Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — CESPE / CEBRASPE 2024
Segurança da Informação›Tópicos Mesclados de Recursos de Segurança da Informação
Código
ce404051
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
A principal funcionalidade de um sistema EDR é
Aproteger computadores contra malwares em tempo real por meio de assinaturas digitais.
Bdetectar intrusões com base em rede e prevenção.
Cmonitorar continuamente endpoints e responder a ameaças identificadas.
Dfiltrar conteúdo web e controlar acesso à Internet.
Revelar gabarito e comentário▾
GabaritoC — monitorar continuamente endpoints e responder a ameaças identificadas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
EDR (Endpoint Detection and Response)
Gabarito: letra C. A principal funcionalidade de um sistema EDR é monitorar continuamente os endpoints e responder a ameaças identificadas, combinando detecção comportamental com capacidade de resposta ativa. As demais alternativas descrevem outras soluções de segurança: antivírus tradicional (A), IDS/IPS (B) e filtro de conteúdo web (D).
O EDR (Endpoint Detection and Response) é uma solução avançada de segurança de endpoints que vai além do antivírus tradicional. Enquanto o antivírus clássico se baseia em assinaturas conhecidas de malware (abordagem reativa), o EDR adota uma postura detectiva e responsiva, observando o comportamento, o contexto e o encadeamento de eventos nos dispositivos finais (desktops, notebooks, servidores, dispositivos móveis). Isso permite identificar até ameaças desconhecidas (zero-day) que não possuem assinatura conhecida.
O funcionamento do EDR envolve quatro pilares principais:
Monitoramento contínuo: coleta telemetria detalhada dos endpoints — processos em execução, chamadas de sistema, conexões de rede, alterações em arquivos e no registro do Windows.
Detecção comportamental: utiliza análise comportamental e, frequentemente, inteligência artificial para identificar padrões anômalos, mesmo sem assinatura conhecida de malware.
Investigação e correlação: correlaciona eventos para reconstruir a cadeia do ataque (kill chain), permitindo entender como a ameaça entrou, se propagou e qual impacto gerou.
Resposta a incidentes: permite ações diretas no endpoint, como isolamento do dispositivo da rede, encerramento de processos, remoção de arquivos maliciosos e coleta de evidências forenses.
É importante distinguir o EDR de outras ferramentas de segurança, pois a banca explora exatamente essas confusões:
Ferramenta
Foco principal
Abordagem
Antivírus tradicional
Malware conhecido
Reativa, baseada em assinaturas
IDS (Intrusion Detection System)
Detecção de intrusões
Passiva, apenas monitora e alerta
IPS (Intrusion Prevention System)
Prevenção de intrusões
Ativa, bloqueia o tráfego
EDR
Detecção e resposta em endpoints
Detectiva e responsiva, com análise comportamental
XDR
Detecção e resposta estendida
Amplia para redes, nuvem, e-mail
A pegadinha desta questão está em associar o EDR a funcionalidades de outras soluções. A alternativa A descreve o antivírus tradicional (proteção em tempo real por assinaturas). A alternativa B descreve o IDS/IPS (detecção/prevenção de intrusões com base em rede). A alternativa D descreve um filtro de conteúdo web (controle de acesso à Internet). A alternativa C é a única que captura a essência do EDR: monitoramento contínuo e resposta a ameaças.
NÃO CAIA NESSA!
A banca tenta confundir o candidato ao apresentar funcionalidades de outras ferramentas como se fossem do EDR. O candidato que não conhece a diferença entre antivírus, IDS/IPS e EDR pode cair na alternativa A ou B. Lembre-se: EDR é detecção e resposta, não apenas prevenção ou detecção passiva.
EDR (Endpoint Detection and Response): Monitoramento contínuo (Telemetria dos endpoints, Processos, rede, arquivos); Detecção comportamental (Anomalias sem assinatura, Zero-day); Investigação e correlação (Kill chain, Origem e impacto); Resposta a incidentes (Isolamento do dispositivo, Encerrar processos, Remover arquivos)
Alternativa A — ❌ Incorreta
Descreve a funcionalidade do antivírus tradicional, que protege computadores contra malwares em tempo real por meio de assinaturas digitais. O EDR também pode usar assinaturas, mas sua principal característica é a análise comportamental e a resposta ativa, não a simples proteção por assinaturas.
Alternativa B — ❌ Incorreta
Descreve a funcionalidade de IDS (Intrusion Detection System) e IPS (Intrusion Prevention System), que atuam na detecção e prevenção de intrusões com base em rede. O EDR atua nos endpoints (dispositivos finais), não na rede, e sua principal função é monitorar e responder a ameaças nesses dispositivos.
Alternativa C — ✅ Correta ⟵ GABARITO
Esta é a definição precisa de EDR: monitorar continuamente endpoints e responder a ameaças identificadas. O EDR coleta telemetria, detecta comportamentos anômalos, investiga a cadeia do ataque e permite resposta imediata, como isolamento do dispositivo ou encerramento de processos.
Alternativa D — ❌ Incorreta
Descreve a funcionalidade de um filtro de conteúdo web ou proxy, que controla o acesso à Internet e filtra conteúdo. Essa é uma ferramenta de segurança de rede, não uma funcionalidade do EDR.