Questão de Segurança da Informação — Computação Forense — CESPE / CEBRASPE 2025
- Código
- ce418221
- Banca
- CESPE / CEBRASPE
- Órgão
- PF
- Ano
- 2025
- Cargo
- PCF
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. O item está correto: na análise de um incidente de segurança, o perito deve, de fato, buscar vestígios em metadados de arquivos (como PDF e JPG), em logs do sistema e em artefatos armazenados em memória. Essas são fontes clássicas e essenciais de evidência digital na computação forense, que tem como objetivo identificar, preservar, recuperar, analisar e apresentar fatos sobre a informação digital.
A computação forense é o ramo da ciência forense digital que lida com evidências encontradas em computadores e mídias de armazenamento digital. O processo envolve a preservação, identificação, extração, documentação e interpretação de dados de computador. Para isso, o perito lança mão de diversas fontes de vestígios, que vão muito além dos arquivos de usuário.
Metadados de arquivos são informações sobre os dados, como data e hora de criação, modificação e último acesso, autor, software que gerou o arquivo, permissões, entre outros. Em um PDF, por exemplo, os metadados podem revelar o autor, a data de criação e até o software utilizado; em um JPG, os metadados EXIF podem conter dados da câmera, GPS e data da foto. Esses dados são valiosos para reconstruir a linha do tempo de um incidente e identificar o responsável.
Logs do sistema são registros de eventos gerados por sistemas operacionais, aplicativos, servidores, firewalls, etc. Eles podem indicar acessos não autorizados, execução de comandos, transferências de arquivos, falhas de autenticação, entre outros. A análise de logs é fundamental para entender como o atacante agiu e o que ele fez no sistema.
Artefatos em memória referem-se a dados voláteis que existem apenas na RAM (memória principal) do computador, como processos em execução, conexões de rede ativas, senhas em texto claro, conteúdo de área de transferência, entre outros. A análise de memória (memory forensics) é crucial para capturar evidências que seriam perdidas ao desligar o sistema, como malware que reside apenas em memória.
A coleta dessas evidências deve seguir procedimentos rigorosos para garantir a integridade e a autenticidade, preservando a cadeia de custódia. No Brasil, a Resolução nº 401/2021 do CNJ, que dispõe sobre a Equipe de Tratamento de Incidentes de Rede (ETIR) no âmbito do Poder Judiciário, estabelece que o agente responsável deve coletar e armazenar cópia dos arquivos afetados pelo incidente, tais como logs, configurações do sistema operacional, arquivos do sistema de informação, mantendo-se a estrutura de diretórios original e os metadados desses arquivos, como data, hora de criação e permissões. Isso reforça a importância dessas fontes de vestígio.
A banca explora aqui um conhecimento básico, mas essencial, da computação forense: a diversidade de fontes de evidência. O candidato que confunde o escopo da análise forense, limitando-a apenas a arquivos de usuário ou a uma única fonte, erra a questão. A resposta correta é a que reconhece a amplitude das fontes de vestígios.
A afirmação está correta porque descreve com precisão as fontes de vestígios que um perito deve buscar em uma investigação de incidente de segurança. Metadados de arquivos (PDF, JPG), logs do sistema e artefatos em memória são, de fato, alvos legítimos e importantes da análise forense. A computação forense não se limita a uma única fonte; ela abrange todas as camadas do sistema digital, desde os arquivos persistentes até os dados voláteis da memória. A coleta e análise desses vestígios são fundamentais para reconstruir os eventos do incidente, identificar o responsável e produzir provas válidas para o processo judicial.
Gabarito: ✅ CERTO
Link permanente: /questoes/ce418221