問題文
開発チームが週に何度も本番へリリースしている。セキュリティを開発の速度を落とさずに組み込みたい。クラウド導入フレームワークの DevSecOps の考え方に沿うものはどれか。
選択肢
- リリースの直前に手作業のセキュリティ レビューを1回入れ、そこで問題を全部洗い出す
- 設計の段で脅威モデリングを行い、構築の段で依存関係とコードの検査を自動化し、運用の段で実行中の異常を監視する。各段に検査を配置する
- 本番に出た後で脆弱性が見つかった場合に限り、緊急の修正手順で対応する
- セキュリティ チームがリリースの承認権限を持ち、承認が下りるまで本番に出せないようにする