Questão nº 62
Questão de Tecnologia da Informação · FGV TCE-TO 2022 (nº 62)
A empresa Bravo, que produz softwares, utiliza o modelo de desenvolvimento de software em cascata e dedica atenção à segurança do software apenas nas fases finais do ciclo de desenvolvimento. A equipe de analistas de sistemas da Bravo está adotando o princípio DevSecOps shift left security para tornar a programação dos softwares mais segura.
Para aplicar o princípio shift left security no modelo de desenvolvimento de software em cascata, a equipe deve mover a preocupação proativa com a segurança do software para o início da fase de:
- Aanálise de requisitos; (alternativa correta)
- Bprojeto;
- Ccodificação;
- Dtestes;
- Emanutenção.
Resposta comentada
Gabarito Alternativa A
O princípio DevSecOps shift left security significa integrar a segurança desde as etapas mais iniciais do desenvolvimento de software, em vez de deixá-la apenas para o final. O objetivo é identificar e corrigir falhas de segurança quando são mais baratas e fáceis de resolver.
- (A) Correta: A análise de requisitos é a primeira fase do modelo em cascata. Mover a preocupação proativa com a segurança para esta etapa significa que os requisitos de segurança são definidos e considerados desde o início, garantindo que o software seja projetado com a segurança em mente, o que é a essência do shift left security.
- (B) Incorreta: A fase de projeto vem depois da análise de requisitos. Embora seja uma etapa inicial, o shift left busca ir o mais cedo possível, e a análise de requisitos precede o projeto.
- (C) Incorreta: A fase de codificação já é uma etapa intermediária do desenvolvimento. Vulnerabilidades de segurança podem ser introduzidas antes mesmo da codificação, no projeto ou nos requisitos, tornando a correção mais cara se descoberta apenas aqui.
- (D) Incorreta: A fase de testes é onde a segurança tradicionalmente era verificada (o "shift right"). O shift left security busca explicitamente antecipar a segurança para antes dos testes, pois corrigir problemas de segurança nesta fase é muito mais caro e demorado. Esta é a armadilha, pois testes de segurança são importantes, mas o shift left os move para antes.
- (E) Incorreta: A fase de manutenção ocorre após o software ter sido entregue. Integrar a segurança apenas aqui é o oposto de shift left, sendo a etapa mais tardia possível para abordar problemas.
Fonte: FGV TCE-TO 2022 Analista Técnico - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.