Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — CESPE / CEBRASPE 2024

Segurança da InformaçãoTópicos Mesclados de Recursos de Segurança da Informação
Código
ce404051
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
A principal funcionalidade de um sistema EDR é
  1. Aproteger computadores contra malwares em tempo real por meio de assinaturas digitais.
  2. Bdetectar intrusões com base em rede e prevenção.
  3. Cmonitorar continuamente endpoints e responder a ameaças identificadas.
  4. Dfiltrar conteúdo web e controlar acesso à Internet.
Revelar gabarito e comentário

GabaritoC — monitorar continuamente endpoints e responder a ameaças identificadas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

EDR (Endpoint Detection and Response)

Gabarito: letra C. A principal funcionalidade de um sistema EDR é monitorar continuamente os endpoints e responder a ameaças identificadas, combinando detecção comportamental com capacidade de resposta ativa. As demais alternativas descrevem outras soluções de segurança: antivírus tradicional (A), IDS/IPS (B) e filtro de conteúdo web (D).

O EDR (Endpoint Detection and Response) é uma solução avançada de segurança de endpoints que vai além do antivírus tradicional. Enquanto o antivírus clássico se baseia em assinaturas conhecidas de malware (abordagem reativa), o EDR adota uma postura detectiva e responsiva, observando o comportamento, o contexto e o encadeamento de eventos nos dispositivos finais (desktops, notebooks, servidores, dispositivos móveis). Isso permite identificar até ameaças desconhecidas (zero-day) que não possuem assinatura conhecida.

O funcionamento do EDR envolve quatro pilares principais:

  1. Monitoramento contínuo: coleta telemetria detalhada dos endpoints — processos em execução, chamadas de sistema, conexões de rede, alterações em arquivos e no registro do Windows.

  2. Detecção comportamental: utiliza análise comportamental e, frequentemente, inteligência artificial para identificar padrões anômalos, mesmo sem assinatura conhecida de malware.

  3. Investigação e correlação: correlaciona eventos para reconstruir a cadeia do ataque (kill chain), permitindo entender como a ameaça entrou, se propagou e qual impacto gerou.

  4. Resposta a incidentes: permite ações diretas no endpoint, como isolamento do dispositivo da rede, encerramento de processos, remoção de arquivos maliciosos e coleta de evidências forenses.

É importante distinguir o EDR de outras ferramentas de segurança, pois a banca explora exatamente essas confusões:

Ferramenta

Foco principal

Abordagem

Antivírus tradicional

Malware conhecido

Reativa, baseada em assinaturas

IDS (Intrusion Detection System)

Detecção de intrusões

Passiva, apenas monitora e alerta

IPS (Intrusion Prevention System)

Prevenção de intrusões

Ativa, bloqueia o tráfego

EDR

Detecção e resposta em endpoints

Detectiva e responsiva, com análise comportamental

XDR

Detecção e resposta estendida

Amplia para redes, nuvem, e-mail

A pegadinha desta questão está em associar o EDR a funcionalidades de outras soluções. A alternativa A descreve o antivírus tradicional (proteção em tempo real por assinaturas). A alternativa B descreve o IDS/IPS (detecção/prevenção de intrusões com base em rede). A alternativa D descreve um filtro de conteúdo web (controle de acesso à Internet). A alternativa C é a única que captura a essência do EDR: monitoramento contínuo e resposta a ameaças.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao apresentar funcionalidades de outras ferramentas como se fossem do EDR. O candidato que não conhece a diferença entre antivírus, IDS/IPS e EDR pode cair na alternativa A ou B. Lembre-se: EDR é detecção e resposta, não apenas prevenção ou detecção passiva.

1Monitoramento contínuo
Telemetria dos endpoints
Processos, rede, arquivos
2Detecção comportamental
Anomalias sem assinatura
Zero-day
3Investigação e correlação
Kill chain
Origem e impacto
4Resposta a incidentes
Isolamento do dispositivo
Encerrar processos
Remover arquivos
EDR (Endpoint Detection and Response)
LEVELsoulevel.com.br
EDR (Endpoint Detection and Response): Monitoramento contínuo (Telemetria dos endpoints, Processos, rede, arquivos); Detecção comportamental (Anomalias sem assinatura, Zero-day); Investigação e correlação (Kill chain, Origem e impacto); Resposta a incidentes (Isolamento do dispositivo, Encerrar processos, Remover arquivos)

Alternativa A — ❌ Incorreta

Descreve a funcionalidade do antivírus tradicional, que protege computadores contra malwares em tempo real por meio de assinaturas digitais. O EDR também pode usar assinaturas, mas sua principal característica é a análise comportamental e a resposta ativa, não a simples proteção por assinaturas.

Alternativa B — ❌ Incorreta

Descreve a funcionalidade de IDS (Intrusion Detection System) e IPS (Intrusion Prevention System), que atuam na detecção e prevenção de intrusões com base em rede. O EDR atua nos endpoints (dispositivos finais), não na rede, e sua principal função é monitorar e responder a ameaças nesses dispositivos.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta é a definição precisa de EDR: monitorar continuamente endpoints e responder a ameaças identificadas. O EDR coleta telemetria, detecta comportamentos anômalos, investiga a cadeia do ataque e permite resposta imediata, como isolamento do dispositivo ou encerramento de processos.

Alternativa D — ❌ Incorreta

Descreve a funcionalidade de um filtro de conteúdo web ou proxy, que controla o acesso à Internet e filtra conteúdo. Essa é uma ferramenta de segurança de rede, não uma funcionalidade do EDR.

Gabarito: letra C

Link permanente: /questoes/ce404051