Pular para o conteúdo principal

Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — CESPE / CEBRASPE 2026

Segurança da InformaçãoNIST (National Institute of Standarts and Technology)
Código
ce390561
Banca
CESPE / CEBRASPE
Órgão
TCU
Ano
2026
Cargo
AUFC ( )

No que se refere a frameworks de segurança da informação e a tratamento de incidentes cibernéticos, julgue o item a seguir.

 

Durante o tratamento de um incidente cibernético, a fase de contenção pode incluir o isolamento temporário de ativos afetados, para limitar o impacto do incidente.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de incidentes cibernéticos: a fase de contenção

CERTO. A contenção é a fase do tratamento de incidentes em que se adotam medidas para limitar o impacto do incidente, e o isolamento temporário de ativos afetados é uma das ações típicas dessa fase, conforme o NIST SP 800-61 e a ISO/IEC 27035. A afirmação do enunciado está correta.

O tratamento de um incidente cibernético segue um ciclo de vida estruturado, e cada framework organiza as fases de uma maneira específica. No NIST SP 800-61, o ciclo de vida da resposta a incidentes é dividido em quatro fases principais: Preparação, Detecção e Análise, Contenção, Erradicação e Recuperação e Atividade Pós-Incidente. Já a ISO/IEC 27035 define as fases de Preparação, Detecção e Relato, Avaliação e Decisão, Resposta (que inclui contenção, investigação e resolução) e Aprendizado.

A contenção é a fase em que se busca limitar o impacto do incidente, impedindo que ele se espalhe para outros ativos ou redes. É o momento de "estancar o sangramento". O isolamento temporário de ativos afetados é uma das estratégias mais comuns e eficazes de contenção, pois remove o sistema comprometido do ambiente de produção, impedindo que o atacante continue a agir ou que o malware se propague. Outras medidas de contenção incluem o bloqueio de endereços IP, o desligamento de serviços e a aplicação de regras de firewall.

É importante distinguir a contenção das fases subsequentes. A erradicação é a remoção da causa raiz do incidente (como a exclusão do malware ou a correção da vulnerabilidade explorada). A recuperação é a restauração dos sistemas afetados ao seu funcionamento normal. A contenção é uma ação imediata e temporária, enquanto a erradicação e a recuperação são ações mais definitivas. A banca pode tentar confundir o candidato invertendo a ordem dessas fases, mas a contenção sempre vem antes da erradicação e da recuperação.

A pegadinha desta questão é justamente a tentativa de fazer o candidato achar que o isolamento é uma medida extrema ou que pertence a outra fase. No entanto, o isolamento temporário é uma medida de contenção clássica, prevista nos principais frameworks de resposta a incidentes. A banca explora a confusão entre as fases de contenção, erradicação e recuperação, mas a afirmação do enunciado está perfeitamente alinhada com a definição de contenção.

  1. 1Preparação
  2. 2Detecção e Análise
  3. 3Contenção, Erradicação e Recuperação
  4. 4Atividade Pós-Incidente
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca pode tentar confundir o candidato ao sugerir que o isolamento de ativos é uma medida de erradicação ou recuperação, quando na verdade é uma ação típica da fase de contenção. A contenção é a primeira resposta para limitar o dano, enquanto a erradicação remove a causa e a recuperação restaura o serviço. Lembre-se: contenção = parar o sangramento; erradicação = remover a causa; recuperação = voltar ao normal.

Gabarito: ✅ CERTO.

Link permanente: /questoes/ce390561