Questão nº 132
Questão de Engenharia de Software · CEBRASPE TCU 25 AUFC 2025 (nº 132)
Em relação a GitHub Actions, Grafana e DevSecOps, julgue os itens subsecutivos.
No DevSecOps, a execução de varreduras automatizadas de segurança é premissa fundamental do pipeline de desenvolvimento e deve ocorrer de forma integrada e contínua ao longo de todo o ciclo de entrega.
Resposta comentada
DevSecOps é a prática de integrar segurança em todas as etapas do desenvolvimento de software, e não apenas no final. Varreduras automatizadas são ferramentas que verificam o código e as configurações em busca de vulnerabilidades (falhas de segurança) sem intervenção manual, rodando sozinhas a cada alteração feita no projeto.
- Correta: Certo. No DevSecOps, a segurança é um processo contínuo e integrado ao pipeline (fluxo automatizado de entrega), e as varreduras devem rodar em todas as fases — do código ao deploy — para detectar problemas cedo, barato e com frequência.
Fica de olho: A banca pode tentar inverter o conceito dizendo que as varreduras devem ser feitas apenas em uma etapa específica (ex.: "somente antes da publicação em produção") ou que são opcionais se houver testes manuais. No DevSecOps, automação e continuidade são inegociáveis — qualquer isolamento ou periodicidade "só no final" torna o item errado.
Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.