O DevSecOps representa uma evolução nas práticas de desenvolvimento de software em resposta a ameaças cibernéticas cada vez mais sofisticadas. Sobre essa abordagem, qual das alternativas a seguir descreve corretamente sua principal característica?
Questão
O DevSecOps representa uma evolução nas práticas de desenvolvimento de software em resposta a ameaças cibernéticas cada vez mais sofisticadas. Sobre essa abordagem, qual das alternativas a seguir descreve corretamente sua principal característica?
Alternativas
A) O DevSecOps integra considerações de segurança desde as fases iniciais do ciclo de desenvolvimento de software, antecipando a identificação de vulnerabilidades ao longo de todo o processo.
B) O DevSecOps concentra as atividades de segurança exclusivamente na fase de lançamento do software, realizando testes de vulnerabilidade apenas após a conclusão do desenvolvimento.
C) O DevSecOps substitui completamente as equipes de segurança tradicionais por ferramentas automatizadas baseadas em inteligência artificial, eliminando a necessidade de especialistas humanos.
D) O DevSecOps é uma abordagem voltada exclusivamente para o cumprimento de regulamentações legais, como o GDPR, sem impacto direto nas etapas técnicas do desenvolvimento de software.
E) O DevSecOps surgiu como resposta específica ao aumento de ataques de phishing, concentrando suas práticas na proteção de comunicações entre usuários e sistemas.
Explicação
O conceito central de DevSecOps é a ideia de shift left security: isto é, trazer segurança para dentro do ciclo de desenvolvimento e operações desde o início, incorporando práticas, controles e testes (muitos deles automatizados) de forma contínua ao longo do pipeline (planejamento, codificação, build, testes, deploy e operação).
Analisando as alternativas:
- A) Correta. Descreve exatamente a principal característica: segurança integrada desde as fases iniciais e aplicada continuamente.
- B) Incorreta. Isso representa o modelo tradicional (segurança só no fim), que o DevSecOps busca evitar.
- C) Incorreta. DevSecOps não elimina especialistas; ele combina pessoas, processos e automação.
- D) Incorreta. Conformidade pode ser parte, mas DevSecOps tem impacto direto e prático nas etapas técnicas (ex.: SAST/DAST, análise de dependências, IaC scanning etc.).
- E) Incorreta. Não surgiu para phishing especificamente; trata segurança de forma ampla em todo o SDLC.