Questão de Segurança da Informação — Sistemas de Proteção Locais (Antivírus, Antispyware, etc.) — CESPE / CEBRASPE 2025
Segurança da Informação›Sistemas de Proteção Locais (Antivírus, Antispyware, etc.)
Código
ce418118
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
Julgue o item a seguir, referente a códigos maliciosos e aplicativos para segurança.
Os sistemas antimalware baseados em métodos heurísticos têm como principal característica a imunidade à sinalização de falsos positivos, o que os torna superiores em eficácia aos sistemas baseados em assinaturas.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Sistemas antimalware: detecção por assinatura × heurística
❌ ERRADO. A afirmação está incorreta porque os sistemas antimalware baseados em métodos heurísticos não são imunes a falsos positivos — muito pelo contrário, a heurística, por analisar estruturas e comportamentos suspeitos, tende a gerar mais falsos positivos do que a detecção por assinatura, que só reconhece amostras já conhecidas. A superioridade da heurística está em detectar malware desconhecido (zero-day), não em eliminar erros de sinalização.
A detecção por assinatura (primeira geração) funciona como uma "lista de procurados": o antivírus compara o arquivo com um banco de assinaturas (impressões digitais) de malwares já catalogados. É extremamente precisa para o que conhece — praticamente não gera falsos positivos — mas é cega para variantes novas, pois depende de atualização constante do banco de assinaturas. Já a detecção por heurística (segunda geração) não procura uma assinatura exata; ela analisa estruturas, instruções e características do código que sugerem intenção maliciosa (por exemplo, um programa que tenta se auto-replicar ou modificar o registro do Windows). Essa abordagem consegue flagrar malware inédito, mas, por trabalhar com probabilidades e semelhanças, acaba classificando erroneamente arquivos legítimos como ameaças — exatamente o falso positivo.
Na prática, um arquivo inofensivo que compartilha trechos de código com um malware conhecido pode ser sinalizado pela heurística como suspeito. É por isso que os antivírus modernos combinam múltiplas técnicas (a chamada "proteção total" ou quarta geração), usando assinatura, heurística e análise comportamental em conjunto, para equilibrar detecção e precisão. A banca explora justamente essa inversão conceitual: atribuir à heurística uma característica que é, na verdade, o ponto fraco dela.
NÃO CAIA NESSA!
A banca inverte a relação entre os métodos. O candidato pode pensar: "heurística é mais moderna, logo é superior em tudo". Mas a superioridade da heurística está na capacidade de detectar o desconhecido, não na precisão. A precisão (baixos falsos positivos) é justamente o ponto forte da assinatura, que só acusa o que já conhece. Guarde o par: assinatura = preciso, mas limitado ao conhecido; heurística = abrangente, mas propenso a falsos positivos.
Critério
Detecção por Assinatura
Detecção por Heurística
Mecanismo de detecção
Comparação com banco de assinaturas (impressões digitais) de malwares conhecidos
Análise de estruturas, instruções e comportamentos suspeitos do código
Capacidade de detectar malware desconhecido (zero-day)
Não (cega para variantes novas, depende de atualização)
Sim (consegue flagrar malware inédito)
Falsos positivos
Raramente gera (alta precisão)
Mais suscetível a gerar (trabalha com probabilidades e semelhanças)
Ponto forte
Precisão para amostras já catalogadas
Abrangência na detecção de ameaças desconhecidas
Detecção por assinatura: Compara com banco de malwares; Preciso (poucos falsos positivos); Cego para variantes novas; Detecção por heurística (Analisa estrutura e comportamento, Detecta malware desconhecido, Propenso a falsos positivos); Antivírus moderno (Combina assinatura + heurística, Análise comportamental)
Item — ❌ Errado
A afirmativa contém dois erros entrelaçados. Primeiro, afirma que a heurística tem "imunidade à sinalização de falsos positivos" — o oposto é verdadeiro: por analisar características e comportamentos suspeitos, a heurística é mais suscetível a falsos positivos do que a detecção por assinatura. Segundo, conclui que isso a torna "superior em eficácia" — a eficácia da heurística está em detectar malware desconhecido, não em eliminar falsos positivos. A detecção por assinatura, embora limitada a amostras conhecidas, é altamente precisa e raramente gera falsos positivos. Portanto, a premissa e a conclusão estão ambas incorretas.