Questão de Engenharia de Software — Desenvolvimento de Software — Quadrix 2024
- Código
- qg354217
- Banca
- Quadrix
- Órgão
- IBICT
- Ano
- 2024
- Nível
- Superior
- Cargo
- Tecnologista - Tecnologia da Informação
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: CERTO. A análise estática de código (SAST) é, de fato, uma prática fundamental no DevSecOps, pois permite identificar vulnerabilidades de segurança no código-fonte durante o desenvolvimento, sem executar o programa. Essa prática está alinhada ao princípio do shift left, que integra a segurança desde o início do ciclo de vida do software.
O DevSecOps é uma abordagem que integra segurança como responsabilidade compartilhada em todo o ciclo de vida da TI, unindo desenvolvimento, segurança e operações. Diferentemente do modelo tradicional, em que a segurança é tratada apenas no final, o DevSecOps busca "deslocar a segurança para a esquerda" (shift left), ou seja, incorporar práticas de segurança desde as fases iniciais do desenvolvimento. A análise estática de código é uma dessas práticas: ela examina o código-fonte em busca de padrões de vulnerabilidade, como injeção de SQL, estouro de buffer e outras falhas conhecidas, sem precisar executar o programa. Ferramentas como SonarQube e Checkmarx são exemplos comuns de SAST (Static Application Security Testing).
A importância da análise estática no DevSecOps reside na antecipação: identificar e corrigir vulnerabilidades durante o desenvolvimento é mais barato e menos arriscado do que descobri-las em produção. Além disso, a análise estática pode ser automatizada e integrada ao pipeline de CI/CD, garantindo que cada commit seja verificado quanto a problemas de segurança. Isso reforça a cultura de segurança compartilhada, em que todos os membros da equipe são responsáveis pela segurança do software.
É importante distinguir a análise estática (SAST) da análise dinâmica (DAST). Enquanto o SAST analisa o código sem executá-lo, o DAST testa a aplicação em execução, simulando ataques externos. Ambas são complementares e fazem parte do arsenal de segurança do DevSecOps, mas a questão se refere especificamente à análise estática, que é realizada durante o desenvolvimento.
A pegadinha desta questão é justamente a confusão entre SAST e DAST, ou a ideia de que a análise estática só seria útil em fases posteriores. No entanto, o enunciado é claro ao afirmar que a análise estática é fundamental para identificar vulnerabilidades no código-fonte durante o desenvolvimento, o que está perfeitamente alinhado ao conceito de DevSecOps e ao shift left.
A afirmação está correta. A análise estática de código é uma prática essencial no DevSecOps, pois permite identificar vulnerabilidades de segurança no código-fonte durante o desenvolvimento, sem executar o programa. Isso está alinhado ao princípio do shift left, que integra a segurança desde o início do ciclo de vida do software. Ferramentas como SonarQube são exemplos de análise estática, e sua automação no pipeline de CI/CD reforça a segurança como responsabilidade compartilhada.
Gabarito: CERTO
Link permanente: /questoes/qg354217