Uma aplicação em produção foi comprometida por meio da expl...
O pipeline da aplicação possui SAST durante a fase de desenvolvimento, DAST em ambiente de homologação e, ainda, possui monitoramento em produção. Após investigação, verificouse que a vulnerabilidade estava em uma dependência indireta, não houve alerta durante o pipeline e a exploração ocorreu imediatamente após o deploy.
Com base nesse contexto, assinale a afirmativa que explica corretamente a falha de detecção.
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: A
Fundamento decisivo: O ponto decisivo era o enunciado indicar uma vulnerabilidade conhecida em dependência indireta, sem alerta no pipeline; isso exige o controle voltado a inventariar componentes e dependências transitivas contra CVEs.
- Se o enunciado fala em CVE conhecido em biblioteca ou componente de terceiro, verifique primeiro se o controle adequado é SCA, não SAST.
- Se a falha está em dependência transitiva, procure o mecanismo que inventaria componentes e dependências indiretas no pipeline.
- Diferencie o papel dos controles: SAST no código-fonte, DAST na aplicação em execução, monitoramento após exposição, SCA nas dependências e seus CVEs.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo
Comentários
Veja os comentários dos nossos alunos
A afirmativa correta é:
A — Ausência de análise de composição de software (SCA) no pipeline para identificação de vulnerabilidades em dependências transitivas.
️ Explicação:
- O SAST (Static Application Security Testing) analisa o código-fonte da aplicação, mas não cobre vulnerabilidades em bibliotecas externas.
- O DAST (Dynamic Application Security Testing) depende da execução e da cobertura de testes, mas não garante a detecção de falhas em dependências não diretamente exercitadas.
- O monitoramento em produção é reativo, detectando apenas após a exploração.
Como a vulnerabilidade estava em uma dependência indireta (transitiva), seria necessário um processo de Software Composition Analysis (SCA) para mapear e verificar vulnerabilidades em todas as bibliotecas utilizadas, incluindo as transitivas. Sem SCA, o pipeline não conseguiu identificar o CVE conhecido antes do deploy, permitindo a exploração imediata.
Em resumo: a falha foi a ausência de SCA no pipeline.
O SCA é a categoria de ferramenta especificamente projetada para identificar vulnerabilidades conhecidas (CVEs) em bibliotecas e dependências de terceiros, incluindo dependências transitivas/indiretas (aquelas que não são adicionadas diretamente pelo desenvolvedor, mas são trazidas automaticamente por outras bibliotecas que o projeto utiliza). Ferramentas de SCA mantêm bases de dados atualizadas de vulnerabilidades conhecidas (como o próprio NVD - National Vulnerability Database) e fazem a correspondência entre as bibliotecas/versões usadas no projeto e essas vulnerabilidades catalogadas.
Gabarito: A
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo