Pular para o conteúdo principal

Questão de Engenharia de Software — Processos de Software — Quadrix 2025

Engenharia de SoftwareProcessos de Software
Código
qg595972
Banca
Quadrix
Órgão
CRA-SP
Ano
2025
Nível
Superior
Cargo
Analista II - Desenvolvimento de Sistemas
O conceito de DevSecOps visa integrar a segurança ao fluxo de trabalho DevOps. Em vez de realizar auditorias de segurança apenas no final do ciclo de desenvolvimento (antes do lançamento), as verificações de segurança são movidas para as etapas iniciais do pipeline, como durante a codificação e o build. Com base nessas informações, assinale a opção que apresenta o termo utilizado para descrever essa antecipação das práticas de segurança para o início do ciclo de desenvolvimento.
  1. AShift‑Right
  2. BShift‑Left
  3. CSecurity through obscurity
  4. DPenetration Testing
  5. EHardening
Revelar gabarito e comentário

GabaritoB — Shift‑Left

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DevSecOps: Shift-Left e a antecipação da segurança

Gabarito: letra B. O termo que descreve a antecipação das práticas de segurança para o início do ciclo de desenvolvimento é Shift-Left. Essa prática, central no DevSecOps, incentiva os engenheiros a moverem a segurança da "direita" (final do processo) para a "esquerda" (início), integrando-a desde a codificação e o build, em vez de tratá-la apenas nas fases finais.

O DevSecOps (Development, Security e Operations) é uma evolução do DevOps que integra a segurança como responsabilidade compartilhada em todo o ciclo de vida do software. Em vez de uma equipe de segurança isolada ou auditorias apenas no final, a segurança é incorporada ao pipeline de CI/CD desde o início. O conceito de "shift left" é um mantra dessa abordagem: ele representa a mudança de mentalidade de "testar segurança no fim" para "construir com segurança desde o começo".

Na prática, isso significa que, em um ambiente DevSecOps, arquitetos e engenheiros de segurança cibernética fazem parte da equipe de desenvolvimento desde o início. Eles garantem que cada componente e item de configuração seja corrigido, configurado com segurança e documentado. O shift left permite identificar riscos e exposições de segurança com antecedência, tratando as ameaças imediatamente, em vez de descobri-las tardiamente, quando o custo de correção é muito maior.

A lógica por trás dessa antecipação é simples: quanto mais cedo um problema de segurança é encontrado, mais barato e rápido é corrigi-lo. Um erro de segurança descoberto na fase de codificação pode ser resolvido em minutos; o mesmo erro, se descoberto em produção, pode exigir um retrabalho massivo, causar indisponibilidade e gerar prejuízos financeiros e de reputação. Por isso, o shift left não é apenas uma prática recomendada, mas um princípio fundamental do DevSecOps.

A pegadinha desta questão está na oposição entre "shift left" e "shift right". Enquanto o shift left move a segurança para o início do ciclo, o shift right (menos comum) refere-se a práticas que ocorrem após a implantação, como monitoramento contínuo e testes em produção. A banca explora exatamente essa confusão: o enunciado descreve a antecipação da segurança, e o candidato desatento pode se confundir com o termo que indica o movimento contrário.

Guarde a distinção central: shift left = antecipar (início do ciclo) e shift right = postergar/monitorar (final do ciclo). É nessa fronteira que as alternativas se dividem.

Shift-Left vs Shift-Right
  • 1Shift-Left
    • Antecipa segurança para o início
    • Codificação e build
    • Identificação precoce de riscos
  • 2Shift-Right
    • Pós-implantação
    • Monitoramento contínuo
    • Testes em produção
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Shift-Right é o termo oposto. Refere-se a práticas de segurança e testes que ocorrem após a implantação, como monitoramento contínuo, análise de comportamento em produção e testes canários. O enunciado descreve exatamente o movimento contrário: antecipar as verificações para o início do pipeline. Portanto, esta alternativa inverte o conceito.

Alternativa B — ✅ Correta ⟵ GABARITO

Shift-Left é o termo correto. Ele descreve a prática de mover a segurança da "direita" (final do processo) para a "esquerda" (início), integrando verificações de segurança durante a codificação e o build. É um mantra do DevSecOps, que incentiva a identificação precoce de riscos e a implementação da segurança à medida que o software é desenvolvido.

Alternativa C — ❌ Incorreta

Security through obscurity (segurança por obscuridade) é um princípio de segurança que se baseia em manter os detalhes de implementação em segredo para dificultar ataques. Não tem relação com a antecipação de práticas de segurança no ciclo de desenvolvimento. É um conceito de criptografia e segurança da informação, não de processo de desenvolvimento.

Alternativa D — ❌ Incorreta

Penetration Testing (teste de penetração) é uma técnica de segurança que simula ataques ao sistema para identificar vulnerabilidades. Embora seja uma prática importante, ela é tipicamente realizada em fases mais avançadas do ciclo de vida, como nos testes ou em produção, e não descreve a antecipação das práticas de segurança para o início do desenvolvimento.

Alternativa E — ❌ Incorreta

Hardening (endurecimento) é o processo de configurar um sistema para reduzir sua superfície de ataque, como desabilitar serviços desnecessários, aplicar patches e configurar permissões. É uma prática de segurança aplicada a sistemas e infraestrutura, não um termo que descreve a antecipação de verificações de segurança no pipeline de desenvolvimento.

NÃO CAIA NESSA!

A banca explora a confusão entre shift left e shift right. O enunciado descreve a antecipação da segurança (movimento para a esquerda), mas o candidato desatento pode associar o termo "shift" a algo que ocorre depois, escolhendo a alternativa A. Lembre-se: left = início do ciclo, right = final do ciclo. Com esse par bem fixado, você elimina a pegadinha de imediato.

PEGA ESSA DICA!

Para questões sobre DevSecOps, foque nos conceitos-chave: shift left (antecipar segurança), educação de segurança (todos na organização seguem os mesmos padrões), cultura/comunicação (responsabilidades compartilhadas) e rastreabilidade/auditabilidade/visibilidade (monitoramento e conformidade). Esses são os pilares mais cobrados em provas.

Gabarito: letra B

Link permanente: /questoes/qg595972