Pular para o conteúdo principal

Questão de Engenharia de Software — Desenvolvimento de Software — Quadrix 2024

Engenharia de SoftwareDesenvolvimento de Software
Código
qg354217
Banca
Quadrix
Órgão
IBICT
Ano
2024
Nível
Superior
Cargo
Tecnologista - Tecnologia da Informação
Com relação aos Kubernetes, aos containers e ao DevSecOps, julgue o item.A análise de código estático é fundamental no DevSecOps, para se identificar vulnerabilidades de segurança no código‑fonte durante o desenvolvimento.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise estática de código no DevSecOps

Gabarito: CERTO. A análise estática de código (SAST) é, de fato, uma prática fundamental no DevSecOps, pois permite identificar vulnerabilidades de segurança no código-fonte durante o desenvolvimento, sem executar o programa. Essa prática está alinhada ao princípio do shift left, que integra a segurança desde o início do ciclo de vida do software.

O DevSecOps é uma abordagem que integra segurança como responsabilidade compartilhada em todo o ciclo de vida da TI, unindo desenvolvimento, segurança e operações. Diferentemente do modelo tradicional, em que a segurança é tratada apenas no final, o DevSecOps busca "deslocar a segurança para a esquerda" (shift left), ou seja, incorporar práticas de segurança desde as fases iniciais do desenvolvimento. A análise estática de código é uma dessas práticas: ela examina o código-fonte em busca de padrões de vulnerabilidade, como injeção de SQL, estouro de buffer e outras falhas conhecidas, sem precisar executar o programa. Ferramentas como SonarQube e Checkmarx são exemplos comuns de SAST (Static Application Security Testing).

A importância da análise estática no DevSecOps reside na antecipação: identificar e corrigir vulnerabilidades durante o desenvolvimento é mais barato e menos arriscado do que descobri-las em produção. Além disso, a análise estática pode ser automatizada e integrada ao pipeline de CI/CD, garantindo que cada commit seja verificado quanto a problemas de segurança. Isso reforça a cultura de segurança compartilhada, em que todos os membros da equipe são responsáveis pela segurança do software.

É importante distinguir a análise estática (SAST) da análise dinâmica (DAST). Enquanto o SAST analisa o código sem executá-lo, o DAST testa a aplicação em execução, simulando ataques externos. Ambas são complementares e fazem parte do arsenal de segurança do DevSecOps, mas a questão se refere especificamente à análise estática, que é realizada durante o desenvolvimento.

A pegadinha desta questão é justamente a confusão entre SAST e DAST, ou a ideia de que a análise estática só seria útil em fases posteriores. No entanto, o enunciado é claro ao afirmar que a análise estática é fundamental para identificar vulnerabilidades no código-fonte durante o desenvolvimento, o que está perfeitamente alinhado ao conceito de DevSecOps e ao shift left.

  1. 1Análise estática (SAST)
  2. 2Análise dinâmica (DAST)
  3. 3Testes em produção
LEVEL · soulevel.com.br

Alternativa C — ✅ CERTOGABARITO

A afirmação está correta. A análise estática de código é uma prática essencial no DevSecOps, pois permite identificar vulnerabilidades de segurança no código-fonte durante o desenvolvimento, sem executar o programa. Isso está alinhado ao princípio do shift left, que integra a segurança desde o início do ciclo de vida do software. Ferramentas como SonarQube são exemplos de análise estática, e sua automação no pipeline de CI/CD reforça a segurança como responsabilidade compartilhada.

Gabarito: CERTO

Link permanente: /questoes/qg354217