Detecção Direta versus Indireta em Pipelines DevSecOps: Análise de Ruído Taxonômico e Calibração de Portões de Segurança Progressivos

  • Guilherme Machado PUC Minas
  • Fábio Cordeiro PUC Minas
  • Caroline Jandre PUC Minas

Resumo


A agregação de achados em pipelines DevSecOps multicamada apoia-se em taxonomias comuns como CWE e CVSS, que ocultam uma assimetria operacional: uma mesma categoria de fraqueza pode ser reportada tanto como falha aplicacional identificada diretamente no código-fonte, quanto como CVE detectada em componentes da stack cujo CWE coincide com essa categoria. Tratar ambas como equivalentes inflaciona métricas de cobertura e contribui para a fadiga de alertas. Este trabalho formaliza a distinção entre detecções diretas e indiretas e caracteriza sua prevalência em um pipeline de seis camadas executado contra uma aplicação web alvo controlada. A partir dessa caracterização, deriva-se um modelo de portões de segurança progressivos que incorpora tal distinção, avaliado por simulação de três políticas. Os resultados mostram que a separação direto/indireto afeta materialmente o comportamento dos portões e fundamenta calibrações que preservam o alcance da detecção evitando interrupções espúrias do build.

Referências

Ahmed, Z. and Francis, S. C. (2019). Integrating security with DevSecOps: Techniques and challenges. In 2019 Int. Conf. on Digitization (ICD), pages 178–182.

Bernardino, N. A., Sequeira, B., Piza, E., Henriques, F., Neves, F., and Reis, C. I. (2024). Enhancing DevSecOps: Three custom tools for continuous security. In 2024 IEEE 11th Int. Conf. on Cyber Security and Cloud Computing (CSCloud), pages 53–58.

Chen, T. and Suo, H. (2022). Design and practice of security architecture via DevSecOps technology. In 2022 IEEE 13th Int. Conf. on Software Engineering and Service Science (ICSESS), pages 310–313.

Dewhurst, R. (2026). Damn vulnerable web application (DVWA). [link]. Acessado em: 09 fev. 2026.

Díaz, E. O., Muñoz, M., and Mejía, J. (2019). Responsive infrastructure with cybersecurity for automated high availability DevSecOps processes. In 2019 8th Int. Conf. On Software Process Improvement (CIMPS), pages 1–9.

Efendi, M., Raharjo, T., and Suhanto, A. (2021). DevSecOps approach in software development case study: Public company logistic agency. In 2021 Int. Conf. on Informatics, Multimedia, Cyber and Information System (ICIMCIS), pages 96–101.

Feio, C., Santos, N., Escravana, N., and Pacheco, B. (2024). An empirical study of DevSecOps focused on continuous security testing. In 2024 IEEE European Symp. on Security and Privacy Workshops (EuroS&PW), pages 610–617.

FIRST (2026). Common vulnerability scoring system (CVSS). [link]. Acessado em: 26 mar. 2026.

Forsgren, N., Humble, J., and Kim, G. (2018). Accelerate: The Science of Lean Software and DevOps. IT Revolution, Portland.

Humble, J. and Farley, D. (2010). Continuous Delivery: Reliable Software Releases through Build, Test, and Deployment Automation. Addison-Wesley Professional, Boston.

Kujavski, L. M., Penteado, U., Almeida, P. L. d., and Grégio, A. (2024). Obsolescência não-programada: Análise do uso de Software desatualizado em ambiente de produção. In Anais do XXIV SBSeg, pages 508–521. SBC.

Kushwaha, M. K., David, P., and Suseela, G. (2024). Automation and DevSecOps in financial systems. In 2024 IEEE Int. Conf. on Electronics, Computing and Communication Technologies (CONECCT), pages 1–6.

Marandi, M., Bertia, A., and Silas, S. (2023). Implementing and automating security scanning to a DevSecOps CI/CD pipeline. In 2023 World Conf. on Communication & Computing (WCONF), pages 1–6.

Masood, A. and Java, J. (2015). Static analysis for web service security. In 2015 IEEE Int. Symp. on Technologies for Homeland Security (HST), pages 1–6.

MITRE (2026a). Common vulnerabilities and exposures (CVE). [link]. Acessado em: 26 mar. 2026.

MITRE (2026b). Common weakness enumeration (CWE). [link]. Acessado em: 26 mar. 2026.

NIST (2026). National vulnerability database (NVD). [link]. Acessado em: 26 mar. 2026.

Open Worldwide Application Security Project (2025). OWASP Top Ten: 2025. [link]. Acessado em: 26 mar. 2026.

Ponce, L. M., Ribeiro, I., Oliveira, E., Cunha, , Hoepers, C., Steding-Jessen, K., Chaves, M. H. P. C., Guedes, D., and Meira Jr., W. (2024). Identificação de serviços e dispositivos em dados de motores de busca para o enriquecimento de análise de vulnerabilidades. In Anais do XXIV SBSeg, pages 367–382. SBC.

Putra, A. M. and Kabetta, H. (2022). Implementation of DevSecOps by integrating static and dynamic security testing in CI/CD pipelines. In 2022 IEEE Int. Conf. of Computer Science and Information Technology (ICOSNIKOM), pages 1–6.

Rajapakse, R. N., Zahedi, M., Babar, M. A., and Shen, H. (2022). Challenges and solutions when adopting DevSecOps: A systematic review. Information and Software Technology, 141:106700.

Rangnau, T., v. Buijtenen, R., Fransen, F., and Turkmen, F. (2020). Continuous security testing: A case study on integrating dynamic security testing tools in CI/CD pipelines. In 2020 IEEE 24th Int. EDOC Conf., pages 145–154.

Ribeiro, D. S., Lemos, R., da Ponte, F. R. P., Mattos, C. L. C., and Rodrigues, E. B. (2024). Classificação de risco de vulnerabilidades de segurança via processos gaussianos e aprendizado ativo. In Anais do XXIV SBSeg, pages 107–122. SBC.

Sacramento, L. S. C., Cunha, , Cardoso, G. P. d. O., Souza, A., Franco, A., and Oliveira, L. B. (2024). Automação de autenticação para testes de segurança em aplicações Web no ZAP. In Anais do XXIV SBSeg, pages 760–766. SBC.

Sousa, J. O. d., Farias, B. C. d., Lima Filho, E. B. d., and Cordeiro, L. C. (2024). Trust, but verify: Developer behavior in mitigating vulnerabilities in open-source projects. In Anais do XXIV SBSeg, pages 616–631. SBC.

Sun, X., Cheng, Y., Qu, X., and Li, H. (2021). Design and implementation of security test pipeline based on DevSecOps. In 2021 IEEE 4th Int. Conf. on Advanced Information Management (IMCEC), volume 4, pages 532–535.
Publicado
01/09/2026
MACHADO, Guilherme; CORDEIRO, Fábio; JANDRE, Caroline. Detecção Direta versus Indireta em Pipelines DevSecOps: Análise de Ruído Taxonômico e Calibração de Portões de Segurança Progressivos. In: SIMPÓSIO BRASILEIRO DE CIBERSEGURANÇA (SBSEG), 26. , 2026, Armação dos Búzios/RJ. Anais [...]. Porto Alegre: Sociedade Brasileira de Computação, 2026 . p. 518-532. DOI: https://doi.org/10.5753/sbseg.2026.28882.