Considerando práticas modernas de segurança da cadeia de sup...
Considerando práticas modernas de segurança da cadeia de suprimentos de software em ambientes cloud-native com pipelines CI/CD automatizados, um Tribunal de Justiça pretende aumentar a confiança nos artefatos produzidos, reduzir a exposição a vulnerabilidade conhecidas e assegurar rastreabilidade das etapas de construção e distribuição de contêineres. A abordagem mais alinhada às recomendações atuais de DevSecOps e Software Supply Chain Security é
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: C
Fundamento decisivo: O decisivo era identificar a alternativa que aplica controles de supply chain security no próprio pipeline, antes da execução, em vez de depender só de medidas de distribuição ou runtime. Por isso, a C é a única compatível com o enunciado.
- Se a questão cobrar segurança da cadeia de suprimentos, procure controles distribuídos no pipeline, não apenas controles de produção ou de runtime.
- Assinatura de artefato, sozinha, não basta; verifique se há também proveniência, SBOM e validação antes da execução.
- Registry corporativo, controle de acesso e padronização de versões são controles parciais e não substituem evidências formais do build.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo