Pular para o conteúdo principal

Questão de Segurança da Informação — DevSecOps — FCC 2025

Segurança da InformaçãoDevSecOps
Código
fc150675
Banca
FCC
Órgão
TRT 6
Ano
2025
Cargo
AJ TRT6

A equipe de desenvolvimento do Tribunal Regional do Trabalho está trabalhando em um novo produto de software que será implementado em um ambiente de nuvem. A organização utiliza práticas de DevOps e DevSecOps para acelerar o desenvolvimento e, ao mesmo tempo, melhorar a segurança desde as primeiras fases do ciclo de vida do software. Um dos principais desafios para a equipe é integrar testes de segurança contínuos sem impactar a velocidade de entrega, o que pode ser conseguido

  1. Acriando uma equipe de segurança separada que realiza auditorias manuais de segurança em intervalos regulares, após cada fase do desenvolvimento.
  2. Bimplementando verificações de segurança apenas na fase final do desenvolvimento, para garantir que todos os testes de segurança sejam realizados apenas uma vez.
  3. Cadotando a abordagem Shift Left Security e integrando ferramentas automatizadas de segurança diretamente nos pipelines de CI/CD, permitindo que vulnerabilidades sejam detectadas nas primeiras fases do desenvolvimento.
  4. Dgarantindo que a equipe de desenvolvimento seja treinada em práticas de DevSecOps, aplicando na fase de produção, testes IAST (Interactive Agile Security Testing), que combinam testes FAST e ZAST, usando software para monitorar a performance da aplicação.
  5. Econcentrando-se principalmente em automação de testes de performance e de funcionalidades, com foco em segurança após a fase de homologação, aplicando testes RAST (Rapid Agile Security Testing).
Revelar gabarito e comentário

GabaritoC — adotando a abordagem Shift Left Security e integrando ferramentas automatizadas de segurança diretamente nos pipelines de CI/CD, permitindo que vulnerabilidades sejam detectadas nas primeiras fases do desenvolvimento.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DevSecOps e Shift Left Security

Gabarito: letra C. A alternativa correta é a que adota a abordagem Shift Left Security, integrando ferramentas automatizadas de segurança diretamente nos pipelines de CI/CD, permitindo a detecção precoce de vulnerabilidades. Essa é a essência do DevSecOps, que busca incorporar a segurança desde as primeiras fases do ciclo de vida do software, sem comprometer a velocidade de entrega.

O DevSecOps (Development, Security e Operations) é uma abordagem que integra a segurança como responsabilidade compartilhada de toda a equipe, em todas as fases do ciclo de vida da TI. Diferentemente do modelo tradicional, onde a segurança é tratada como uma etapa final ou por uma equipe separada, o DevSecOps incorpora práticas de segurança de forma contínua e automatizada, desde o planejamento até a implantação e monitoramento. O objetivo é garantir que o software seja desenvolvido de forma segura, sem sacrificar a agilidade do DevOps.

A abordagem Shift Left é uma das principais práticas do DevSecOps. O termo "shift left" refere-se a mover a segurança da "direita" (fases finais do desenvolvimento) para a "esquerda" (fases iniciais), ou seja, antecipar as atividades de segurança para o início do processo. Isso é feito por meio da integração de ferramentas automatizadas de segurança nos pipelines de CI/CD (Integração Contínua/Entrega Contínua), como análise estática de código (SAST), análise dinâmica (DAST), análise interativa (IAST) e outras. Essas ferramentas permitem que vulnerabilidades sejam detectadas e corrigidas precocemente, reduzindo custos e riscos.

A alternativa C está correta porque descreve exatamente essa prática: adotar a abordagem Shift Left Security e integrar ferramentas automatizadas de segurança nos pipelines de CI/CD. Isso permite que as vulnerabilidades sejam detectadas nas primeiras fases do desenvolvimento, alinhando-se aos princípios do DevSecOps.

As demais alternativas apresentam abordagens que contrariam os princípios do DevSecOps, como a criação de equipes de segurança separadas, a realização de testes apenas na fase final, ou a aplicação de testes em fases inadequadas. Vamos analisar cada uma delas em detalhes.

1Segurança integrada e contínua
Responsabilidade compartilhada
Automação no pipeline
2Shift Left Security
Antecipar para fases iniciais
Integração no CI/CD
Detecção precoce de vulnerabilidades
3Ferramentas
SAST (análise estática)
DAST (análise dinâmica)
IAST (análise interativa — testes)
RASP (proteção em produção)
4Modelo tradicional (errado)
Segurança só no final
Equipe separada
Auditorias manuais
DevSecOps
LEVELsoulevel.com.br
DevSecOps: Segurança integrada e contínua (Responsabilidade compartilhada, Automação no pipeline); Shift Left Security (Antecipar para fases iniciais, Integração no CI/CD, Detecção precoce de vulnerabilidades); Ferramentas (SAST (análise estática), DAST (análise dinâmica), IAST (análise interativa — testes), RASP (proteção em produção)); Modelo tradicional (errado) (Segurança só no final, Equipe separada, Auditorias manuais)

Alternativa A — ❌ Incorreta

Criar uma equipe de segurança separada que realiza auditorias manuais em intervalos regulares vai contra o princípio do DevSecOps de segurança integrada e responsabilidade compartilhada. No DevSecOps, a segurança não é uma função isolada, mas sim uma prática incorporada ao trabalho de todos os envolvidos no ciclo de desenvolvimento. Além disso, auditorias manuais em intervalos regulares não são contínuas e podem não acompanhar a velocidade das entregas, o que impactaria a agilidade.

Alternativa B — ❌ Incorreta

Implementar verificações de segurança apenas na fase final do desenvolvimento é exatamente o oposto do Shift Left. Essa abordagem tradicional, conhecida como "security at the end", tende a atrasar as entregas e aumentar os custos de correção, pois as vulnerabilidades são descobertas tardiamente. O DevSecOps busca justamente antecipar essas verificações para as fases iniciais, integrando-as ao pipeline de CI/CD.

Alternativa C — ✅ Correta ⟵ GABARITO

A alternativa C descreve corretamente a abordagem Shift Left Security, que é uma das melhores práticas do DevSecOps. Ao integrar ferramentas automatizadas de segurança nos pipelines de CI/CD, a equipe consegue detectar vulnerabilidades nas primeiras fases do desenvolvimento, sem impactar a velocidade de entrega. Isso está alinhado com o conceito de segurança contínua e automatizada, que é a essência do DevSecOps.

Alternativa D — ❌ Incorreta

A alternativa D contém erros conceituais. O IAST (Interactive Application Security Testing) combina técnicas de SAST e DAST, analisando a aplicação durante sua execução, mas não é aplicado na fase de produção, e sim em ambiente de testes. Além disso, os termos "FAST" e "ZAST" não existem na literatura de segurança; as siglas corretas são SAST, DAST, IAST e RASP. O RASP (Runtime Application Self-Protection) é que atua em produção, protegendo a aplicação em tempo real.

Alternativa E — ❌ Incorreta

A alternativa E também apresenta erros. Concentrar-se principalmente em automação de testes de performance e funcionalidades, deixando a segurança para depois da homologação, contraria o princípio do Shift Left. Além disso, o termo "RAST" (Rapid Agile Security Testing) não é uma sigla reconhecida na área de segurança de software. As siglas corretas são SAST, DAST, IAST e RASP.

NÃO CAIA NESSA!

A banca tenta confundir o candidato com siglas inventadas (FAST, ZAST, RAST) e com a aplicação de ferramentas em fases incorretas (IAST em produção). Lembre-se: IAST é usado em ambiente de testes, enquanto RASP é usado em produção. Além disso, a abordagem correta é sempre antecipar a segurança (Shift Left), nunca deixá-la para o final.

PEGA ESSA DICA!

Para questões sobre DevSecOps, lembre-se do princípio fundamental: segurança integrada e contínua em todo o ciclo de vida, com foco na automação e na antecipação (Shift Left). As siglas SAST, DAST, IAST e RASP são as principais ferramentas, e cada uma tem seu ambiente de aplicação: SAST e DAST em testes, IAST em testes, e RASP em produção.

Gabarito: letra C

Link permanente: /questoes/fc150675