Questão de Segurança da Informação — Análise de Tráfego e Logs — CESPE / CEBRASPE 2024
- Código
- ce404085
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE AC
- Ano
- 2024
- Cargo
- ATI ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta porque a retenção de logs de port scanning por período longo é uma prática alinhada à norma ABNT NBR ISO/IEC 27001, que determina que logs de atividades, exceções, falhas e outros eventos relevantes devem ser produzidos, armazenados, protegidos e analisados. A norma não estabelece um prazo específico, mas a retenção prolongada é justificada pela necessidade de análise futura, conformidade com normas de segurança e identificação de ataques de cadeias longas, como varreduras distribuídas ou lentas que só se revelam com o tempo.
O port scanning é uma técnica de reconhecimento usada para mapear portas abertas, serviços ativos e possíveis vulnerabilidades em um sistema ou rede. Embora seja frequentemente associado a atividades maliciosas — como etapa preliminar de um ataque —, também é utilizado legitimamente por administradores de rede para auditoria e verificação de segurança. Os logs gerados por essas varreduras são fontes valiosas de evidência para análise forense, detecção de padrões de ataque e conformidade com políticas e normas de segurança.
A retenção de logs é um tema central na gestão de segurança da informação. A norma ABNT NBR ISO/IEC 27001, item 8.15, trata do controle de logs, exigindo que sejam produzidos, armazenados, protegidos e analisados. A norma não define um período específico de retenção, deixando essa decisão para a política de segurança da informação de cada organização, que deve considerar requisitos legais, regulatórios e de negócio. No entanto, a retenção prolongada de logs de port scanning é uma prática recomendada, pois permite:
Análise futura: identificar padrões de ataque que se desenvolvem ao longo do tempo, como varreduras lentas ou distribuídas (low-and-slow), que podem passar despercebidas em análises de curto prazo.
Conformidade: atender a requisitos de normas e regulamentações que exigem a manutenção de registros de segurança por períodos definidos.
Identificação de ataques de cadeias longas: detectar ataques que ocorrem em múltiplas etapas, onde o port scanning é apenas o primeiro passo de uma sequência mais ampla.
A decisão sobre o período de retenção deve ser baseada em uma análise de risco, considerando a criticidade dos sistemas, o valor probatório dos logs e os requisitos legais aplicáveis. A norma ABNT NBR ISO/IEC 27001, item 8.15, estabelece que logs devem ser produzidos, armazenados, protegidos e analisados, mas não determina um prazo específico. Portanto, a afirmação de que "todos os logs relacionados ao port scanning devem ser mantidos por um período longo" é uma generalização que, embora não seja uma exigência normativa literal, está alinhada com as boas práticas de segurança da informação e com o objetivo de permitir análise futura e conformidade.
A pegadinha desta questão está na palavra "todos". O candidato pode interpretar que a retenção longa é obrigatória para todos os logs, sem exceção, o que seria uma generalização indevida. No entanto, a norma não estabelece um prazo fixo, e a retenção deve ser definida por política organizacional, considerando a relevância de cada log. Apesar disso, a afirmação está correta porque a retenção prolongada é uma prática recomendada e alinhada aos objetivos de segurança, e a norma não proíbe essa prática.
"Logs que registrem atividades, exceções, falhas e outros eventos relevantes devem ser produzidos, armazenados, protegidos e analisados"
A norma exige que os logs sejam produzidos, armazenados, protegidos e analisados, mas não especifica um período de retenção. A retenção longa é uma decisão organizacional baseada em análise de risco e requisitos de conformidade. A afirmação está correta porque a retenção prolongada de logs de port scanning é uma prática que atende aos objetivos de análise futura, conformidade e identificação de ataques de cadeias longas.
A afirmação está correta. A retenção de logs de port scanning por período longo é uma prática alinhada à norma ABNT NBR ISO/IEC 27001, que exige que logs de eventos relevantes sejam produzidos, armazenados, protegidos e analisados. Embora a norma não estabeleça um prazo específico, a retenção prolongada é justificada pela necessidade de:
Análise futura: identificar padrões de ataque que se desenvolvem ao longo do tempo, como varreduras lentas ou distribuídas.
Conformidade: atender a requisitos legais e regulatórios que exigem a manutenção de registros de segurança.
Identificação de ataques de cadeias longas: detectar ataques em múltiplas etapas, onde o port scanning é apenas o primeiro passo.
A norma ABNT NBR ISO/IEC 27001, item 8.15, estabelece que logs devem ser produzidos, armazenados, protegidos e analisados, mas não determina um período específico. A retenção longa é uma decisão organizacional baseada em análise de risco e requisitos de conformidade. Portanto, a afirmação está correta.
Em questões sobre retenção de logs, lembre-se de que a norma ABNT NBR ISO/IEC 27001 exige que logs sejam produzidos, armazenados, protegidos e analisados, mas não define um prazo específico. A retenção deve ser definida por política organizacional, considerando requisitos legais, regulatórios e de negócio. A palavra "todos" pode indicar uma generalização, mas, neste caso, a retenção prolongada é uma prática recomendada e alinhada aos objetivos de segurança.
Gabarito: C (CERTO)
Link permanente: /questoes/ce404085