Pular para o conteúdo principal

Questão de Segurança da Informação — Ciclo de Vida de Desenvolvimento Seguro — FCC 2026

Segurança da InformaçãoCiclo de Vida de Desenvolvimento Seguro
Código
fc142015
Banca
FCC
Órgão
MPE AL
Ano
2026
Cargo
Ana ( )
Um desenvolvedor está avaliando diferentes metodologias de desenvolvimento seguro para adotar em projeto de um Ministério Público. Durante a pesquisa, ele encontra referências sobre o CLASP e suas características. Sobre uma característica deste processo de desenvolvimento seguro, o desenvolvedor conclui que o CLASP é um
  1. Amétodo sistemático e detalhado para execução das atividades, com especificações passo a passo e forte ênfase em métricas de progresso e qualidade.
  2. Bmodelo teórico sem documentação pública e sem recursos práticos, utilizado como ferramenta de apoio para implementação pelas equipes de desenvolvimento.
  3. Cframework que concentra suas atividades nas fases de teste e validação de software, com foco na identificação de vulnerabilidades ao final do desenvolvimento.
  4. Dconjunto de princípios organizado em cinco "Visões" (Views) que permitem visualizar as atividades de segurança sob diferentes perspectivas organizacionais e técnicas.
  5. Eprocesso rigoroso e altamente estruturado, recomendado para grandes corporações, com 5 atividades que devem ser executadas obrigatoriamente em ordem predefinida.
Revelar gabarito e comentário

GabaritoD — conjunto de princípios organizado em cinco "Visões" (Views) que permitem visualizar as atividades de segurança sob diferentes perspectivas organizacionais e técnicas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

CLASP (Comprehensive, Lightweight Application Security Process)

Gabarito: letra D. O CLASP é um guia de desenvolvimento seguro baseado em 24 atividades organizadas em 5 "Visões" (Views) — Conceitual, Papéis, Avaliação de Atividades, Implementação de Atividades e Vulnerabilidades — que permitem visualizar as atividades de segurança sob diferentes perspectivas organizacionais e técnicas. Essa é a característica central cobrada pela FCC, e a alternativa D a descreve com precisão.

O CLASP (Comprehensive, Lightweight Application Security Process) é um processo de desenvolvimento seguro criado pela OWASP (Open Web Application Security Project). Diferentemente de metodologias pesadas e prescritivas, o CLASP se propõe a ser "leve" (lightweight) e "abrangente" (comprehensive), fornecendo um conjunto de atividades que podem ser adaptadas à realidade de cada equipe. A ideia é que a segurança seja incorporada ao ciclo de vida de desenvolvimento de forma prática, sem burocracia excessiva.

A estrutura do CLASP é organizada em 24 atividades, que são agrupadas em 5 visões (Views). Cada visão representa uma perspectiva diferente sobre o processo de segurança:

  • Conceitual: foca nos conceitos e na visão geral do processo de segurança.

  • Papéis (Roles): define os papéis e responsabilidades dos envolvidos no desenvolvimento seguro.

  • Avaliação de Atividades (Activity Assessment): avalia as atividades de segurança, identificando riscos e prioridades.

  • Implementação de Atividades (Activity Implementation): detalha como implementar as atividades de segurança na prática.

  • Vulnerabilidades: cataloga as vulnerabilidades comuns e fornece orientações sobre como mitigá-las.

Essas visões permitem que diferentes stakeholders (desenvolvedores, gerentes, analistas de segurança) enxerguem o processo de segurança sob ângulos distintos, facilitando a comunicação e a integração da segurança em todas as fases do desenvolvimento.

O CLASP também fornece orientações sobre como mitigar vulnerabilidades, incluindo categorias como erros de tipo e limites de tamanho, problemas do ambiente, erros de sincronização e temporização, erros de protocolo e erros lógicos em geral. As vulnerabilidades podem ser verificadas com o uso de ferramentas automatizadas para análise do código.

É importante distinguir o CLASP de outros modelos de desenvolvimento seguro, como o SDL (Security Development Lifecycle) da Microsoft, o OWASP SAMM (Software Assurance Maturity Model) e o BSIMM (Building Security in Maturity Model). Enquanto o SDL é um processo mais estruturado e prescritivo, o CLASP é mais flexível e leve. O SAMM é um modelo de maturidade prescritivo, e o BSIMM é descritivo, baseado em práticas reais observadas em organizações.

A pegadinha da banca está em confundir o CLASP com metodologias mais rígidas ou com modelos de maturidade. O CLASP não é um processo "passo a passo" obrigatório, nem um modelo teórico sem recursos práticos, nem focado apenas em testes finais. Ele é um conjunto de princípios e atividades organizados em visões, que podem ser adaptados conforme a necessidade.

Guarde a estrutura das 5 visões e o caráter "leve" e "abrangente" do CLASP: é exatamente nesses pontos que as alternativas se dividem.

CLASP (OWASP)
  • 1Natureza
    • Leve (lightweight)
    • Abrangente (comprehensive)
    • Flexível e adaptável
  • 2Estrutura
    • 5 Visões (Views)
      • Conceitual
      • Papéis (Roles)
      • Avaliação de Atividades
      • Implementação de Atividades
      • Vulnerabilidades
    • 24 Atividades
      • Sem ordem predefinida
  • 3Escopo
    • Segurança em todo o ciclo de vida
    • Mitigação de vulnerabilidades
    • Ferramentas automatizadas
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A alternativa descreve um processo sistemático e detalhado, com especificações passo a passo e forte ênfase em métricas. Isso não corresponde ao CLASP, que é "leve" (lightweight) e flexível, não prescrevendo um passo a passo rígido nem enfatizando métricas de progresso. Essa descrição se aproxima mais de metodologias tradicionais de desenvolvimento, como o RUP (Rational Unified Process), que é pesado e baseado em disciplinas e fases bem definidas.

Alternativa B — ❌ Incorreta

Afirma que o CLASP é um modelo teórico sem documentação pública e sem recursos práticos. Isso é falso: o CLASP é um guia prático, com documentação pública e recursos utilizáveis pelas equipes de desenvolvimento. Ele fornece atividades concretas e orientações sobre mitigação de vulnerabilidades, sendo amplamente utilizado como referência.

Alternativa C — ❌ Incorreta

Diz que o CLASP concentra suas atividades nas fases de teste e validação, com foco na identificação de vulnerabilidades ao final do desenvolvimento. Na verdade, o CLASP integra a segurança em todo o ciclo de vida do desenvolvimento, desde a concepção até a implementação e manutenção. As atividades de segurança não se restringem ao final do processo; elas permeiam todas as fases.

Alternativa D — ✅ Correta ⟵ GABARITO

A alternativa descreve corretamente o CLASP como um conjunto de princípios organizado em cinco "Visões" (Views) que permitem visualizar as atividades de segurança sob diferentes perspectivas organizacionais e técnicas. As cinco visões são: Conceitual, Papéis, Avaliação de Atividades, Implementação de Atividades e Vulnerabilidades. Essa é a característica central do CLASP, conforme documentação da OWASP.

Alternativa E — ❌ Incorreta

A alternativa afirma que o CLASP é um processo rigoroso e altamente estruturado, com 5 atividades obrigatórias em ordem predefinida. Isso está errado em dois pontos: (1) o CLASP não é "rigoroso" nem "altamente estruturado" — ele é leve e flexível; (2) ele possui 24 atividades, não 5, e elas não precisam ser executadas em ordem predefinida. A confusão com "5" provavelmente vem das 5 visões, mas o número de atividades é 24.

NÃO CAIA NESSA!

A banca explora a confusão entre visões e atividades. O CLASP tem 5 visões (Conceitual, Papéis, Avaliação, Implementação, Vulnerabilidades) e 24 atividades. A alternativa E troca "visões" por "atividades" e ainda impõe uma ordem rígida que não existe. Fique atento: quando a questão falar em "5", lembre-se das visões; quando falar em "24", são as atividades.

PEGA ESSA DICA!

Para memorizar as 5 visões do CLASP, use o mnemônico C.P.A.I.V (Conceitual, Papéis, Avaliação, Implementação, Vulnerabilidades). E lembre-se: o CLASP é leve e flexível — se a alternativa usar palavras como "rigoroso", "obrigatório" ou "ordem predefinida", desconfie.

Gabarito: letra D

Link permanente: /questoes/fc142015