DevSecOps: segurança integrada em todo o ciclo de vida
❌ ERRADO. A afirmação está incorreta porque restringe o estabelecimento de controles de segurança à fase de compilação, quando o DevSecOps integra a segurança em todas as fases do ciclo de vida de desenvolvimento de software, como responsabilidade compartilhada de todas as equipes — não apenas de desenvolvedores, operadores de aplicativos e operadores de cluster, e não apenas na compilação.
O DevSecOps é uma abordagem que integra segurança como responsabilidade compartilhada em todo o ciclo de vida da TI. O termo é uma abreviação de desenvolvimento, segurança e operações (Development, Security e Operations). O ponto central é que a segurança não é uma fase isolada nem responsabilidade de uma equipe específica, mas sim uma prática contínua que permeia todas as etapas: planejamento, codificação, compilação, testes, implantação, operação e monitoramento.
A afirmação do enunciado contém dois erros principais. Primeiro, ao dizer que os controles de segurança são estabelecidos "na fase de compilação", ela sugere que a segurança é uma etapa pontual do processo. Na realidade, o DevSecOps aplica o conceito de "shift left", que incentiva a mover a segurança do final para o início do processo de DevOps, mas sem abandonar as demais fases — a segurança está presente do planejamento à implantação e ao monitoramento contínuo. Segundo, ao listar apenas "desenvolvedores, operadores de aplicativos e equipes de operadores de cluster", a afirmação exclui outras partes envolvidas, como equipes de segurança, QA e gestão, pois a responsabilidade é compartilhada por toda a equipe.
Um exemplo prático: em um pipeline de CI/CD, a segurança deve ser aplicada desde a análise estática do código (SAST) na fase de desenvolvimento, passando pela análise dinâmica (DAST) nos testes, até a proteção em tempo real (RASP) no ambiente de produção. Se a segurança fosse aplicada apenas na compilação, vulnerabilidades introduzidas no planejamento ou na codificação só seriam detectadas tardiamente, aumentando custos e riscos.
A pegadinha da banca está em apresentar uma visão fragmentada do DevSecOps, como se a segurança fosse uma etapa isolada na compilação, quando na verdade é um princípio contínuo e colaborativo. O candidato que conhece apenas a definição superficial de DevSecOps pode ser induzido a marcar "certo", mas a essência do modelo é justamente a integração da segurança em todas as fases.
Guarde o critério decisivo: DevSecOps = segurança contínua e compartilhada em todo o ciclo de vida, não uma fase específica. É exatamente nesse ponto que a afirmação falha.
Item — ❌ ERRADO
A afirmação está incorreta por dois motivos. Primeiro, restringe o estabelecimento de controles de segurança à fase de compilação, quando o DevSecOps integra segurança em todas as fases do ciclo de vida — planejamento, codificação, testes, implantação e operação. Segundo, limita a responsabilidade a três grupos específicos, quando na verdade a segurança é responsabilidade compartilhada de toda a equipe, incluindo segurança, QA e gestão. O texto do enunciado descreve uma visão fragmentada que contraria o princípio fundamental do DevSecOps de segurança contínua e colaborativa.
Gabarito: ❌ ERRADO