Uma aplicação em produção foi comprometida por meio da expl...

Próximas questões
Com base no mesmo assunto
Ano: 2026 Banca: FGV Órgão: TJ-SC Prova: FGV - 2026 - TJ-SC - Analista de Sistemas |
Q4151000 Segurança da Informação
Uma aplicação em produção foi comprometida por meio da exploração de uma biblioteca com CVE conhecido, que permite execução remota de código.

O pipeline da aplicação possui SAST durante a fase de desenvolvimento, DAST em ambiente de homologação e, ainda, possui monitoramento em produção. Após investigação, verificouse que a vulnerabilidade estava em uma dependência indireta, não houve alerta durante o pipeline e a exploração ocorreu imediatamente após o deploy.

Com base nesse contexto, assinale a afirmativa que explica corretamente a falha de detecção.
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: A

Fundamento decisivo: O ponto decisivo era o enunciado indicar uma vulnerabilidade conhecida em dependência indireta, sem alerta no pipeline; isso exige o controle voltado a inventariar componentes e dependências transitivas contra CVEs.

Tema central: SCA e dependências transitivas
Análise das alternativas
A
Certa
A alternativa A está correta porque o caso descreve exatamente o objeto típico de SCA: identificar vulnerabilidades conhecidas, mapeadas por CVE, em bibliotecas de terceiros, inclusive dependências transitivas. SAST analisa principalmente o código-fonte próprio; DAST observa a aplicação em execução; monitoramento em produção atua após a exposição do sistema. Portanto, a ausência de alerta no pipeline diante de uma biblioteca indireta com CVE conhecido é explicada pela falta de análise de composição de software.
B
Errada
Está errada porque desloca o foco para limitação de SAST em fluxos dinâmicos de execução, mas o dado central do caso não é fluxo dinâmico: é uma biblioteca de terceiros com CVE conhecido e localizada em dependência indireta. Isso não ataca a causa específica narrada.
C
Errada
Está errada porque, embora DAST dependa de cobertura para encontrar falhas exploráveis, o enunciado não apresenta insuficiência de testes como elemento determinante. O que ele destaca como núcleo causal é a vulnerabilidade conhecida em dependência transitiva, cenário mais aderente a SCA.
D
Errada
Está errada porque a natureza reativa do monitoramento em produção não explica a ausência de alerta no pipeline. Monitoramento pode sinalizar após comportamento malicioso ou exploração, mas não é o controle voltado a barrar ou identificar previamente CVE em componente antes do deploy.
E
Errada
Está errada porque testes funcionais não são o mecanismo técnico apropriado para descobrir CVEs em bibliotecas indiretas. A alternativa confunde validação funcional da aplicação com análise de componentes vulneráveis.
Pegadinha da questão
A confusão real era trocar um problema de composição de software por limitações genéricas de SAST ou DAST, ignorando que o enunciado destacou CVE conhecido em dependência indireta.
Dica para questões semelhantes
  • Se o enunciado fala em CVE conhecido em biblioteca ou componente de terceiro, verifique primeiro se o controle adequado é SCA, não SAST.
  • Se a falha está em dependência transitiva, procure o mecanismo que inventaria componentes e dependências indiretas no pipeline.
  • Diferencie o papel dos controles: SAST no código-fonte, DAST na aplicação em execução, monitoramento após exposição, SCA nas dependências e seus CVEs.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

A afirmativa correta é:

A — Ausência de análise de composição de software (SCA) no pipeline para identificação de vulnerabilidades em dependências transitivas.

️ Explicação:

- O SAST (Static Application Security Testing) analisa o código-fonte da aplicação, mas não cobre vulnerabilidades em bibliotecas externas.

- O DAST (Dynamic Application Security Testing) depende da execução e da cobertura de testes, mas não garante a detecção de falhas em dependências não diretamente exercitadas.

- O monitoramento em produção é reativo, detectando apenas após a exploração.

Como a vulnerabilidade estava em uma dependência indireta (transitiva), seria necessário um processo de Software Composition Analysis (SCA) para mapear e verificar vulnerabilidades em todas as bibliotecas utilizadas, incluindo as transitivas. Sem SCA, o pipeline não conseguiu identificar o CVE conhecido antes do deploy, permitindo a exploração imediata.

Em resumo: a falha foi a ausência de SCA no pipeline.

O SCA é a categoria de ferramenta especificamente projetada para identificar vulnerabilidades conhecidas (CVEs) em bibliotecas e dependências de terceiros, incluindo dependências transitivas/indiretas (aquelas que não são adicionadas diretamente pelo desenvolvedor, mas são trazidas automaticamente por outras bibliotecas que o projeto utiliza). Ferramentas de SCA mantêm bases de dados atualizadas de vulnerabilidades conhecidas (como o próprio NVD - National Vulnerability Database) e fazem a correspondência entre as bibliotecas/versões usadas no projeto e essas vulnerabilidades catalogadas.

Gabarito: A

Rateio de Curso Online :

⁃ Estratégia (Vitalício Ilimitado, Anual, Carreiras Jurídicas)

⁃ Gran Curso Ilimitado Vitalício

⁃ Projeto Caveira

⁃ Projeto Missão

⁃ Tiradentes Online

⁃ Missão 190

⁃ Resumos do Concurseiro fora da Caixa

⁃ Gramatique Pedro Lima

⁃ CEISC OAB- todas as fases

⁃ Plataforma do Ferreto

⁃ Decorando a lei seca

⁃ Esquematiza Ai

⁃ Academia DP prof Diego Pureza

⁃ Contabilidade Facilitada

⁃ MyHUB AI

⁃ Matemática e RLM Jhoni Zini

⁃ Procuradorias Club- CEISC

⁃ Faz Questão- Área bancária

⁃ Esquadrão de elite

⁃ Legislação 360.3 (combo)

⁃ Contabilidade com Eugênio Montoto

⁃ Curso Fernanda Pessoa

⁃ Estou preparado

⁃ Direito constitucional por Adriane Fauth

⁃ Brabo Concurso- INSS

⁃ Curso de português do 0 com Alexandre Soares

⁃ Resumos Esquematizados Diogo Moreira

⁃ TI descomplicado (fiscal e controle)

⁃ Português Flávia Rita

⁃ Caderno do aprovado

⁃ Academia de português- Álvaro Ferreira

⁃ Q concurso Vitálicio

⁃ Fluency Academy

⁃ Portal concurso

⁃ Adpta One Gold

⁃ Resumos esquematizados Bruno Moreira

⁃ Direito penal especial/ Direito Penal geral/ Direito Processual com Diego Pureza

⁃ CTcon- Carreiras policiais

⁃ Elite Policial- Resumo definitivo

⁃ Ponto a ponto

⁃ Curso Prime

⁃ Acelerador de Estudos com Diogo Moreira

⁃ Carranza cursos

⁃ Aprovação Ágil (bitolei)

⁃ G7 jurídico 2025 OK

⁃ Dedicação Delta

⁃ Legislação Aplicada à EBSERH- Rômulo Passos

⁃ Escola Trabalhista Atualizado

⁃ Blazute OAB

⁃ Prepara Banco

⁃ Nova Concurso

⁃ Informática com Danilo Vila Nova

⁃ Direito ADM e Constitucional (atualizado) Prof Thallius Moraes

⁃ FOCUS Concurso

⁃ Vadinho Lei seca

⁃ GG CONCURSOS

⁃ Direito Penal Especial/ Direito Penal Geral/ Direito processual penal por Diego Pureza

⁃ Planilha do Aprovado

⁃ Tec concurso

⁃ Caderno Mapeado

⁃ RLM do 0

⁃ Freelahub

⁃ Open English

⁃ Hastag Treinamentos

⁃ Alura

⁃ Ebac

⁃ Meu preparatório

⁃ Curso de Redação do 0

⁃ Alfacon sou +

⁃ Legislação 360 (Combo)

⁃ Tribo concurso

⁃ Em Áudio concursos- plano vitalício

⁃ Batendo Edital em Questões

⁃ Direção concurso

⁃ Mentoria para TAF

⁃ Concurso para Banco do Brasil, TRF, INSS, CNU, PND, DETRAN, ABIN, CORREIOS, BACEN

⁃ ENEM, PREFEITURAS, GUARDAS MUNICIPAIS, TJS, SEFAZ

⁃ Dentre outros! Áreas de tribunais, fiscais, policiais, bancárias, plataformas de IA

⁃ Todos direto da plataforma, simulados, minissimulados, fórum de dúvidas com professores, mentorias, vade mécum, flashcards, guias de consulta rápida

⁃ Acesso Imediato ✅

⁃ Acesso Garantido ✅

⁃ NOVO NÚMERO : (88) 997165620

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo