Pular para o conteúdo principal

Questão de Segurança da Informação — DevSecOps — CESPE / CEBRASPE 2025

Segurança da InformaçãoDevSecOps
Código
ce418144
Banca
CESPE / CEBRASPE
Órgão
BDMG
Ano
2025
Cargo
Ana Desen ( )
Julgue o item subsequente, com relação a DevOps e DevSecOps. O conceito de shift-left do DevSecOps refere-se à criação de um processo separado para avaliação de riscos e exposições de segurança ao final da fase build, com somente a aplicação de testes de segurança e de forma concentrada na fase test.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DevSecOps e o conceito de Shift-Left

❌ ERRADO. O item está incorreto porque o conceito de shift-left no DevSecOps não se refere à criação de um processo separado de avaliação de riscos ao final da fase build, nem à concentração de testes de segurança apenas na fase test. Pelo contrário, o shift-left incentiva os engenheiros de software a mover a segurança da direita (final) para a esquerda (início) do processo de DevOps, integrando a segurança em todas as fases do ciclo de vida de desenvolvimento de software.

O DevSecOps é uma abordagem que integra segurança como responsabilidade compartilhada em todo o ciclo de vida da TI, incorporando automaticamente a segurança em todas as fases do desenvolvimento de software. O termo shift-left é uma das melhores práticas do DevSecOps e representa exatamente o oposto do que o item afirma: em vez de criar um processo separado e concentrado no final, a segurança é antecipada e distribuída ao longo de todo o pipeline.

A ideia central do shift-left é que, ao detectar e corrigir vulnerabilidades mais cedo no processo de desenvolvimento, os custos e o esforço de correção são drasticamente reduzidos. Corrigir um problema de segurança na fase de requisitos ou design é muito mais barato e rápido do que corrigi-lo após a implantação em produção. Por isso, a segurança não pode ser uma etapa isolada no final do processo, mas sim uma preocupação contínua desde o início.

Na prática, o shift-left se manifesta com a aplicação de ferramentas como SAST (análise estática do código antes da execução), DAST (análise dinâmica testando a aplicação em execução), IAST (combina técnicas de SAST e DAST) e RASP (proteção em tempo real). Essas ferramentas são aplicadas em diferentes momentos do ciclo de desenvolvimento, não apenas na fase de teste, e visam integrar a segurança de forma proativa e contínua.

A banca explora aqui uma confusão clássica: apresentar o shift-left como um processo separado e tardio, quando na verdade ele representa a antecipação e a integração da segurança. O candidato que não conhece o conceito pode ser induzido a aceitar a afirmação, mas quem domina o tema percebe imediatamente a inversão de sentido.

Guarde a fronteira: shift-left = segurança antecipada e integrada em todas as fases; o item descreve exatamente o oposto, um processo separado e concentrado no final. É nessa inversão que a questão se decide.

1O que é
Segurança antecipada
Integrada em todas as fases
Responsabilidade compartilhada
2O que NÃO é
Processo separado no final
Testes só na fase test
3Ferramentas
SAST (análise estática)
DAST (análise dinâmica)
IAST (combina SAST + DAST)
RASP (proteção em tempo real)
4Benefício
Correção mais barata e rápida
Shift-left (DevSecOps)
LEVELsoulevel.com.br
Shift-left (DevSecOps): O que é (Segurança antecipada, Integrada em todas as fases, Responsabilidade compartilhada); O que NÃO é (Processo separado no final, Testes só na fase test); Ferramentas (SAST (análise estática), DAST (análise dinâmica), IAST (combina SAST + DAST), RASP (proteção em tempo real)); Benefício (Correção mais barata e rápida)

Item — ❌ Errado

O item afirma que o shift-left se refere à criação de um processo separado para avaliação de riscos ao final da fase build, com testes de segurança concentrados na fase test. Isso é exatamente o contrário do conceito real.

O shift-left incentiva os engenheiros de software a mover a segurança da direita (final) para a esquerda (início) do processo de DevOps. A segurança deve ser integrada desde as fases iniciais do desenvolvimento, como planejamento e design, e não concentrada em uma etapa final. O item erra ao descrever o shift-left como um processo separado e tardio, quando na verdade ele representa a antecipação e a integração contínua da segurança em todo o ciclo de vida.

NÃO CAIA NESSA!

Para questões sobre shift-left, lembre-se da metáfora do movimento: a segurança "anda para a esquerda" no pipeline, ou seja, é antecipada. Se a alternativa descrever segurança concentrada no final ou em processo separado, está errada. Associe shift-left a "antecipação" e "integração contínua" — essas são as palavras-chave que a banca costuma inverter.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce418144