Imagem de fundo

Uma aplicação em produção foi comprometida por meio da exploração de uma biblioteca com...

Uma aplicação em produção foi comprometida por meio da exploração de uma biblioteca com CVE conhecido, que permite execução remota de código.

O pipeline da aplicação possui SAST durante a fase de desenvolvimento, DAST em ambiente de homologação e, ainda, possui monitoramento em produção. Após investigação, verificou-se que a vulnerabilidade estava em uma dependência indireta, não houve alerta durante o pipeline e a exploração ocorreu imediatamente após o deploy.


Com base nesse contexto, assinale a afirmativa que explica corretamente a falha de detecção.


A

Ausência de análise de composição de software (SCA) no pipeline para identificação de vulnerabilidades em dependências transitivas.


B

Limitação do SAST na análise de fluxos dinâmicos de execução da aplicação.


C

Dependência do DAST de cobertura de testes para identificação de vulnerabilidades exploráveis.


D

Natureza reativa do monitoramento em produção, voltada à detecção pós-exploração.


E

Ausência de testes funcionais capazes de exercitar cenários de falha na aplicação.