Pular para o conteúdo principal

Questão de Segurança da Informação — DevSecOps — FCC 2025

Segurança da InformaçãoDevSecOps
Código
fc150721
Banca
FCC
Órgão
MPE PI
Ano
2025
Cargo
Ana Min ( )
Um Analista de um Ministério Público explica à sua equipe que a correlação e a aplicação integrada de BPMN, DevOps e DevSecOps no processo de desenvolvimento de um sistema de gestão de serviços para o cidadão é estabelecida da seguinte forma:
  1. AO BPMN é utilizado exclusivamente na fase de análise de requisito para documentar os processos os processos de negócio do órgão público, sendo que as práticas de DevOps e DevSecOps são, entre si, aplicadas separadamente nas fases de desenvolvimento e operação do sistema.
  2. BO DevOps, suportado pelas práticas de DevSecOps, automatiza o ciclo de vida de desenvolvimento de software modelado previamente em BPMN, permitindo a entrega contínua de funcionalidades seguras para o sistema de gestão de serviços públicos.
  3. CO BPMN é utilizado para modelar o fluxo contínuo de entrega e implantação de software orquestrado pelas práticas de DevOps, enquanto o DevSecOps garante a segurança desse fluxo através da automação de testes de vulnerabilidade diretamente nos diagramas BPMN.
  4. DO DevOps e o DevSecOps são metodologias de desenvolvimento de software que substituem a necessidade de modelagem de processos com BPMN, focando unicamente na automação e na segurança da entrega contínua de software para o setor público.
  5. EO DevSecOps é aplicado isoladamente para garantir a segurança do sistema de gestão de serviços públicos, sem a necessidade de integração com as práticas de DevOps ou a modelagem de processos de negócio através do BPMN.
Revelar gabarito e comentário

GabaritoB — O DevOps, suportado pelas práticas de DevSecOps, automatiza o ciclo de vida de desenvolvimento de software modelado previamente em BPMN, permitindo a entrega contínua de funcionalidades seguras para o sistema de gestão de serviços públicos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

BPMN, DevOps e DevSecOps: integração no ciclo de desenvolvimento

Gabarito: letra B. O DevOps, apoiado pelas práticas de DevSecOps, automatiza o ciclo de vida de desenvolvimento de software que foi previamente modelado em BPMN, viabilizando a entrega contínua de funcionalidades seguras. Essa é a correlação correta entre as três abordagens: o BPMN modela o processo de negócio, o DevOps automatiza o fluxo de desenvolvimento e entrega, e o DevSecOps integra a segurança em todas as etapas desse fluxo.

O BPMN (Business Process Model and Notation) é uma notação gráfica padronizada para modelar processos de negócio. Ele serve para documentar, de forma visual e compreensível, como o trabalho flui dentro de uma organização — quem faz o quê, em que ordem, com quais regras e exceções. No contexto de um sistema de gestão de serviços públicos, o BPMN seria usado para mapear o processo de atendimento ao cidadão, desde a solicitação até a resolução, identificando as etapas, os atores envolvidos e os pontos de decisão. Essa modelagem é o ponto de partida: ela define o que o software precisa apoiar.

O DevOps (Development + Operations) é uma cultura e um conjunto de práticas que busca integrar as equipes de desenvolvimento e operações, automatizando o ciclo de vida do software — da construção ao deploy — para entregar valor de forma mais rápida e confiável. A automação é a chave: pipelines de CI/CD (Integração Contínua e Entrega Contínua) compilam, testam e implantam o código automaticamente. O que o DevOps automatiza é justamente o fluxo de trabalho que foi modelado no BPMN: cada etapa do processo de negócio vira uma funcionalidade que precisa ser desenvolvida, testada e entregue continuamente.

O DevSecOps (Development + Security + Operations) é a evolução do DevOps que incorpora a segurança como responsabilidade compartilhada em todo o ciclo de vida, e não como uma fase final ou uma equipe separada. Ele integra práticas de segurança automatizadas — como análise estática de código (SAST), análise dinâmica (DAST), varredura de dependências e testes de segurança em produção — diretamente no pipeline de CI/CD. O objetivo é "shift left": detectar e corrigir vulnerabilidades o mais cedo possível, sem atrasar a entrega. O DevSecOps não substitui o DevOps; ele o fortalece, garantindo que a automação da entrega não abra brechas de segurança.

A integração entre os três é hierárquica e complementar: o BPMN fornece o mapa do processo de negócio; o DevOps automatiza a entrega das funcionalidades que implementam esse processo; e o DevSecOps garante que essa entrega seja segura em todas as etapas. A alternativa B captura exatamente essa relação: o DevOps, suportado pelo DevSecOps, automatiza o ciclo de vida do software modelado em BPMN, permitindo a entrega contínua de funcionalidades seguras. As demais alternativas erram ao isolar, substituir ou distorcer o papel de cada abordagem.

NÃO CAIA NESSA!

A banca explora a confusão entre os papéis de cada abordagem. O candidato pode achar que BPMN é só "documentação de requisitos" (alternativa A), que DevSecOps substitui DevOps (alternativa D), ou que segurança é algo isolado (alternativa E). A pegadinha central é tratar as três como etapas separadas ou concorrentes, quando na verdade são complementares e integradas. A alternativa C, por sua vez, inverte a relação: o BPMN modela o processo de negócio, não o fluxo de entrega de software — e o DevSecOps automatiza testes de segurança no pipeline, não "diretamente nos diagramas BPMN".

Critério

BPMN

DevOps

DevSecOps

Papel principal

Modelar o processo de negócio

Automatizar o ciclo de vida de desenvolvimento e entrega

Integrar segurança em todas as etapas do ciclo

Relação com os demais

Ponto de partida: define o que o software deve apoiar

Automatiza o fluxo modelado no BPMN

Suporta o DevOps, incorporando segurança ao pipeline

Foco

Documentação visual e compreensão do fluxo de trabalho

Entrega contínua e confiável (CI/CD)

"Shift left": detectar vulnerabilidades o mais cedo possível

  1. 1BPMN modela o processo
  2. 2DevOps automatiza a entrega
  3. 3DevSecOps integra segurança
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Erra ao afirmar que o BPMN é usado exclusivamente na fase de análise de requisitos. O BPMN pode ser usado ao longo de todo o ciclo de vida do processo — modelagem, análise, implementação, monitoramento e melhoria — e não apenas na fase inicial. Além disso, a alternativa diz que DevOps e DevSecOps são aplicados "separadamente" nas fases de desenvolvimento e operação, o que contraria a essência do DevSecOps, que integra a segurança em todas as fases, de forma compartilhada e contínua, e não como uma etapa isolada.

Alternativa B — ✅ Correta ⟵ GABARITO

Esta é a única alternativa que descreve corretamente a integração. O BPMN modela o processo de negócio (o "o quê" precisa ser feito). O DevOps automatiza o ciclo de vida de desenvolvimento (o "como" entregar), e o DevSecOps suporta essa automação integrando segurança em cada etapa (o "como" entregar com segurança). O resultado é a entrega contínua de funcionalidades seguras para o sistema de gestão de serviços públicos. A alternativa usa os termos "suportado pelas práticas de DevSecOps", "automatiza o ciclo de vida" e "modelado previamente em BPMN", que refletem exatamente a relação hierárquica e complementar entre as três abordagens.

Alternativa C — ❌ Incorreta

Inverte os papéis. O BPMN modela o processo de negócio, não o "fluxo contínuo de entrega e implantação de software" — esse fluxo é o pipeline de CI/CD do DevOps. Além disso, o DevSecOps automatiza testes de segurança (SAST, DAST, etc.) no pipeline de desenvolvimento, e não "diretamente nos diagramas BPMN". Os diagramas BPMN são representações de processos de negócio, não artefatos de código que recebem testes de vulnerabilidade.

Alternativa D — ❌ Incorreta

Afirma que DevOps e DevSecOps "substituem" a necessidade de modelagem com BPMN. Isso é falso: o BPMN modela o processo de negócio, que é a base para o desenvolvimento do software. DevOps e DevSecOps são abordagens de entrega e segurança do software, não de modelagem de processos. Eles não substituem o BPMN; eles atuam sobre o que foi modelado. A alternativa também erra ao dizer que focam "unicamente" na automação e segurança, ignorando que o DevOps também envolve cultura, colaboração e medição.

Alternativa E — ❌ Incorreta

Afirma que o DevSecOps é aplicado "isoladamente", sem integração com DevOps ou BPMN. Isso contraria a própria definição de DevSecOps, que é a integração da segurança no ciclo de vida do DevOps. O DevSecOps não faz sentido sem o DevOps — ele é uma extensão que incorpora segurança ao pipeline. E a modelagem BPMN, embora não seja parte do DevSecOps em si, é o ponto de partida para entender o processo de negócio que o software deve apoiar. A segurança não é um silo; ela é uma responsabilidade compartilhada em todo o ciclo de vida.

Gabarito: letra B

Link permanente: /questoes/fc150721