Questão de Segurança da Informação — DevSecOps — CESPE / CEBRASPE 2024
- Código
- ce404111
- Banca
- CESPE / CEBRASPE
- Órgão
- TSE
- Ano
- 2024
- Cargo
- AJ
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. O DevSecOps não elimina a integração contínua; pelo contrário, ele a incorpora e a estende, adicionando verificações de segurança em todas as fases do ciclo de desenvolvimento. A afirmação de que "não há integração contínua" no DevSecOps é falsa, pois a integração contínua é um pilar fundamental tanto do DevOps quanto do DevSecOps, que apenas adiciona camadas de segurança a esse processo.
O DevSecOps é uma evolução do DevOps que integra a segurança como responsabilidade compartilhada em todo o ciclo de vida da TI, desde o planejamento até a implantação e monitoramento. Ele não substitui as práticas do DevOps, mas as aprimora, incorporando verificações de segurança automatizadas, como análise estática de código (SAST), análise dinâmica (DAST), varredura de dependências e testes de segurança. A integração contínua (CI) continua existindo e é essencial para que essas verificações sejam executadas de forma automatizada e contínua.
Na prática, um pipeline de DevSecOps típico inclui: commit do código, execução de testes unitários, análise estática de segurança (SAST), varredura de dependências, build, testes de integração, análise dinâmica (DAST), e deploy. Todas essas etapas são automatizadas e integradas, o que só é possível com a integração contínua. A segurança não é um estágio separado, mas uma prática contínua que permeia todo o pipeline.
A pegadinha da banca está em sugerir que o DevSecOps abandona a integração contínua, quando na verdade ele a mantém e a fortalece com práticas de segurança. O candidato que conhece apenas a definição superficial de DevSecOps pode cair na armadilha de achar que a segurança substitui a integração, mas a realidade é que a segurança é adicionada ao processo existente.
A banca tenta fazer o candidato acreditar que o DevSecOps substitui a integração contínua por verificações de segurança, quando na verdade ele as adiciona ao pipeline existente. O DevSecOps não é uma alternativa ao DevOps, mas uma evolução que incorpora segurança em todas as etapas, mantendo a integração contínua como base.
A afirmação está incorreta porque o DevSecOps mantém a integração contínua, não a elimina. O que ele faz é adicionar verificações de segurança (como varredura de dependências, testes de unidade e testes de segurança) ao pipeline de CI/CD. A integração contínua é um componente essencial do DevSecOps, permitindo que as verificações de segurança sejam automatizadas e executadas continuamente. A segurança é integrada ao processo, não substitui o processo.
Gabarito: E (Errado)
Link permanente: /questoes/ce404111