Questão de Segurança da Informação — DevSecOps — CESPE / CEBRASPE 2026
Segurança da Informação›DevSecOps
Código
ce390554
Banca
CESPE / CEBRASPE
Órgão
TCU
Ano
2026
Cargo
AUFC ( )
Em relação a GitHub Actions, Grafana e DevSecOps, julgue o item a seguir.
No DevSecOps, a execução de varreduras automatizadas de segurança é premissa fundamental do pipeline de desenvolvimento e deve ocorrer de forma integrada e contínua ao longo de todo o ciclo de entrega.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
DevSecOps: segurança integrada ao pipeline
✅ CERTO. A afirmação está correta: no DevSecOps, a execução de varreduras automatizadas de segurança é, de fato, uma premissa fundamental do pipeline de desenvolvimento, devendo ocorrer de forma integrada e contínua ao longo de todo o ciclo de entrega. O DevSecOps incorpora a segurança em todas as fases do ciclo de vida do software, desde o planejamento até a implantação e o monitoramento, em vez de tratá-la como uma etapa isolada ou apenas perimetral.
O DevSecOps (Development, Security e Operations) é uma abordagem que integra a segurança como responsabilidade compartilhada por toda a equipe, e não como função de um time específico. Isso significa que as práticas de segurança — incluindo varreduras automatizadas — são incorporadas ao pipeline de CI/CD (Integração Contínua e Entrega Contínua), permitindo que vulnerabilidades sejam detectadas e corrigidas precocemente, de forma contínua e automatizada.
Na prática, isso se traduz no uso de ferramentas como SAST (Static Application Security Testing), que analisa o código-fonte estaticamente; DAST (Dynamic Application Security Testing), que testa a aplicação em execução; e IAST (Interactive Application Security Testing), que combina técnicas de SAST e DAST. Essas ferramentas são integradas ao pipeline, executando varreduras a cada commit ou a cada build, garantindo que a segurança seja verificada de forma contínua e automatizada.
A pegadinha que a banca poderia explorar é a ideia de que a segurança no DevSecOps é apenas perimetral (firewalls, controles de acesso), quando na verdade ela é integrada e contínua em todas as etapas. O enunciado reforça exatamente o conceito correto: varreduras automatizadas como premissa fundamental, integradas e contínuas ao longo de todo o ciclo de entrega.
NÃO CAIA NESSA!
A banca pode tentar confundir o candidato ao afirmar que a segurança no DevSecOps é apenas perimetral ou que ocorre em uma fase específica do desenvolvimento. O DevSecOps prega exatamente o oposto: segurança integrada e contínua em todas as fases, com varreduras automatizadas como premissa fundamental. Fique atento a termos como "apenas", "somente" ou "em uma etapa específica" — eles geralmente indicam uma pegadinha.
DevSecOps: Segurança integrada ao pipeline (Todas as fases do ciclo, Responsabilidade compartilhada); Varreduras automatizadas (SAST (código-fonte), DAST (aplicação em execução), IAST (combina SAST + DAST)); Integração contínua (A cada commit, A cada build); Segurança apenas perimetral (pegadinha)
Item — ✅ Correto
A afirmação está correta. O DevSecOps prioriza a segurança integrada em todas as etapas do ciclo de desenvolvimento, em vez de depender exclusivamente da segurança perimetral. As varreduras automatizadas de segurança são uma premissa fundamental do pipeline, ocorrendo de forma integrada e contínua ao longo de todo o ciclo de entrega. Isso está alinhado com o manifesto DevSecOps, que prega "monitoramento de segurança proativo 24 horas por dia, 7 dias por semana, ao invés de reagir após ser informado de um incidente" e "testes de exploração de equipe de testes vermelha e azul ao invés de confiar em verificações e vulnerabilidades teóricas".