Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Tráfego e Logs — CESPE / CEBRASPE 2024

Segurança da InformaçãoAnálise de Tráfego e Logs
Código
ce404085
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Julgue o item que se segue, relativos a port scanning.   Todos os logs relacionados ao port scanning devem ser mantidos por um período longo, com o objetivo de análise futura e conformidade com normas de segurança, bem como para permitir a identificação de ataques de cadeias longas.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Port Scanning e Retenção de Logs

✅ CERTO. A afirmação está correta porque a retenção de logs de port scanning por período longo é uma prática alinhada à norma ABNT NBR ISO/IEC 27001, que determina que logs de atividades, exceções, falhas e outros eventos relevantes devem ser produzidos, armazenados, protegidos e analisados. A norma não estabelece um prazo específico, mas a retenção prolongada é justificada pela necessidade de análise futura, conformidade com normas de segurança e identificação de ataques de cadeias longas, como varreduras distribuídas ou lentas que só se revelam com o tempo.

O port scanning é uma técnica de reconhecimento usada para mapear portas abertas, serviços ativos e possíveis vulnerabilidades em um sistema ou rede. Embora seja frequentemente associado a atividades maliciosas — como etapa preliminar de um ataque —, também é utilizado legitimamente por administradores de rede para auditoria e verificação de segurança. Os logs gerados por essas varreduras são fontes valiosas de evidência para análise forense, detecção de padrões de ataque e conformidade com políticas e normas de segurança.

A retenção de logs é um tema central na gestão de segurança da informação. A norma ABNT NBR ISO/IEC 27001, item 8.15, trata do controle de logs, exigindo que sejam produzidos, armazenados, protegidos e analisados. A norma não define um período específico de retenção, deixando essa decisão para a política de segurança da informação de cada organização, que deve considerar requisitos legais, regulatórios e de negócio. No entanto, a retenção prolongada de logs de port scanning é uma prática recomendada, pois permite:

  • Análise futura: identificar padrões de ataque que se desenvolvem ao longo do tempo, como varreduras lentas ou distribuídas (low-and-slow), que podem passar despercebidas em análises de curto prazo.

  • Conformidade: atender a requisitos de normas e regulamentações que exigem a manutenção de registros de segurança por períodos definidos.

  • Identificação de ataques de cadeias longas: detectar ataques que ocorrem em múltiplas etapas, onde o port scanning é apenas o primeiro passo de uma sequência mais ampla.

A decisão sobre o período de retenção deve ser baseada em uma análise de risco, considerando a criticidade dos sistemas, o valor probatório dos logs e os requisitos legais aplicáveis. A norma ABNT NBR ISO/IEC 27001, item 8.15, estabelece que logs devem ser produzidos, armazenados, protegidos e analisados, mas não determina um prazo específico. Portanto, a afirmação de que "todos os logs relacionados ao port scanning devem ser mantidos por um período longo" é uma generalização que, embora não seja uma exigência normativa literal, está alinhada com as boas práticas de segurança da informação e com o objetivo de permitir análise futura e conformidade.

A pegadinha desta questão está na palavra "todos". O candidato pode interpretar que a retenção longa é obrigatória para todos os logs, sem exceção, o que seria uma generalização indevida. No entanto, a norma não estabelece um prazo fixo, e a retenção deve ser definida por política organizacional, considerando a relevância de cada log. Apesar disso, a afirmação está correta porque a retenção prolongada é uma prática recomendada e alinhada aos objetivos de segurança, e a norma não proíbe essa prática.

ABNT-NBR-ISO/IEC-27001-8.15

"Logs que registrem atividades, exceções, falhas e outros eventos relevantes devem ser produzidos, armazenados, protegidos e analisados"

A norma exige que os logs sejam produzidos, armazenados, protegidos e analisados, mas não especifica um período de retenção. A retenção longa é uma decisão organizacional baseada em análise de risco e requisitos de conformidade. A afirmação está correta porque a retenção prolongada de logs de port scanning é uma prática que atende aos objetivos de análise futura, conformidade e identificação de ataques de cadeias longas.

1Base normativa (ABNT NBR ISO/IEC 27001, item 8.15)
Produzidos
Armazenados
Protegidos
Analisados
2Justificativas para retenção longa
Análise futura (varreduras lentas/distribuídas)
Conformidade com normas
Ataques de cadeias longas
3Prazo
Não definido pela norma
Definido por política organizacional
Retenção de logs de port scanning
LEVELsoulevel.com.br
Retenção de logs de port scanning: Base normativa (ABNT NBR ISO/IEC 27001, item 8.15) (Produzidos, Armazenados, Protegidos, Analisados); Justificativas para retenção longa (Análise futura (varreduras lentas/distribuídas), Conformidade com normas, Ataques de cadeias longas); Prazo (Não definido pela norma, Definido por política organizacional)

Item — ✅ Correto ⟵ GABARITO

A afirmação está correta. A retenção de logs de port scanning por período longo é uma prática alinhada à norma ABNT NBR ISO/IEC 27001, que exige que logs de eventos relevantes sejam produzidos, armazenados, protegidos e analisados. Embora a norma não estabeleça um prazo específico, a retenção prolongada é justificada pela necessidade de:

  • Análise futura: identificar padrões de ataque que se desenvolvem ao longo do tempo, como varreduras lentas ou distribuídas.

  • Conformidade: atender a requisitos legais e regulatórios que exigem a manutenção de registros de segurança.

  • Identificação de ataques de cadeias longas: detectar ataques em múltiplas etapas, onde o port scanning é apenas o primeiro passo.

A norma ABNT NBR ISO/IEC 27001, item 8.15, estabelece que logs devem ser produzidos, armazenados, protegidos e analisados, mas não determina um período específico. A retenção longa é uma decisão organizacional baseada em análise de risco e requisitos de conformidade. Portanto, a afirmação está correta.

PEGA ESSA DICA!

Em questões sobre retenção de logs, lembre-se de que a norma ABNT NBR ISO/IEC 27001 exige que logs sejam produzidos, armazenados, protegidos e analisados, mas não define um prazo específico. A retenção deve ser definida por política organizacional, considerando requisitos legais, regulatórios e de negócio. A palavra "todos" pode indicar uma generalização, mas, neste caso, a retenção prolongada é uma prática recomendada e alinhada aos objetivos de segurança.

Gabarito: C (CERTO)

Link permanente: /questoes/ce404085