Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2022
Segurança da Informação›Segurança de sistemas de informação
Código
fg055542
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Análise de Sistemas
A equipe de analista de sistemas Alfa aplica o DevSecOps ativamente em seu processo de desenvolvimento de software.Todos os membros da equipe Alfa são incentivados a se preocuparem com a segurança do software de forma proativa desde o início do processo de desenvolvimento, aplicando diretamente a prática DevSecOps:
Ashift left;
Brastreabilidade;
Cauditabilidade;
Dvisibilidade;
Ebug bounty.
Revelar gabarito e comentário▾
GabaritoA — shift left;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
DevSecOps e a prática Shift Left
Gabarito: letra A (shift left). O conceito de shift left no DevSecOps significa integrar a segurança desde as fases iniciais do desenvolvimento ("esquerda" do ciclo), de forma proativa e contínua, e não apenas no final ou após a implantação. Exatamente o que a equipe Alfa faz: todos os membros se preocupam com a segurança desde o início.
A banca testa o conhecimento do princípio fundamental do DevSecOps: antecipar a segurança, não tratá-la como etapa posterior. As demais alternativas são práticas válidas, mas não capturam a essência de "proativo desde o início".
1Shift Left
2Rastreabilidade
3Auditabilidade
4Visibilidade
5Bug Bounty
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
Shift left é a prática de mover atividades de segurança para o mais cedo possível no ciclo de desenvolvimento ("para a esquerda" na linha do tempo). Isso inclui análise de requisitos de segurança, modelagem de ameaças, revisões de código, testes estáticos e dinâmicos precoces, etc. O enunciado descreve exatamente essa postura: "se preocuparem com a segurança do software de forma proativa desde o início".
PEGA ESSA DICA!
Lembre-se: shift left = segurança antecipada. É o oposto de shift right (segurança em produção, como testes de penetração contínuos ou bug bounty).
Alternativa B — ❌ Incorreta
Rastreabilidade (traceability) é a capacidade de rastrear o histórico, a localização ou a aplicação de um item por meio de identificações registradas. É importante para auditoria, mas não representa a ação proativa de integrar segurança desde o início. É uma consequência, não a prática direta descrita.
Alternativa C — ❌ Incorreta
Auditabilidade (auditability) refere-se à capacidade de registrar e revisar eventos para verificar conformidade. Embora o DevSecOps incentive logs e monitoramento, não é a prática de antecipar a segurança. É um mecanismo de verificação posterior.
Alternativa D — ❌ Incorreta
Visibilidade (visibility) diz respeito à transparência do processo, como dashboards de segurança e comunicação entre times. É importante, mas não é a prática específica de "iniciar a segurança no começo do desenvolvimento".
Alternativa E — ❌ Incorreta
Bug bounty (programa de recompensa por falhas) é uma prática de segurança reativa: terceiros reportam vulnerabilidades encontradas em produção ou em testes. É posterior ao desenvolvimento, portanto não se enquadra na descrição de proatividade desde o início.
Prática
Característica
Relação com o enunciado
Shift left
Segurança desde o início, proativa
✅ Direta
Rastreabilidade
Rastreio de itens e alterações
❌ Indireta
Auditabilidade
Registro e revisão de eventos
❌ Indireta
Visibilidade
Transparência do processo
❌ Indireta
Bug bounty
Recompensa por vulnerabilidades descobertas
❌ Reativa
Conclusão: O enunciado descreve claramente o shift left: integrar a segurança proativamente nas fases iniciais do desenvolvimento. O gabarito é a letra A.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)