Imagem de fundo

Considere a seguinte situação hipotética: Uma equipe de desenvolvedores está desenvolve...

Considere a seguinte situação hipotética:


Uma equipe de desenvolvedores está desenvolvendo uma API REST em Java (Spring Boot) que possui autenticação JWT, integração com banco relacional e deploy automatizado via CI/CD.


Após a identificação de uma vulnerabilidade de validação de entrada que resultou em SQL Injection em ambiente de homologação, a área de segurança recomendou integrar SAST e DAST no processo de desenvolvimento.


Durante a discussão da equipe, surgiram propostas diferentes sobre como combinar essas ferramentas ao pipeline existente.


Assinale a alternativa CORRETA, que implementa SAST e DAST dentro de um modelo DevSecOps:


A

Executar DAST durante o desenvolvimento local para detectar falhas antes do commit e utilizar SAST antes de releases de novas funcionalidade (versões “major”).


B

Executar SAST após o deploy em homologação e utilizar DAST, quando houver mudança de infraestrutura.


C

Executar SAST após o build da aplicação no pipeline e realizar DAST periodicamente contra o ambiente de homologação para identificar vulnerabilidades exploráveis.


D

Executar DAST integrado ao pipeline, pois ele identifica vulnerabilidades diretamente na aplicação em execução, reduzindo a necessidade de análise estática.