Pular para o conteúdo principal

Questão de Segurança da Informação — DevSecOps — CESPE / CEBRASPE 2025

Segurança da InformaçãoDevSecOps
Código
ce418143
Banca
CESPE / CEBRASPE
Órgão
BDMG
Ano
2025
Cargo
Ana Desen ( )

Julgue o próximo item, relativo a ferramentas e soluções para DevOps, DevSecOps e Docker.

 

Na fase de compilação do ciclo de vida do DevSecOps, os desenvolvedores, os operadores de aplicativos e as equipes de operadores de cluster trabalham juntos para estabelecer controles de segurança para os pipelines de implantação contínua (CD), a fim de construir código seguro no ambiente de produção.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DevSecOps: segurança integrada em todo o ciclo de vida

❌ ERRADO. A afirmação está incorreta porque restringe o estabelecimento de controles de segurança à fase de compilação, quando o DevSecOps integra a segurança em todas as fases do ciclo de vida de desenvolvimento de software, como responsabilidade compartilhada de todas as equipes — não apenas de desenvolvedores, operadores de aplicativos e operadores de cluster, e não apenas na compilação.

O DevSecOps é uma abordagem que integra segurança como responsabilidade compartilhada em todo o ciclo de vida da TI. O termo é uma abreviação de desenvolvimento, segurança e operações (Development, Security e Operations). O ponto central é que a segurança não é uma fase isolada nem responsabilidade de uma equipe específica, mas sim uma prática contínua que permeia todas as etapas: planejamento, codificação, compilação, testes, implantação, operação e monitoramento.

A afirmação do enunciado contém dois erros principais. Primeiro, ao dizer que os controles de segurança são estabelecidos "na fase de compilação", ela sugere que a segurança é uma etapa pontual do processo. Na realidade, o DevSecOps aplica o conceito de "shift left", que incentiva a mover a segurança do final para o início do processo de DevOps, mas sem abandonar as demais fases — a segurança está presente do planejamento à implantação e ao monitoramento contínuo. Segundo, ao listar apenas "desenvolvedores, operadores de aplicativos e equipes de operadores de cluster", a afirmação exclui outras partes envolvidas, como equipes de segurança, QA e gestão, pois a responsabilidade é compartilhada por toda a equipe.

Um exemplo prático: em um pipeline de CI/CD, a segurança deve ser aplicada desde a análise estática do código (SAST) na fase de desenvolvimento, passando pela análise dinâmica (DAST) nos testes, até a proteção em tempo real (RASP) no ambiente de produção. Se a segurança fosse aplicada apenas na compilação, vulnerabilidades introduzidas no planejamento ou na codificação só seriam detectadas tardiamente, aumentando custos e riscos.

A pegadinha da banca está em apresentar uma visão fragmentada do DevSecOps, como se a segurança fosse uma etapa isolada na compilação, quando na verdade é um princípio contínuo e colaborativo. O candidato que conhece apenas a definição superficial de DevSecOps pode ser induzido a marcar "certo", mas a essência do modelo é justamente a integração da segurança em todas as fases.

Guarde o critério decisivo: DevSecOps = segurança contínua e compartilhada em todo o ciclo de vida, não uma fase específica. É exatamente nesse ponto que a afirmação falha.

Item — ❌ ERRADO

A afirmação está incorreta por dois motivos. Primeiro, restringe o estabelecimento de controles de segurança à fase de compilação, quando o DevSecOps integra segurança em todas as fases do ciclo de vida — planejamento, codificação, testes, implantação e operação. Segundo, limita a responsabilidade a três grupos específicos, quando na verdade a segurança é responsabilidade compartilhada de toda a equipe, incluindo segurança, QA e gestão. O texto do enunciado descreve uma visão fragmentada que contraria o princípio fundamental do DevSecOps de segurança contínua e colaborativa.

Gabarito: ❌ ERRADO

Link permanente: /questoes/ce418143