Questão de Segurança da Informação — DevSecOps — FCC 2025
Segurança da Informação›DevSecOps
Código
fc150721
Banca
FCC
Órgão
MPE PI
Ano
2025
Cargo
Ana Min ( )
Um Analista de um Ministério Público explica à sua equipe que a correlação e a aplicação integrada de BPMN, DevOps e DevSecOps no processo de desenvolvimento de um sistema de gestão de serviços para o cidadão é estabelecida da seguinte forma:
AO BPMN é utilizado exclusivamente na fase de análise de requisito para documentar os processos os processos de negócio do órgão público, sendo que as práticas de DevOps e DevSecOps são, entre si, aplicadas separadamente nas fases de desenvolvimento e operação do sistema.
BO DevOps, suportado pelas práticas de DevSecOps, automatiza o ciclo de vida de desenvolvimento de software modelado previamente em BPMN, permitindo a entrega contínua de funcionalidades seguras para o sistema de gestão de serviços públicos.
CO BPMN é utilizado para modelar o fluxo contínuo de entrega e implantação de software orquestrado pelas práticas de DevOps, enquanto o DevSecOps garante a segurança desse fluxo através da automação de testes de vulnerabilidade diretamente nos diagramas BPMN.
DO DevOps e o DevSecOps são metodologias de desenvolvimento de software que substituem a necessidade de modelagem de processos com BPMN, focando unicamente na automação e na segurança da entrega contínua de software para o setor público.
EO DevSecOps é aplicado isoladamente para garantir a segurança do sistema de gestão de serviços públicos, sem a necessidade de integração com as práticas de DevOps ou a modelagem de processos de negócio através do BPMN.
Revelar gabarito e comentário▾
GabaritoB — O DevOps, suportado pelas práticas de DevSecOps, automatiza o ciclo de vida de desenvolvimento de software modelado previamente em BPMN, permitindo a entrega contínua de funcionalidades seguras para o sistema de gestão de serviços públicos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
BPMN, DevOps e DevSecOps: integração no ciclo de desenvolvimento
Gabarito: letra B. O DevOps, apoiado pelas práticas de DevSecOps, automatiza o ciclo de vida de desenvolvimento de software que foi previamente modelado em BPMN, viabilizando a entrega contínua de funcionalidades seguras. Essa é a correlação correta entre as três abordagens: o BPMN modela o processo de negócio, o DevOps automatiza o fluxo de desenvolvimento e entrega, e o DevSecOps integra a segurança em todas as etapas desse fluxo.
O BPMN (Business Process Model and Notation) é uma notação gráfica padronizada para modelar processos de negócio. Ele serve para documentar, de forma visual e compreensível, como o trabalho flui dentro de uma organização — quem faz o quê, em que ordem, com quais regras e exceções. No contexto de um sistema de gestão de serviços públicos, o BPMN seria usado para mapear o processo de atendimento ao cidadão, desde a solicitação até a resolução, identificando as etapas, os atores envolvidos e os pontos de decisão. Essa modelagem é o ponto de partida: ela define o que o software precisa apoiar.
O DevOps (Development + Operations) é uma cultura e um conjunto de práticas que busca integrar as equipes de desenvolvimento e operações, automatizando o ciclo de vida do software — da construção ao deploy — para entregar valor de forma mais rápida e confiável. A automação é a chave: pipelines de CI/CD (Integração Contínua e Entrega Contínua) compilam, testam e implantam o código automaticamente. O que o DevOps automatiza é justamente o fluxo de trabalho que foi modelado no BPMN: cada etapa do processo de negócio vira uma funcionalidade que precisa ser desenvolvida, testada e entregue continuamente.
O DevSecOps (Development + Security + Operations) é a evolução do DevOps que incorpora a segurança como responsabilidade compartilhada em todo o ciclo de vida, e não como uma fase final ou uma equipe separada. Ele integra práticas de segurança automatizadas — como análise estática de código (SAST), análise dinâmica (DAST), varredura de dependências e testes de segurança em produção — diretamente no pipeline de CI/CD. O objetivo é "shift left": detectar e corrigir vulnerabilidades o mais cedo possível, sem atrasar a entrega. O DevSecOps não substitui o DevOps; ele o fortalece, garantindo que a automação da entrega não abra brechas de segurança.
A integração entre os três é hierárquica e complementar: o BPMN fornece o mapa do processo de negócio; o DevOps automatiza a entrega das funcionalidades que implementam esse processo; e o DevSecOps garante que essa entrega seja segura em todas as etapas. A alternativa B captura exatamente essa relação: o DevOps, suportado pelo DevSecOps, automatiza o ciclo de vida do software modelado em BPMN, permitindo a entrega contínua de funcionalidades seguras. As demais alternativas erram ao isolar, substituir ou distorcer o papel de cada abordagem.
NÃO CAIA NESSA!
A banca explora a confusão entre os papéis de cada abordagem. O candidato pode achar que BPMN é só "documentação de requisitos" (alternativa A), que DevSecOps substitui DevOps (alternativa D), ou que segurança é algo isolado (alternativa E). A pegadinha central é tratar as três como etapas separadas ou concorrentes, quando na verdade são complementares e integradas. A alternativa C, por sua vez, inverte a relação: o BPMN modela o processo de negócio, não o fluxo de entrega de software — e o DevSecOps automatiza testes de segurança no pipeline, não "diretamente nos diagramas BPMN".
Critério
BPMN
DevOps
DevSecOps
Papel principal
Modelar o processo de negócio
Automatizar o ciclo de vida de desenvolvimento e entrega
Integrar segurança em todas as etapas do ciclo
Relação com os demais
Ponto de partida: define o que o software deve apoiar
Automatiza o fluxo modelado no BPMN
Suporta o DevOps, incorporando segurança ao pipeline
Foco
Documentação visual e compreensão do fluxo de trabalho
Entrega contínua e confiável (CI/CD)
"Shift left": detectar vulnerabilidades o mais cedo possível
1BPMN modela o processo
2DevOps automatiza a entrega
3DevSecOps integra segurança
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Erra ao afirmar que o BPMN é usado exclusivamente na fase de análise de requisitos. O BPMN pode ser usado ao longo de todo o ciclo de vida do processo — modelagem, análise, implementação, monitoramento e melhoria — e não apenas na fase inicial. Além disso, a alternativa diz que DevOps e DevSecOps são aplicados "separadamente" nas fases de desenvolvimento e operação, o que contraria a essência do DevSecOps, que integra a segurança em todas as fases, de forma compartilhada e contínua, e não como uma etapa isolada.
Alternativa B — ✅ Correta ⟵ GABARITO
Esta é a única alternativa que descreve corretamente a integração. O BPMN modela o processo de negócio (o "o quê" precisa ser feito). O DevOps automatiza o ciclo de vida de desenvolvimento (o "como" entregar), e o DevSecOps suporta essa automação integrando segurança em cada etapa (o "como" entregar com segurança). O resultado é a entrega contínua de funcionalidades seguras para o sistema de gestão de serviços públicos. A alternativa usa os termos "suportado pelas práticas de DevSecOps", "automatiza o ciclo de vida" e "modelado previamente em BPMN", que refletem exatamente a relação hierárquica e complementar entre as três abordagens.
Alternativa C — ❌ Incorreta
Inverte os papéis. O BPMN modela o processo de negócio, não o "fluxo contínuo de entrega e implantação de software" — esse fluxo é o pipeline de CI/CD do DevOps. Além disso, o DevSecOps automatiza testes de segurança (SAST, DAST, etc.) no pipeline de desenvolvimento, e não "diretamente nos diagramas BPMN". Os diagramas BPMN são representações de processos de negócio, não artefatos de código que recebem testes de vulnerabilidade.
Alternativa D — ❌ Incorreta
Afirma que DevOps e DevSecOps "substituem" a necessidade de modelagem com BPMN. Isso é falso: o BPMN modela o processo de negócio, que é a base para o desenvolvimento do software. DevOps e DevSecOps são abordagens de entrega e segurança do software, não de modelagem de processos. Eles não substituem o BPMN; eles atuam sobre o que foi modelado. A alternativa também erra ao dizer que focam "unicamente" na automação e segurança, ignorando que o DevOps também envolve cultura, colaboração e medição.
Alternativa E — ❌ Incorreta
Afirma que o DevSecOps é aplicado "isoladamente", sem integração com DevOps ou BPMN. Isso contraria a própria definição de DevSecOps, que é a integração da segurança no ciclo de vida do DevOps. O DevSecOps não faz sentido sem o DevOps — ele é uma extensão que incorpora segurança ao pipeline. E a modelagem BPMN, embora não seja parte do DevSecOps em si, é o ponto de partida para entender o processo de negócio que o software deve apoiar. A segurança não é um silo; ela é uma responsabilidade compartilhada em todo o ciclo de vida.