Pular para o conteúdo principal

Questão de Engenharia de Software — Desenvolvimento de Software — FCC 2025

Engenharia de SoftwareDesenvolvimento de Software
Código
fc075542
Banca
FCC
Órgão
TRT - 6ª Região (PE)
Ano
2025
Nível
Superior
Cargo
Analista Judiciário - Área Apoio Especializado - Especialidade: Tecnologia da Informação
A equipe de desenvolvimento do Tribunal Regional do Trabalho está trabalhando em um novo produto de software que sera implementado em um ambiente de nuvem. A organização utiliza práticas de DevOps e DevSecOps para acelerar o desenvolvimento e, ao mesmo tempo, melhorar a segurança desde as primeiras fases do ciclo de vida do software . Um dos principais desafios para a equipe é integrar testes de segurança contínuos sem impactar a velocidade de entrega, o que pode ser conseguido
  1. Agarantindo que a equipe de desenvolvimento seja treinada em práticas de DevSecOps, aplicando na fase de produção, testes IAST (Inferactive Agile Security Testing), que combinam testes FAST e ZAST, usando soware para monitorar a performance da aplicação.
  2. Bconcentrando-se principalmente em automação de testes de performance e de funcionalidades, com foco em segurança após a fase de homologação, aplicando teste RAST (Rapid Agile Security Testing).
  3. Ccriando uma equipe de segurança separada que realiza auditorias manuais de segurança em intervalos regulares, após cada fase do desenvolvimento.
  4. Dimplementando verificações de segurança apenas na fase final do desenvolvimento, para garantir que todos os testes de segurança sejam realizados apenas uma vez.
  5. Eadotando a abordagem Shift Left Security e integrando ferramentas automatizadas de segurança diretamente nos pipelines de CI/CD, permitindo que vulnerabilidades sejam detectadas nas primeiras fases do desenvolvimento.
Revelar gabarito e comentário

GabaritoE — adotando a abordagem Shift Left Security e integrando ferramentas automatizadas de segurança diretamente nos pipelines de CI/CD, permitindo que vulnerabilidades sejam detectadas nas primeiras fases do desenvolvimento.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DevSecOps – Shift Left Security

Gabarito: letra E. A abordagem Shift Left Security é a prática de mover a segurança para o início do ciclo de desenvolvimento, integrando ferramentas automatizadas de segurança nos pipelines de CI/CD. Isso permite detectar vulnerabilidades precocemente sem comprometer a velocidade de entrega, pois a automação e a integração contínua mantêm a agilidade.

A banca testa o conhecimento sobre como conciliar segurança e agilidade em um ambiente DevOps. O conceito central é o shift left: deslocar a segurança da direita (final) para a esquerda (início) do processo.

Alternativa A — ❌ Incorreta

Menciona IAST (Inferactive Agile Security Testing – nome inventado) e combinação de FAST e ZAST (siglas inexistentes). O IAST real (Interactive Application Security Testing) combina SAST e DAST, mas é aplicado em ambiente de teste, não em produção. A alternativa também erra ao sugerir monitoramento de performance em vez de segurança.

Alternativa B — ❌ Incorreta

Propõe concentrar-se em testes de performance e funcionalidades, deixando a segurança para após a homologação, com RAST (termo inventado). Isso vai contra o shift left, pois adia a segurança para o fim, o que pode gerar retrabalho e impactar a velocidade.

Alternativa C — ❌ Incorreta

Criar uma equipe de segurança separada com auditorias manuais periódicas viola o princípio de automação e integração contínua do DevSecOps. A segurança manual e isolada tende a ser mais lenta e não se alinha à entrega contínua.

Alternativa D — ❌ Incorreta

Implementar verificações de segurança apenas na fase final é o oposto do shift leftshift right). Isso geralmente atrasa a detecção de problemas, exigindo correções tardias que comprometem a velocidade de entrega.

Alternativa E — ✅ Correta

Adotar Shift Left Security com integração de ferramentas automatizadas (como SAST, DAST, IAST) nos pipelines de CI/CD é a prática recomendada. A segurança é aplicada desde o início, de forma contínua e automatizada, sem gargalos manuais, mantendo a agilidade do DevOps.

PEGA ESSA DICA!

Lembre-se: shift left = segurança no início; shift right = segurança no fim. Em DevSecOps, a automação e a integração contínua são chave para não sacrificar a velocidade.

Gabarito: letra E

Link permanente: /questoes/fc075542