Questão de Segurança da Informação — CSIRT, SANS Handbook e XDR (incidentes de segurança) — CESPE / CEBRASPE 2024
Segurança da Informação›CSIRT, SANS Handbook e XDR (incidentes de segurança)
Código
ce404052
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
O XDR (Extended Detection and Response) proporciona uma visão abrangente e gera insights sobre a atividade de segurança em toda a infraestrutura de TI. Nesse sentido, a principal vantagem do XDR em comparação com outras soluções de segurança, como o EDR, é
Aa correlação de dados entre múltiplas fontes de segurança.
Ba dependência e o controle de uma única fonte de dados para detecção de ameaças.
Co foco exclusivo na segurança de endpoints.
Do uso de tecnologia blockchain para segurança de dados.
Revelar gabarito e comentário▾
GabaritoA — a correlação de dados entre múltiplas fontes de segurança.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
XDR (Extended Detection and Response) e a correlação de dados
Gabarito: letra A. A principal vantagem do XDR em relação ao EDR é a correlação de dados entre múltiplas fontes de segurança, pois o XDR integra e correlaciona telemetria de endpoints, redes, e-mails, nuvem e aplicações, enquanto o EDR se limita aos endpoints. Essa é a essência do XDR: ampliar a visibilidade e a detecção para além do endpoint, unificando dados de diversos vetores.
O XDR (Extended Detection and Response) é uma plataforma de cibersegurança unificada que integra dados de múltiplas fontes — endpoints, redes, cargas de trabalho na nuvem, e-mails e aplicações — para detectar e responder a ameaças complexas. Enquanto o EDR (Endpoint Detection and Response) foca exclusivamente na proteção de dispositivos finais (computadores, notebooks, servidores), o XDR amplia esse escopo, fornecendo detecção, análise e resposta em toda a infraestrutura de TI. A palavra-chave é "Extended" (estendido): o XDR estende a detecção e resposta para além do endpoint.
A principal vantagem do XDR não é apenas coletar dados de várias fontes, mas correlacioná-los automaticamente. Isso significa que eventos aparentemente isolados em diferentes camadas (um processo suspeito em um endpoint, um tráfego anômalo na rede, um e-mail de phishing) são analisados em conjunto para reconstruir a cadeia do ataque (kill chain). Essa correlação permite que os analistas de segurança identifiquem ameaças complexas que passariam despercebidas se cada fonte fosse analisada isoladamente. O XDR agiliza a detecção de ameaças para que os analistas possam agir antes que o escopo da ameaça se amplie.
Para entender a diferença, é útil comparar as soluções:
Critério
EDR
XDR
Escopo
Apenas endpoints
Endpoints, redes, nuvem, e-mails, aplicações
Fonte de dados
Telemetria do endpoint
Múltiplas fontes integradas
Correlação
Limitada ao endpoint
Automática entre múltiplos vetores
Visibilidade
Restrita ao dispositivo final
Abrangente em toda a infraestrutura
A pegadinha da banca está em confundir o XDR com o EDR ou com outras soluções. O candidato que não domina a diferença pode marcar a alternativa que fala em "foco exclusivo em endpoints" (característica do EDR) ou "dependência de uma única fonte de dados" (que é o oposto do XDR). A alternativa sobre blockchain é um distrator absurdo, sem relação com o tema. A chave é lembrar que o XDR é uma evolução do EDR, que amplia a visão e a correlação para múltiplas fontes de segurança.
XDR (Extended Detection and Response): Escopo (Endpoints, Redes, Nuvem, E-mails, Aplicações); Principal vantagem (Correlação de múltiplas fontes, Visão abrangente da infraestrutura); Diferença do EDR (EDR: foco exclusivo em endpoints, XDR: integra e correlaciona dados)
Alternativa A — ✅ Correta ⟵ GABARITO
A correlação de dados entre múltiplas fontes de segurança é exatamente a principal vantagem do XDR. O XDR integra dados de endpoints, redes, nuvem, e-mails e aplicações, correlacionando-os automaticamente para detectar ameaças complexas. Essa correlação é o que diferencia o XDR do EDR, que se limita a uma única fonte (o endpoint). A alternativa espelha perfeitamente a definição de XDR: uma plataforma unificada que correlaciona dados de vários vetores de segurança.
Alternativa B — ❌ Incorreta
A dependência e o controle de uma única fonte de dados é o oposto do que o XDR faz. O XDR é caracterizado justamente pela integração de múltiplas fontes de dados, não por depender de uma única. Essa alternativa descreve uma limitação que não existe no XDR — na verdade, seria uma característica negativa, pois reduziria a visibilidade e a capacidade de correlação. O XDR busca exatamente o contrário: ampliar as fontes de dados para obter uma visão mais completa da atividade de segurança.
Alternativa C — ❌ Incorreta
O foco exclusivo na segurança de endpoints é a característica do EDR, não do XDR. O XDR amplia o escopo para além dos endpoints, incluindo redes, servidores, cargas de trabalho na nuvem, e-mails e aplicações. A alternativa confunde o XDR com o EDR, que é uma solução limitada aos dispositivos finais. O XDR foi criado justamente para superar essa limitação do EDR, oferecendo uma visão mais abrangente da infraestrutura de TI.
Alternativa D — ❌ Incorreta
O uso de tecnologia blockchain para segurança de dados não é uma característica do XDR. O XDR é uma plataforma de detecção e resposta estendida, que se baseia na integração e correlação de dados de múltiplas fontes, não no uso de blockchain. Essa alternativa é um distrator sem relação com o tema, provavelmente incluído para testar se o candidato conhece as reais funcionalidades do XDR. Não há qualquer vínculo entre XDR e blockchain na literatura de segurança da informação.
PEGA ESSA DICA!
Para diferenciar EDR de XDR na prova, lembre-se: EDR = Endpoint (foco no dispositivo final); XDR = Extended (amplia para redes, nuvem, e-mail). Se a questão falar em "correlação de múltiplas fontes" ou "visão abrangente da infraestrutura", a resposta é XDR. Se falar em "proteção de endpoints" ou "dispositivos finais", a resposta é EDR. Essa distinção é a chave para acertar questões sobre essas soluções.