Pular para o conteúdo principal

Questão de Segurança da Informação — CSIRT, SANS Handbook e XDR (incidentes de segurança) — CESPE / CEBRASPE 2024

Segurança da InformaçãoCSIRT, SANS Handbook e XDR (incidentes de segurança)
Código
ce404052
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)

O XDR (Extended Detection and Response) proporciona uma visão abrangente e gera insights sobre a atividade de segurança em toda a infraestrutura de TI. Nesse sentido, a principal vantagem do XDR em comparação com outras soluções de segurança, como o EDR, é

  1. Aa correlação de dados entre múltiplas fontes de segurança.
  2. Ba dependência e o controle de uma única fonte de dados para detecção de ameaças.
  3. Co foco exclusivo na segurança de endpoints.
  4. Do uso de tecnologia blockchain para segurança de dados.
Revelar gabarito e comentário

GabaritoA — a correlação de dados entre múltiplas fontes de segurança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

XDR (Extended Detection and Response) e a correlação de dados

Gabarito: letra A. A principal vantagem do XDR em relação ao EDR é a correlação de dados entre múltiplas fontes de segurança, pois o XDR integra e correlaciona telemetria de endpoints, redes, e-mails, nuvem e aplicações, enquanto o EDR se limita aos endpoints. Essa é a essência do XDR: ampliar a visibilidade e a detecção para além do endpoint, unificando dados de diversos vetores.

O XDR (Extended Detection and Response) é uma plataforma de cibersegurança unificada que integra dados de múltiplas fontes — endpoints, redes, cargas de trabalho na nuvem, e-mails e aplicações — para detectar e responder a ameaças complexas. Enquanto o EDR (Endpoint Detection and Response) foca exclusivamente na proteção de dispositivos finais (computadores, notebooks, servidores), o XDR amplia esse escopo, fornecendo detecção, análise e resposta em toda a infraestrutura de TI. A palavra-chave é "Extended" (estendido): o XDR estende a detecção e resposta para além do endpoint.

A principal vantagem do XDR não é apenas coletar dados de várias fontes, mas correlacioná-los automaticamente. Isso significa que eventos aparentemente isolados em diferentes camadas (um processo suspeito em um endpoint, um tráfego anômalo na rede, um e-mail de phishing) são analisados em conjunto para reconstruir a cadeia do ataque (kill chain). Essa correlação permite que os analistas de segurança identifiquem ameaças complexas que passariam despercebidas se cada fonte fosse analisada isoladamente. O XDR agiliza a detecção de ameaças para que os analistas possam agir antes que o escopo da ameaça se amplie.

Para entender a diferença, é útil comparar as soluções:

Critério

EDR

XDR

Escopo

Apenas endpoints

Endpoints, redes, nuvem, e-mails, aplicações

Fonte de dados

Telemetria do endpoint

Múltiplas fontes integradas

Correlação

Limitada ao endpoint

Automática entre múltiplos vetores

Visibilidade

Restrita ao dispositivo final

Abrangente em toda a infraestrutura

A pegadinha da banca está em confundir o XDR com o EDR ou com outras soluções. O candidato que não domina a diferença pode marcar a alternativa que fala em "foco exclusivo em endpoints" (característica do EDR) ou "dependência de uma única fonte de dados" (que é o oposto do XDR). A alternativa sobre blockchain é um distrator absurdo, sem relação com o tema. A chave é lembrar que o XDR é uma evolução do EDR, que amplia a visão e a correlação para múltiplas fontes de segurança.

1Escopo
Endpoints
Redes
Nuvem
E-mails
Aplicações
2Principal vantagem
Correlação de múltiplas fontes
Visão abrangente da infraestrutura
3Diferença do EDR
EDR: foco exclusivo em endpoints
XDR: integra e correlaciona dados
XDR (Extended Detection and Response)
LEVELsoulevel.com.br
XDR (Extended Detection and Response): Escopo (Endpoints, Redes, Nuvem, E-mails, Aplicações); Principal vantagem (Correlação de múltiplas fontes, Visão abrangente da infraestrutura); Diferença do EDR (EDR: foco exclusivo em endpoints, XDR: integra e correlaciona dados)

Alternativa A — ✅ Correta ⟵ GABARITO

A correlação de dados entre múltiplas fontes de segurança é exatamente a principal vantagem do XDR. O XDR integra dados de endpoints, redes, nuvem, e-mails e aplicações, correlacionando-os automaticamente para detectar ameaças complexas. Essa correlação é o que diferencia o XDR do EDR, que se limita a uma única fonte (o endpoint). A alternativa espelha perfeitamente a definição de XDR: uma plataforma unificada que correlaciona dados de vários vetores de segurança.

Alternativa B — ❌ Incorreta

A dependência e o controle de uma única fonte de dados é o oposto do que o XDR faz. O XDR é caracterizado justamente pela integração de múltiplas fontes de dados, não por depender de uma única. Essa alternativa descreve uma limitação que não existe no XDR — na verdade, seria uma característica negativa, pois reduziria a visibilidade e a capacidade de correlação. O XDR busca exatamente o contrário: ampliar as fontes de dados para obter uma visão mais completa da atividade de segurança.

Alternativa C — ❌ Incorreta

O foco exclusivo na segurança de endpoints é a característica do EDR, não do XDR. O XDR amplia o escopo para além dos endpoints, incluindo redes, servidores, cargas de trabalho na nuvem, e-mails e aplicações. A alternativa confunde o XDR com o EDR, que é uma solução limitada aos dispositivos finais. O XDR foi criado justamente para superar essa limitação do EDR, oferecendo uma visão mais abrangente da infraestrutura de TI.

Alternativa D — ❌ Incorreta

O uso de tecnologia blockchain para segurança de dados não é uma característica do XDR. O XDR é uma plataforma de detecção e resposta estendida, que se baseia na integração e correlação de dados de múltiplas fontes, não no uso de blockchain. Essa alternativa é um distrator sem relação com o tema, provavelmente incluído para testar se o candidato conhece as reais funcionalidades do XDR. Não há qualquer vínculo entre XDR e blockchain na literatura de segurança da informação.

PEGA ESSA DICA!

Para diferenciar EDR de XDR na prova, lembre-se: EDR = Endpoint (foco no dispositivo final); XDR = Extended (amplia para redes, nuvem, e-mail). Se a questão falar em "correlação de múltiplas fontes" ou "visão abrangente da infraestrutura", a resposta é XDR. Se falar em "proteção de endpoints" ou "dispositivos finais", a resposta é EDR. Essa distinção é a chave para acertar questões sobre essas soluções.

Gabarito: letra A

Link permanente: /questoes/ce404052