🎯 Saiba o que estudar

Avançado com Treinador a partir de R$ 0,76/dia

Considerando práticas modernas de segurança da cadeia de sup...

Próximas questões
Com base no mesmo assunto
Q4234697 Segurança da Informação

Considerando práticas modernas de segurança da cadeia de suprimentos de software em ambientes cloud-native com pipelines CI/CD automatizados, um Tribunal de Justiça pretende aumentar a confiança nos artefatos produzidos, reduzir a exposição a vulnerabilidade conhecidas e assegurar rastreabilidade das etapas de construção e distribuição de contêineres. A abordagem mais alinhada às  recomendações atuais de DevSecOps e Software Supply Chain Security é



Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: C

Fundamento decisivo: O decisivo era identificar a alternativa que aplica controles de supply chain security no próprio pipeline, antes da execução, em vez de depender só de medidas de distribuição ou runtime. Por isso, a C é a única compatível com o enunciado.

Tema central: Segurança da cadeia de suprimentos de software
Análise das alternativas
A
Errada
Está errada porque, embora traga controles de distribuição, padronização e permissões, dispensa evidências formais do processo de build. Isso contraria o requisito de rastreabilidade e proveniência, que são centrais na segurança da cadeia de suprimentos.
B
Errada
Está errada porque limita a assinatura às imagens finais, mantém etapas intermediárias fora da rastreabilidade e ainda reduz validações de procedência. A base é clara ao exigir proveniência e evidências do processo, não apenas do artefato final isolado.
C
Certa
A alternativa C está certa porque é a única que reúne, de forma compatível com a base decisória, os controles exigidos para confiança e rastreabilidade no CI/CD: análise de dependências e imagens, SBOM, atestações de proveniência, assinatura de artefatos e validação antes da execução. Esse conjunto atende ao foco da questão em reduzir vulnerabilidades conhecidas e assegurar rastreabilidade do build e da distribuição.
D
Errada
Está errada porque melhora atualização de imagens-base, revisão de dependências e publicação em registry corporativo, mas concentra as verificações após a implantação em produção. Isso contraria a lógica de controles preventivos integrados ao pipeline e de validação prévia ao uso.
E
Errada
Está errada porque centraliza a proteção em runtime, segmentação, auditoria e bloqueios pós-execução. Esses controles são operacionais e tardios para o problema cobrado, que é integridade, procedência e rastreabilidade dos artefatos ao longo do build e release.
Pegadinha da questão
A confusão explorada foi tratar segurança de runtime, cluster, registry ou operação como se isso substituísse controles de supply chain no CI/CD, e tratar assinatura final isolada como se bastasse sem proveniência rastreável e validação pré-execução.
Dica para questões semelhantes
  • Se a questão cobrar segurança da cadeia de suprimentos, procure controles distribuídos no pipeline, não apenas controles de produção ou de runtime.
  • Assinatura de artefato, sozinha, não basta; verifique se há também proveniência, SBOM e validação antes da execução.
  • Registry corporativo, controle de acesso e padronização de versões são controles parciais e não substituem evidências formais do build.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo