Questão de Segurança da Informação — MITRE ATT&CK — CESPE / CEBRASPE 2026
Segurança da Informação›MITRE ATT&CK
Código
ce390559
Banca
CESPE / CEBRASPE
Órgão
TCU
Ano
2026
Cargo
AUFC ( )
No que se refere a frameworks de segurança da informação e a tratamento de incidentes cibernéticos, julgue o item a seguir.
No MITRE ATT&CK, as técnicas associadas à fase de exfiltração são classificadas como táticas do domínio Enterprise que representam objetivos estratégicos e substituem a necessidade de técnicas específicas na matriz.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
MITRE ATT&CK: táticas, técnicas e a matriz Enterprise
❌ ERRADO. A afirmação está incorreta porque, no MITRE ATT&CK, as táticas (incluindo a de exfiltração) representam os objetivos estratégicos do invasor, mas não substituem as técnicas específicas — pelo contrário, cada tática é composta por um conjunto de técnicas e subtécnicas que descrevem como o objetivo é alcançado. A matriz Enterprise mapeia exatamente essa relação: cada célula associa uma técnica a uma ou mais táticas.
O MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) é um framework de conhecimento de cibersegurança que documenta o comportamento de atores de ameaças por meio de TTPs — Táticas, Técnicas e Procedimentos. A distinção entre esses três níveis é a espinha dorsal do framework e o ponto exato que a questão distorce.
Táticas respondem ao "porquê" do ataque: são os objetivos estratégicos do invasor em cada etapa, como obter credenciais, mover-se lateralmente, escalar privilégios ou exfiltrar dados. Técnicas e subtécnicas respondem ao "como": são os métodos específicos usados para atingir aquele objetivo — por exemplo, para exfiltrar dados, o invasor pode usar exfiltração sobre canais de comando e controle, exfiltração por meio de serviços web ou exfiltração para um servidor em nuvem. Procedimentos são os passos ainda mais detalhados, com ferramentas e comandos concretos.
A matriz Enterprise é justamente a representação visual dessa relação: um quadro em que as colunas são as táticas e as linhas são as técnicas, com cada técnica podendo aparecer em mais de uma tática. Se as táticas substituíssem as técnicas, a matriz não teria razão de existir — ela existe exatamente para mapear como as técnicas se encaixam nas táticas ao longo do ciclo de vida do ataque.
A pegadinha da banca está em inverter a hierarquia: em vez de dizer que as táticas organizam as técnicas, afirma que elas as substituem. É como dizer que o objetivo de "viajar" substitui a necessidade de escolher o meio de transporte — o objetivo define o destino, mas a técnica (avião, carro, navio) continua sendo indispensável para chegar lá.
NÃO CAIA NESSA!
A banca troca a relação de complementaridade entre táticas e técnicas por uma relação de substituição. No MITRE ATT&CK, táticas e técnicas são níveis distintos e interdependentes: a tática é o objetivo (o "porquê") e a técnica é o método (o "como"). A matriz Enterprise existe justamente para mapear essa associação — se uma substituísse a outra, a matriz seria desnecessária. Guarde o par: tática = objetivo estratégico e técnica = método específico.
A afirmação contém dois erros entrelaçados. Primeiro, está correto que as técnicas associadas à exfiltração são classificadas como táticas do domínio Enterprise — a exfiltração é uma das táticas da matriz Enterprise, que abrange ataques a sistemas corporativos (Windows, macOS, Linux, Cloud, Redes e Contêineres). Segundo, e aqui está o erro central, a tática não substitui a necessidade de técnicas específicas: cada tática é composta por um conjunto de técnicas que descrevem os métodos para alcançar aquele objetivo. A matriz Enterprise mapeia exatamente essa relação, associando cada técnica a uma ou mais táticas. Sem as técnicas, a tática seria apenas um rótulo vazio — é a técnica que diz como o invasor exfiltra os dados, e é ela que os defensores usam para desenvolver detecções e respostas.