Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — CESPE / CEBRASPE 2025

Segurança da InformaçãoSegurança de sistemas de informação
Código
ce214643
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Assinale a opção em que é corretamente descrito um dos principais benefícios da implementação do DevSecOps em um pipeline de desenvolvimento de software.
  1. Apromoção de uma cultura de colaboração na qual todos os membros da equipe sejam responsáveis pela segurança, com vistas ao aumento da eficácia e da qualidade do software
  2. Baumento do tempo de entrega em verificações manuais de segurança em todas as etapas do pipeline
  3. Cgarantia de identificação de vulnerabilidades críticas por meio de testes automatizados realizados desde as fases iniciais de desenvolvimento
  4. Deliminação da necessidade de ferramentas de segurança nas etapas do pipeline CI/CD nativo
  5. Ediminuição da necessidade frequente de auditorias externas nas verificações automatizadas de segurança no ciclo de desenvolvimento
Revelar gabarito e comentário

GabaritoA — promoção de uma cultura de colaboração na qual todos os membros da equipe sejam responsáveis pela segurança, com vistas ao aumento da eficácia e da qualidade do software

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DevSecOps no pipeline de desenvolvimento

Gabarito: letra A. A implementação do DevSecOps promove uma cultura de colaboração na qual todos os membros da equipe são responsáveis pela segurança, integrando práticas de segurança de forma contínua e automatizada ao longo do ciclo de desenvolvimento. Isso aumenta a eficácia e a qualidade do software, sendo esse um dos principais benefícios descritos.

A banca testa o conhecimento sobre os benefícios reais do DevSecOps, que é a incorporação da segurança desde o início (shift left) com automação e responsabilidade compartilhada, em vez de tratá-la como uma etapa isolada.

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa descreve exatamente um dos pilares do DevSecOps: a cultura de responsabilidade coletiva pela segurança, onde desenvolvedores, operações e segurança trabalham juntos. Isso leva a maior eficácia (identificação precoce de falhas) e qualidade do software.

Alternativa B — ❌ Incorreta

Afirma que o DevSecOps aumenta o tempo de entrega com verificações manuais. Na verdade, o DevSecOps busca reduzir o tempo de entrega ao automatizar verificações de segurança, eliminando gargalos manuais. Portanto, é o oposto do benefício esperado.

Alternativa C — ❌ Incorreta

Embora a realização de testes automatizados desde as fases iniciais seja uma prática do DevSecOps, a palavra "garantia" é excessiva. O DevSecOps amplia a detecção de vulnerabilidades, mas não garante a identificação de todas as vulnerabilidades críticas. Além disso, a alternativa não menciona a cultura de colaboração, que é o benefício mais destacado.

NÃO CAIA NESSA!

A alternativa C parece correta à primeira vista, mas o termo "garantia" é absoluto demais. O DevSecOps aumenta a probabilidade de encontrar vulnerabilidades, não oferece garantia total. Fique atento a superlativos em questões de benefícios.

Alternativa D — ❌ Incorreta

O DevSecOps não elimina a necessidade de ferramentas de segurança; pelo contrário, integra mais ferramentas (SAST, DAST, SCA, etc.) no pipeline CI/CD para automatizar verificações. A eliminação reduziria a segurança.

Alternativa E — ❌ Incorreta

A diminuição de auditorias externas não é um benefício principal do DevSecOps. O foco está na automação e na cultura interna, não na redução de auditorias. Embora possa ocorrer indiretamente, não é um objetivo central.

Conclusão: O único benefício corretamente descrito é o da letra A, que captura a essência cultural do DevSecOps.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/ce214643