Pular para o conteúdo principal

Questão de Segurança da Informação — DevSecOps — CESPE / CEBRASPE 2024

Segurança da InformaçãoDevSecOps
Código
ce404111
Banca
CESPE / CEBRASPE
Órgão
TSE
Ano
2024
Cargo
AJ
Julgue o próximo item, relativo a desenvolvimento seguro.   Diferentemente do DevOps, no processo de DevSecOps não há integração contínua, em vez dela, devem ser incluídas verificações de bibliotecas e dependências de terceiros, bem como testes de unidade e testes de segurança no código.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DevSecOps e Integração Contínua

❌ ERRADO. O DevSecOps não elimina a integração contínua; pelo contrário, ele a incorpora e a estende, adicionando verificações de segurança em todas as fases do ciclo de desenvolvimento. A afirmação de que "não há integração contínua" no DevSecOps é falsa, pois a integração contínua é um pilar fundamental tanto do DevOps quanto do DevSecOps, que apenas adiciona camadas de segurança a esse processo.

O DevSecOps é uma evolução do DevOps que integra a segurança como responsabilidade compartilhada em todo o ciclo de vida da TI, desde o planejamento até a implantação e monitoramento. Ele não substitui as práticas do DevOps, mas as aprimora, incorporando verificações de segurança automatizadas, como análise estática de código (SAST), análise dinâmica (DAST), varredura de dependências e testes de segurança. A integração contínua (CI) continua existindo e é essencial para que essas verificações sejam executadas de forma automatizada e contínua.

Na prática, um pipeline de DevSecOps típico inclui: commit do código, execução de testes unitários, análise estática de segurança (SAST), varredura de dependências, build, testes de integração, análise dinâmica (DAST), e deploy. Todas essas etapas são automatizadas e integradas, o que só é possível com a integração contínua. A segurança não é um estágio separado, mas uma prática contínua que permeia todo o pipeline.

A pegadinha da banca está em sugerir que o DevSecOps abandona a integração contínua, quando na verdade ele a mantém e a fortalece com práticas de segurança. O candidato que conhece apenas a definição superficial de DevSecOps pode cair na armadilha de achar que a segurança substitui a integração, mas a realidade é que a segurança é adicionada ao processo existente.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que o DevSecOps substitui a integração contínua por verificações de segurança, quando na verdade ele as adiciona ao pipeline existente. O DevSecOps não é uma alternativa ao DevOps, mas uma evolução que incorpora segurança em todas as etapas, mantendo a integração contínua como base.

  1. 1Commit do código
  2. 2Testes unitários
  3. 3SAST (análise estática)
  4. 4Varredura de dependências
  5. 5Build
  6. 6Testes de integração
  7. 7DAST (análise dinâmica)
  8. 8Deploy
LEVEL · soulevel.com.br

Item — ❌ Errado

A afirmação está incorreta porque o DevSecOps mantém a integração contínua, não a elimina. O que ele faz é adicionar verificações de segurança (como varredura de dependências, testes de unidade e testes de segurança) ao pipeline de CI/CD. A integração contínua é um componente essencial do DevSecOps, permitindo que as verificações de segurança sejam automatizadas e executadas continuamente. A segurança é integrada ao processo, não substitui o processo.

Gabarito: E (Errado)

Link permanente: /questoes/ce404111