Questão nº 49

Questão de Processo de Desenvolvimento de Software · FCC TRT6 2025 (nº 49)

FCC2025Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoProcesso de Desenvolvimento de Software
Gabarito: Ever comentário ↓

A equipe de desenvolvimento do Tribunal Regional do Trabalho está trabalhando em um novo produto de software que será implementado em um ambiente de nuvem. A organização utiliza práticas de DevOps e DevSecOps para acelerar o desenvolvimento e, ao mesmo tempo, melhorar a segurança desde as primeiras fases do ciclo de vida do software. Um dos principais desafios para a equipe é integrar testes de segurança contínuos sem impactar a velocidade de entrega, o que pode ser conseguido

Resposta comentada

Gabarito Alternativa E

Shift Left Security é a ideia de mover as verificações de segurança para as fases mais iniciais do desenvolvimento de software, em vez de esperar até o final. Isso significa integrar a segurança diretamente no processo de CI/CD (Integração Contínua e Entrega Contínua), que é a automação das etapas de construção, teste e entrega do software, para encontrar e corrigir vulnerabilidades cedo, quando são mais baratas e fáceis de resolver.

  • (A) Incorreta: Aplicar testes IAST (Interactive Application Security Testing) apenas na fase de produção vai contra o princípio do Shift Left, que busca identificar problemas cedo. IAST é útil, mas não se encaixa na estratégia de "Shift Left" se for aplicado tardiamente.
  • (B) Incorreta: Concentrar-se em segurança após a fase de homologação é o oposto do Shift Left Security, pois adia a detecção de vulnerabilidades para um estágio muito avançado, tornando a correção mais cara e demorada. A menção de RAST (Runtime Application Self-Protection) não compensa o posicionamento tardio. Armadilha da banca: Esta alternativa é tentadora porque menciona testes de segurança (RAST), mas o erro crucial está no momento em que esses testes seriam aplicados ("após a fase de homologação"), o que contradiz diretamente o conceito de "Shift Left".
  • (C) Incorreta: Auditorias manuais são lentas, não escaláveis e não se integram bem com a velocidade e automação exigidas por práticas de DevOps e DevSecOps, além de serem realizadas "após cada fase", o que ainda é reativo e não proativo o suficiente.
  • (D) Incorreta: Implementar verificações de segurança apenas na fase final é a abordagem tradicional e ineficiente, que o Shift Left Security busca evitar. Encontrar vulnerabilidades tarde é caro e arriscado.
  • (E) Correta: Esta alternativa descreve perfeitamente a abordagem Shift Left Security, integrando ferramentas automatizadas de segurança diretamente nos pipelines de CI/CD para detectar vulnerabilidades nas primeiras fases do desenvolvimento, o que é essencial para a velocidade e segurança em ambientes DevOps/DevSecOps.

Fonte: FCC TRT6 2025 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 005). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho