Após sucessivos incidentes de segurança, uma organização de...
Após sucessivos incidentes de segurança, uma organização decidiu rever seu processo de desenvolvimento. Em um projeto-piloto, a equipe identificou ativos críticos, definiu objetivos de segurança, levantou cenários de abuso, realizou análise de riscos e modelagem de ameaças, e propôs duas medidas concorrentes para a primeira entrega.
1) Proposta X: manter todas as funcionalidades originalmente previstas habilitadas por padrão, concentrando o esforço em testes de invasão ao final do desenvolvimento.
2) Proposta Y: restringir, por padrão, serviços e funcionalidades pouco usados, adotar configurações iniciais mais conservadoras e priorizar requisitos de segurança associados aos riscos de maior impacto.
Considerando a situação hipotética precedente e os requisitos de segurança, ciclo de vida seguro e análise de superfície de ataque, assinale a opção correta.