Questão nº 33
Questão de Tecnologia da Informação · CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I (nº 33)
Assinale a opção em que é corretamente descrito um dos principais benefícios da implementação do DevSecOps em um pipeline de desenvolvimento de software.
- Apromoção de uma cultura de colaboração na qual todos os membros da equipe sejam responsáveis pela segurança, com vistas ao aumento da eficácia e da qualidade do software (alternativa correta)
- Baumento do tempo de entrega em verificações manuais de segurança em todas as etapas do pipeline
- Cgarantia de identificação de vulnerabilidades críticas por meio de testes automatizados realizados desde as fases iniciais de desenvolvimento
- Deliminação da necessidade de ferramentas de segurança nas etapas do pipeline CI/CD nativo
- Ediminuição da necessidade frequente de auditorias externas nas verificações automatizadas de segurança no ciclo de desenvolvimento
Resposta comentada
Gabarito Alternativa A
DevSecOps significa integrar a segurança em todas as fases do desenvolvimento, e não deixá-la só para o final. O principal ganho é cultural: a segurança deixa de ser "problema do time de segurança" e vira responsabilidade de todos (devs, operações, QA), o que aumenta a qualidade porque cada um pensa em risco desde o início.
- (A) Correta: É exatamente o pilar do DevSecOps: criar uma cultura de responsabilidade compartilhada pela segurança, o que aumenta a eficácia e a qualidade do software, pois todos colaboram ativamente.
- (B) Incorreta: O DevSecOps reduz o tempo de entrega ao automatizar verificações de segurança, e não aumentá-lo com verificações manuais.
- (C) Incorreta: Embora a automação de testes desde o início seja um benefício real, a alternativa é incompleta e não captura o benefício principal (a mudança cultural). Além disso, ela não garante a identificação de "todas" as vulnerabilidades críticas.
- (D) Incorreta: O DevSecOps integra ferramentas de segurança ao pipeline CI/CD (Integração Contínua/Entrega Contínua), não as elimina.
- (E) Incorreta: O DevSecOps aumenta a confiança nas verificações automatizadas, mas não elimina a necessidade de auditorias externas, que são importantes para validação independente e conformidade.
Armadilha da banca: A letra (C) é a mais tentadora, pois parece tecnicamente correta (testes automatizados desde o início são um pilar do DevSecOps). Porém, a banca considera que o benefício principal e mais amplo é o cultural (letra A). A pegadinha está em confundir uma prática (automação de testes) com o objetivo central (mudança de mentalidade e colaboração).
Fonte: CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I Auditor Fiscal da Receita Estadual (Caderno Conhecimentos Específicos I). Reproduzida para fins de estudo.