Questão de Engenharia de Software — Desenvolvimento de Software — CESPE / CEBRASPE 2024
Engenharia de Software›Desenvolvimento de Software
Código
ce185253
Banca
CESPE / CEBRASPE
Órgão
SEBRAE-NACIONAL
Ano
2024
Nível
Superior
Cargo
Analista Técnico II – Desenvolvimento Software
Uma prática essencial para a implementação de uma pipeline de CI/CD segura em DevOps consiste em
Aintegrar verificações de segurança automatizadas em cada estágio da pipeline.
Bconfiar exclusivamente em revisões manuais de código para detectar vulnerabilidades.
Crealizar testes de segurança apenas após a implantação em produção.
Dutilizar apenas ferramentas de código aberto sem verificações adicionais.
Revelar gabarito e comentário▾
GabaritoA — integrar verificações de segurança automatizadas em cada estágio da pipeline.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
DevOps – Segurança em CI/CD
Gabarito: letra A. A prática essencial para uma pipeline de CI/CD segura é integrar verificações de segurança automatizadas em cada estágio, adotando a abordagem Shift Left, que antecipa a segurança para as fases iniciais do desenvolvimento, reduzindo riscos e melhorando a eficiência (conforme conteúdo de apoio: "A abordagem Shift Left antecipa os testes para as fases iniciais do desenvolvimento").
1Codificação
2Verificação automática
3Testes integrados
4Implantação segura
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
Integrar verificações de segurança automatizadas em cada estágio da pipeline é uma prática fundamental do DevSecOps. A automação garante que vulnerabilidades sejam detectadas continuamente, desde a codificação até a implantação, sem depender de ações manuais tardias. Isso reflete o princípio de segurança como parte integrante do processo, não como uma etapa final.
Alternativa B — ❌ Incorreta
Confiar exclusivamente em revisões manuais de código é ineficiente e propenso a falhas. A abordagem DevOps preconiza a automação máxima de tarefas repetitivas, incluindo verificações de segurança. Revisões manuais podem complementar, mas nunca substituir a automação contínua em uma pipeline CI/CD.
Alternativa C — ❌ Incorreta
Realizar testes de segurança apenas após a implantação em produção é o oposto do Shift Left. Segurança deve ser aplicada desde o início do desenvolvimento ("mover a segurança da direita para a esquerda"). Postergar testes aumenta o custo e o risco de correções tardias.
Alternativa D — ❌ Incorreta
Utilizar apenas ferramentas de código aberto sem verificações adicionais ignora que ferramentas de código aberto também podem conter vulnerabilidades. É necessário integrar verificações de segurança automatizadas independentemente da origem da ferramenta, garantindo que não haja pontos cegos na pipeline.
NÃO CAIA NESSA!
A banca testa o conhecimento sobre a automação contínua da segurança. Alternativas que sugerem ações manuais exclusivas (B) ou testes apenas no fim (C) são distratores clássicos para quem não domina o conceito de Shift Left.