Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2022

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg055542
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas
A equipe de analista de sistemas Alfa aplica o DevSecOps ativamente em seu processo de desenvolvimento de software.Todos os membros da equipe Alfa são incentivados a se preocuparem com a segurança do software de forma proativa desde o início do processo de desenvolvimento, aplicando diretamente a prática DevSecOps:
  1. Ashift left;
  2. Brastreabilidade;
  3. Cauditabilidade;
  4. Dvisibilidade;
  5. Ebug bounty.
Revelar gabarito e comentário

GabaritoA — shift left;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DevSecOps e a prática Shift Left

Gabarito: letra A (shift left). O conceito de shift left no DevSecOps significa integrar a segurança desde as fases iniciais do desenvolvimento ("esquerda" do ciclo), de forma proativa e contínua, e não apenas no final ou após a implantação. Exatamente o que a equipe Alfa faz: todos os membros se preocupam com a segurança desde o início.

A banca testa o conhecimento do princípio fundamental do DevSecOps: antecipar a segurança, não tratá-la como etapa posterior. As demais alternativas são práticas válidas, mas não capturam a essência de "proativo desde o início".

  1. 1Shift Left
  2. 2Rastreabilidade
  3. 3Auditabilidade
  4. 4Visibilidade
  5. 5Bug Bounty
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

Shift left é a prática de mover atividades de segurança para o mais cedo possível no ciclo de desenvolvimento ("para a esquerda" na linha do tempo). Isso inclui análise de requisitos de segurança, modelagem de ameaças, revisões de código, testes estáticos e dinâmicos precoces, etc. O enunciado descreve exatamente essa postura: "se preocuparem com a segurança do software de forma proativa desde o início".

PEGA ESSA DICA!

Lembre-se: shift left = segurança antecipada. É o oposto de shift right (segurança em produção, como testes de penetração contínuos ou bug bounty).

Alternativa B — ❌ Incorreta

Rastreabilidade (traceability) é a capacidade de rastrear o histórico, a localização ou a aplicação de um item por meio de identificações registradas. É importante para auditoria, mas não representa a ação proativa de integrar segurança desde o início. É uma consequência, não a prática direta descrita.

Alternativa C — ❌ Incorreta

Auditabilidade (auditability) refere-se à capacidade de registrar e revisar eventos para verificar conformidade. Embora o DevSecOps incentive logs e monitoramento, não é a prática de antecipar a segurança. É um mecanismo de verificação posterior.

Alternativa D — ❌ Incorreta

Visibilidade (visibility) diz respeito à transparência do processo, como dashboards de segurança e comunicação entre times. É importante, mas não é a prática específica de "iniciar a segurança no começo do desenvolvimento".

Alternativa E — ❌ Incorreta

Bug bounty (programa de recompensa por falhas) é uma prática de segurança reativa: terceiros reportam vulnerabilidades encontradas em produção ou em testes. É posterior ao desenvolvimento, portanto não se enquadra na descrição de proatividade desde o início.

Prática

Característica

Relação com o enunciado

Shift left

Segurança desde o início, proativa

✅ Direta

Rastreabilidade

Rastreio de itens e alterações

❌ Indireta

Auditabilidade

Registro e revisão de eventos

❌ Indireta

Visibilidade

Transparência do processo

❌ Indireta

Bug bounty

Recompensa por vulnerabilidades descobertas

❌ Reativa

Conclusão: O enunciado descreve claramente o shift left: integrar a segurança proativamente nas fases iniciais do desenvolvimento. O gabarito é a letra A.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg055542