Uma aplicação em produção foi comprometida por meio da expl...
O pipeline da aplicação possui SAST durante a fase de desenvolvimento, DAST em ambiente de homologação e, ainda, possui monitoramento em produção. Após investigação, verificouse que a vulnerabilidade estava em uma dependência indireta, não houve alerta durante o pipeline e a exploração ocorreu imediatamente após o deploy.
Com base nesse contexto, assinale a afirmativa que explica corretamente a falha de detecção.
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: A
Fundamento decisivo: O ponto decisivo era o enunciado indicar uma vulnerabilidade conhecida em dependência indireta, sem alerta no pipeline; isso exige o controle voltado a inventariar componentes e dependências transitivas contra CVEs.
- Se o enunciado fala em CVE conhecido em biblioteca ou componente de terceiro, verifique primeiro se o controle adequado é SCA, não SAST.
- Se a falha está em dependência transitiva, procure o mecanismo que inventaria componentes e dependências indiretas no pipeline.
- Diferencie o papel dos controles: SAST no código-fonte, DAST na aplicação em execução, monitoramento após exposição, SCA nas dependências e seus CVEs.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo
Comentários
Veja os comentários dos nossos alunos
A afirmativa correta é:
A — Ausência de análise de composição de software (SCA) no pipeline para identificação de vulnerabilidades em dependências transitivas.
️ Explicação:
- O SAST (Static Application Security Testing) analisa o código-fonte da aplicação, mas não cobre vulnerabilidades em bibliotecas externas.
- O DAST (Dynamic Application Security Testing) depende da execução e da cobertura de testes, mas não garante a detecção de falhas em dependências não diretamente exercitadas.
- O monitoramento em produção é reativo, detectando apenas após a exploração.
Como a vulnerabilidade estava em uma dependência indireta (transitiva), seria necessário um processo de Software Composition Analysis (SCA) para mapear e verificar vulnerabilidades em todas as bibliotecas utilizadas, incluindo as transitivas. Sem SCA, o pipeline não conseguiu identificar o CVE conhecido antes do deploy, permitindo a exploração imediata.
Em resumo: a falha foi a ausência de SCA no pipeline.
O SCA é a categoria de ferramenta especificamente projetada para identificar vulnerabilidades conhecidas (CVEs) em bibliotecas e dependências de terceiros, incluindo dependências transitivas/indiretas (aquelas que não são adicionadas diretamente pelo desenvolvedor, mas são trazidas automaticamente por outras bibliotecas que o projeto utiliza). Ferramentas de SCA mantêm bases de dados atualizadas de vulnerabilidades conhecidas (como o próprio NVD - National Vulnerability Database) e fazem a correspondência entre as bibliotecas/versões usadas no projeto e essas vulnerabilidades catalogadas.
Gabarito: A
Rateio de Curso Online :
⁃ Estratégia (Vitalício Ilimitado, Anual, Carreiras Jurídicas)
⁃ Gran Curso Ilimitado Vitalício
⁃ Projeto Caveira
⁃ Projeto Missão
⁃ Tiradentes Online
⁃ Missão 190
⁃ Resumos do Concurseiro fora da Caixa
⁃ Gramatique Pedro Lima
⁃ CEISC OAB- todas as fases
⁃ Plataforma do Ferreto
⁃ Decorando a lei seca
⁃ Esquematiza Ai
⁃ Academia DP prof Diego Pureza
⁃ Contabilidade Facilitada
⁃ MyHUB AI
⁃ Matemática e RLM Jhoni Zini
⁃ Procuradorias Club- CEISC
⁃ Faz Questão- Área bancária
⁃ Esquadrão de elite
⁃ Legislação 360.3 (combo)
⁃ Contabilidade com Eugênio Montoto
⁃ Curso Fernanda Pessoa
⁃ Estou preparado
⁃ Direito constitucional por Adriane Fauth
⁃ Brabo Concurso- INSS
⁃ Curso de português do 0 com Alexandre Soares
⁃ Resumos Esquematizados Diogo Moreira
⁃ TI descomplicado (fiscal e controle)
⁃ Português Flávia Rita
⁃ Caderno do aprovado
⁃ Academia de português- Álvaro Ferreira
⁃ Q concurso Vitálicio
⁃ Fluency Academy
⁃ Portal concurso
⁃ Adpta One Gold
⁃ Resumos esquematizados Bruno Moreira
⁃ Direito penal especial/ Direito Penal geral/ Direito Processual com Diego Pureza
⁃ CTcon- Carreiras policiais
⁃ Elite Policial- Resumo definitivo
⁃ Ponto a ponto
⁃ Curso Prime
⁃ Acelerador de Estudos com Diogo Moreira
⁃ Carranza cursos
⁃ Aprovação Ágil (bitolei)
⁃ G7 jurídico 2025 OK
⁃ Dedicação Delta
⁃ Legislação Aplicada à EBSERH- Rômulo Passos
⁃ Escola Trabalhista Atualizado
⁃ Blazute OAB
⁃ Prepara Banco
⁃ Nova Concurso
⁃ Informática com Danilo Vila Nova
⁃ Direito ADM e Constitucional (atualizado) Prof Thallius Moraes
⁃ FOCUS Concurso
⁃ Vadinho Lei seca
⁃ GG CONCURSOS
⁃ Direito Penal Especial/ Direito Penal Geral/ Direito processual penal por Diego Pureza
⁃ Planilha do Aprovado
⁃ Tec concurso
⁃ Caderno Mapeado
⁃ RLM do 0
⁃ Freelahub
⁃ Open English
⁃ Hastag Treinamentos
⁃ Alura
⁃ Ebac
⁃ Meu preparatório
⁃ Curso de Redação do 0
⁃ Alfacon sou +
⁃ Legislação 360 (Combo)
⁃ Tribo concurso
⁃ Em Áudio concursos- plano vitalício
⁃ Batendo Edital em Questões
⁃ Direção concurso
⁃ Mentoria para TAF
⁃ Concurso para Banco do Brasil, TRF, INSS, CNU, PND, DETRAN, ABIN, CORREIOS, BACEN
⁃ ENEM, PREFEITURAS, GUARDAS MUNICIPAIS, TJS, SEFAZ
⁃ Dentre outros! Áreas de tribunais, fiscais, policiais, bancárias, plataformas de IA
⁃ Todos direto da plataforma, simulados, minissimulados, fórum de dúvidas com professores, mentorias, vade mécum, flashcards, guias de consulta rápida
⁃ Acesso Imediato ✅
⁃ Acesso Garantido ✅
⁃ NOVO NÚMERO : (88) 997165620
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo