Questão nº 49
Questão de Processo de Desenvolvimento de Software · FCC TRT6 2025 (nº 49)
A equipe de desenvolvimento do Tribunal Regional do Trabalho está trabalhando em um novo produto de software que será implementado em um ambiente de nuvem. A organização utiliza práticas de DevOps e DevSecOps para acelerar o desenvolvimento e, ao mesmo tempo, melhorar a segurança desde as primeiras fases do ciclo de vida do software. Um dos principais desafios para a equipe é integrar testes de segurança contínuos sem impactar a velocidade de entrega, o que pode ser conseguido
- Agarantindo que a equipe de desenvolvimento seja treinada em práticas de DevSecOps, aplicando na fase de produção, testes IAST (Interactive Agile Security Testing), que combinam testes SAST e DAST, usando software para monitorar a performance da aplicação.
- Bconcentrando-se principalmente em automação de testes de performance e de funcionalidades, com foco em segurança após a fase de homologação, aplicando testes RAST (Rapid Agile Security Testing).
- Ccriando uma equipe de segurança separada que realiza auditorias manuais de segurança em intervalos regulares, após cada fase do desenvolvimento.
- Dimplementando verificações de segurança apenas na fase final do desenvolvimento, para garantir que todos os testes de segurança sejam realizados apenas uma vez.
- Eadotando a abordagem Shift Left Security e integrando ferramentas automatizadas de segurança diretamente nos pipelines de CI/CD, permitindo que vulnerabilidades sejam detectadas nas primeiras fases do desenvolvimento. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Shift Left Security é a ideia de mover as verificações de segurança para as fases mais iniciais do desenvolvimento de software, em vez de esperar até o final. Isso significa integrar a segurança diretamente no processo de CI/CD (Integração Contínua e Entrega Contínua), que é a automação das etapas de construção, teste e entrega do software, para encontrar e corrigir vulnerabilidades cedo, quando são mais baratas e fáceis de resolver.
- (A) Incorreta: Aplicar testes IAST (Interactive Application Security Testing) apenas na fase de produção vai contra o princípio do Shift Left, que busca identificar problemas cedo. IAST é útil, mas não se encaixa na estratégia de "Shift Left" se for aplicado tardiamente.
- (B) Incorreta: Concentrar-se em segurança após a fase de homologação é o oposto do Shift Left Security, pois adia a detecção de vulnerabilidades para um estágio muito avançado, tornando a correção mais cara e demorada. A menção de RAST (Runtime Application Self-Protection) não compensa o posicionamento tardio. Armadilha da banca: Esta alternativa é tentadora porque menciona testes de segurança (RAST), mas o erro crucial está no momento em que esses testes seriam aplicados ("após a fase de homologação"), o que contradiz diretamente o conceito de "Shift Left".
- (C) Incorreta: Auditorias manuais são lentas, não escaláveis e não se integram bem com a velocidade e automação exigidas por práticas de DevOps e DevSecOps, além de serem realizadas "após cada fase", o que ainda é reativo e não proativo o suficiente.
- (D) Incorreta: Implementar verificações de segurança apenas na fase final é a abordagem tradicional e ineficiente, que o Shift Left Security busca evitar. Encontrar vulnerabilidades tarde é caro e arriscado.
- (E) Correta: Esta alternativa descreve perfeitamente a abordagem Shift Left Security, integrando ferramentas automatizadas de segurança diretamente nos pipelines de CI/CD para detectar vulnerabilidades nas primeiras fases do desenvolvimento, o que é essencial para a velocidade e segurança em ambientes DevOps/DevSecOps.
Fonte: FCC TRT6 2025 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 005). Reproduzida para fins de estudo.