Questão de Segurança da Informação — Tópicos Mesclados e Outros Assuntos de Segurança da Informação — CESPE / CEBRASPE 2024
Segurança da Informação›Tópicos Mesclados e Outros Assuntos de Segurança da Informação
Código
ce404105
Banca
CESPE / CEBRASPE
Órgão
STJ
Ano
2024
Cargo
AJ
A respeito de desenvolvimento de software seguro, julgue os itens que se seguem.
CLASP (Comprehensive, Lightweight Application Security Process) é uma metodologia utilizada exclusivamente na fase de testes do ciclo de vida do desenvolvimento de software, com a finalidade de garantir a segurança das aplicações.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
CLASP e o ciclo de vida do desenvolvimento seguro
❌ ERRADO. A afirmação está incorreta porque o CLASP (Comprehensive, Lightweight Application Security Process) não é uma metodologia utilizada exclusivamente na fase de testes; ele é um guia de desenvolvimento seguro que abrange todo o ciclo de vida do software, organizado em 24 atividades distribuídas em 5 visões (Conceitual, Papéis, Avaliação de Atividades, Implementação de Atividades e Vulnerabilidades). O erro está na palavra "exclusivamente", que restringe indevidamente o alcance da metodologia.
O CLASP é uma metodologia de segurança de software que foi desenvolvida para ajudar organizações a integrar práticas de segurança em todas as fases do desenvolvimento, desde a concepção até a implantação e manutenção. Ele não se limita a uma única fase, como a de testes, mas fornece um conjunto estruturado de atividades que podem ser aplicadas ao longo de todo o processo. Essa abordagem está alinhada com o princípio de que a segurança deve ser considerada desde o início do desenvolvimento, e não apenas no final, quando os testes são realizados.
A metodologia CLASP é frequentemente comparada a outras abordagens de desenvolvimento seguro, como o SDL (Security Development Lifecycle) da Microsoft e o OWASP SAMM (Software Assurance Maturity Model). Enquanto o SDL é um processo mais formal e prescritivo, o CLASP é descrito como "leve" (lightweight), o que significa que pode ser adaptado a diferentes contextos e tamanhos de equipe. Ele oferece uma estrutura flexível que permite que as organizações escolham quais atividades são mais relevantes para suas necessidades específicas.
Na prática, o CLASP pode ser usado para orientar a análise de requisitos de segurança, o design seguro, a codificação segura, a revisão de código, os testes de segurança e até mesmo a resposta a incidentes. Por exemplo, uma equipe pode usar as atividades do CLASP para identificar vulnerabilidades comuns, como erros de tipo e limites de tamanho, problemas de ambiente, erros de sincronização e temporização, erros de protocolo e erros lógicos em geral. Essas vulnerabilidades podem ser verificadas com o uso de ferramentas automatizadas para análise de código, mas a metodologia também fornece orientações sobre como mitigá-las.
A banca explora aqui uma pegadinha clássica: a tentação de associar segurança a testes, já que é comum pensar que a segurança é verificada apenas na fase de testes. No entanto, o desenvolvimento seguro é um processo contínuo que deve ser integrado a todas as etapas do ciclo de vida. O CLASP, especificamente, é um guia que abrange desde a concepção até a manutenção, e não apenas a fase de testes.
NÃO CAIA NESSA!
A banca tenta induzir o candidato a associar o CLASP exclusivamente à fase de testes, explorando a ideia de que segurança é algo que se verifica no final do desenvolvimento. Mas o CLASP é um guia de desenvolvimento seguro que abrange todo o ciclo de vida, com atividades que vão desde a concepção até a manutenção. A palavra "exclusivamente" é o termo que torna a afirmação incorreta.
CLASP
1Natureza
Guia de desenvolvimento seguro
Leve (adaptável)
2Abrangência
Todo o ciclo de vida
Concepção à manutenção
3Estrutura
24 atividades
5 visões
4Visões
Conceitual
Papéis
Avaliação de atividades
Implementação de atividades
Vulnerabilidades
LEVEL · soulevel.com.br
Item — ❌ ERRADO
A afirmação está incorreta porque o CLASP não é utilizado exclusivamente na fase de testes. Ele é um guia de desenvolvimento seguro que abrange todo o ciclo de vida do software, com 24 atividades organizadas em 5 visões. A segurança deve ser integrada em todas as fases, e não apenas nos testes.