Questão de Segurança da Informação — DevSecOps — CESPE / CEBRASPE 2025
- Código
- ce418144
- Banca
- CESPE / CEBRASPE
- Órgão
- BDMG
- Ano
- 2025
- Cargo
- Ana Desen ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. O item está incorreto porque o conceito de shift-left no DevSecOps não se refere à criação de um processo separado de avaliação de riscos ao final da fase build, nem à concentração de testes de segurança apenas na fase test. Pelo contrário, o shift-left incentiva os engenheiros de software a mover a segurança da direita (final) para a esquerda (início) do processo de DevOps, integrando a segurança em todas as fases do ciclo de vida de desenvolvimento de software.
O DevSecOps é uma abordagem que integra segurança como responsabilidade compartilhada em todo o ciclo de vida da TI, incorporando automaticamente a segurança em todas as fases do desenvolvimento de software. O termo shift-left é uma das melhores práticas do DevSecOps e representa exatamente o oposto do que o item afirma: em vez de criar um processo separado e concentrado no final, a segurança é antecipada e distribuída ao longo de todo o pipeline.
A ideia central do shift-left é que, ao detectar e corrigir vulnerabilidades mais cedo no processo de desenvolvimento, os custos e o esforço de correção são drasticamente reduzidos. Corrigir um problema de segurança na fase de requisitos ou design é muito mais barato e rápido do que corrigi-lo após a implantação em produção. Por isso, a segurança não pode ser uma etapa isolada no final do processo, mas sim uma preocupação contínua desde o início.
Na prática, o shift-left se manifesta com a aplicação de ferramentas como SAST (análise estática do código antes da execução), DAST (análise dinâmica testando a aplicação em execução), IAST (combina técnicas de SAST e DAST) e RASP (proteção em tempo real). Essas ferramentas são aplicadas em diferentes momentos do ciclo de desenvolvimento, não apenas na fase de teste, e visam integrar a segurança de forma proativa e contínua.
A banca explora aqui uma confusão clássica: apresentar o shift-left como um processo separado e tardio, quando na verdade ele representa a antecipação e a integração da segurança. O candidato que não conhece o conceito pode ser induzido a aceitar a afirmação, mas quem domina o tema percebe imediatamente a inversão de sentido.
Guarde a fronteira: shift-left = segurança antecipada e integrada em todas as fases; o item descreve exatamente o oposto, um processo separado e concentrado no final. É nessa inversão que a questão se decide.
O item afirma que o shift-left se refere à criação de um processo separado para avaliação de riscos ao final da fase build, com testes de segurança concentrados na fase test. Isso é exatamente o contrário do conceito real.
O shift-left incentiva os engenheiros de software a mover a segurança da direita (final) para a esquerda (início) do processo de DevOps. A segurança deve ser integrada desde as fases iniciais do desenvolvimento, como planejamento e design, e não concentrada em uma etapa final. O item erra ao descrever o shift-left como um processo separado e tardio, quando na verdade ele representa a antecipação e a integração contínua da segurança em todo o ciclo de vida.
Para questões sobre shift-left, lembre-se da metáfora do movimento: a segurança "anda para a esquerda" no pipeline, ou seja, é antecipada. Se a alternativa descrever segurança concentrada no final ou em processo separado, está errada. Associe shift-left a "antecipação" e "integração contínua" — essas são as palavras-chave que a banca costuma inverter.
Gabarito: letra E (Errado).
Link permanente: /questoes/ce418144