Pular para o conteúdo principal

Questão de Segurança da Informação — Computação Forense — CESPE / CEBRASPE 2025

Segurança da InformaçãoComputação Forense
Código
ce418220
Banca
CESPE / CEBRASPE
Órgão
PF
Ano
2025
Cargo
PCF
Julgue o item a seguir, considerando que uma equipe forense tenha sido acionada para investigar possíveis crimes cibernéticos relacionados a um incidente de segurança que comprometeu o servidor de arquivos de uma instituição.   A mera visualização de arquivos realizada por perito diretamente no material suspeito e antes de uma cópia pericial não interfere na cadeia de custódia da evidência.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Cadeia de custódia na computação forense

❌ ERRADO. A mera visualização de arquivos pelo perito diretamente no material suspeito, antes da realização da cópia pericial, interfere sim na cadeia de custódia da evidência, pois qualquer manipulação do dado original — inclusive a simples abertura/visualização — altera metadados (como data e hora de último acesso) e pode comprometer a integridade e a autenticidade da prova. O princípio fundamental da computação forense é preservar a evidência original intacta, trabalhando sempre sobre uma cópia bit a bit (imagem forense), e qualquer contato direto com o material original deve ser evitado e, se ocorrer, devidamente documentado.

A cadeia de custódia é o conjunto de procedimentos que garante a integridade e a autenticidade da evidência desde o seu reconhecimento até a apresentação em juízo. Ela documenta cada etapa pela qual o material passou: quem o coletou, onde, quando, como foi acondicionado, transportado, armazenado e analisado. O objetivo é assegurar que a prova não foi alterada, adulterada ou substituída, permitindo que o juiz confie nela. Na computação forense, a evidência é volátil e frágil: qualquer acesso ao arquivo original pode modificar seu conteúdo, seus metadados ou até mesmo criar arquivos temporários, o que comprometeria a análise e poderia levar à impugnação da prova.

A prática forense correta exige que o perito, ao receber o material suspeito, não o manipule diretamente. O procedimento padrão é:

  1. Isolar o dispositivo (impedir acesso à rede, desligar de forma segura, etc.);

  2. Duplicar o conteúdo por meio de uma cópia bit a bit (imagem forense), utilizando ferramentas que calculam o hash criptográfico (ex.: MD5, SHA-1, SHA-256) antes e depois da cópia, para comprovar que a cópia é idêntica ao original;

  3. Analisar a cópia, nunca o original.

A visualização direta de arquivos no material original, antes da cópia, viola esse princípio, pois altera o estado da evidência. Mesmo que o perito apenas "olhe" o arquivo, o sistema operacional pode atualizar o metadado de "último acesso", e o simples ato de abrir um arquivo pode modificar seu conteúdo (por exemplo, se for um arquivo de log que registra acessos). Isso quebra a cadeia de custódia, pois não se pode mais garantir que a evidência está íntegra e inalterada.

A banca explora exatamente essa confusão: o candidato pode pensar que "apenas visualizar" não altera nada, mas na forense digital qualquer acesso ao original é uma alteração potencial. A regra de ouro é: nunca trabalhar sobre o original; sempre sobre uma cópia forense. E, se por qualquer motivo for necessário acessar o original, isso deve ser documentado minuciosamente no laudo, com justificativa e registro de todas as ações, para que a cadeia de custódia não seja rompida.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que "mera visualização" é inofensiva. Na verdade, qualquer acesso ao arquivo original altera metadados e pode modificar o conteúdo, comprometendo a integridade da prova. O correto é sempre trabalhar sobre a cópia forense, nunca sobre o original.

  1. 1Isolar o dispositivo
  2. 2Duplicar (cópia bit a bit)
  3. 3Calcular hash antes/depois
  4. 4Analisar a cópia
LEVEL · soulevel.com.br

Item — ❌ Errado

A afirmação está errada porque a visualização de arquivos diretamente no material suspeito, antes da cópia pericial, interfere na cadeia de custódia. O princípio da preservação da evidência exige que o perito não manipule o original; qualquer acesso, mesmo que apenas para visualizar, pode alterar metadados (data/hora de acesso, por exemplo) e até o conteúdo do arquivo, comprometendo a integridade e a autenticidade da prova. A prática correta é realizar uma cópia bit a bit (imagem forense) e analisar a cópia, preservando o original intacto. Se houver necessidade de acessar o original, isso deve ser documentado e justificado, para não romper a cadeia de custódia.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce418220