Questão de Segurança da Informação — Tópicos Mesclados e Outros Assuntos de Segurança da Informação — CESPE / CEBRASPE 2025
- Código
- ce418222
- Banca
- CESPE / CEBRASPE
- Órgão
- PF
- Ano
- 2025
- Cargo
- PCF
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação de que arquivos de configuração são irrelevantes para a análise de incidentes em nuvem é falsa. Eles são, na verdade, uma das principais fontes de evidência e de identificação de causa raiz, pois registram permissões, credenciais, políticas e parâmetros que, se mal configurados, frequentemente originam o vazamento. A análise de incidentes em nuvem depende diretamente da inspeção desses arquivos (por exemplo, permissões de bucket S3, políticas de acesso, variáveis de ambiente), conforme as boas práticas de segurança e os controles de gestão de configuração.
A análise de incidentes de segurança da informação é o processo de investigar um evento adverso para determinar sua causa, extensão e impacto, com o objetivo de conter o dano, erradicar a ameaça e prevenir recorrências. Em ambientes de nuvem, essa análise é particularmente complexa porque a infraestrutura é compartilhada e gerenciada por APIs e configurações declarativas. Os arquivos de configuração — como os de serviços de infraestrutura como código (IaC), permissões de armazenamento, políticas de identidade e acesso (IAM), regras de firewall e variáveis de ambiente — são o "mapa" do ambiente: eles dizem o que está exposto, quem tem acesso e como os serviços se comunicam.
A relevância desses arquivos decorre de dois fatores centrais. Primeiro, a causa raiz de muitos incidentes em nuvem é uma configuração incorreta (misconfiguration). O material de apoio destaca, entre as vulnerabilidades, a "falta de proteção de segurança apropriada em qualquer parte da pilha de aplicativos ou permissões configuradas incorretamente em serviços de nuvem" e que "as configurações de segurança nos servidores de aplicativos, estruturas de aplicativos, bibliotecas, bancos de dados etc., não são definidas para valores seguros". Segundo, a análise forense em nuvem depende de trilhas de auditoria e logs, mas os arquivos de configuração são o ponto de partida para entender o estado do sistema no momento do incidente — sem eles, o analista não sabe quais políticas estavam ativas, quais portas estavam abertas ou quais credenciais estavam em uso.
Na prática, imagine um vazamento de dados de clientes por meio de um bucket de armazenamento em nuvem. O analista de incidentes precisa verificar as permissões do bucket (quem podia ler, quem podia escrever), as políticas de acesso (IAM), as regras de firewall e as variáveis de ambiente da aplicação. Todas essas informações estão em arquivos de configuração. Se o analista ignorar esses arquivos, não conseguirá determinar se o vazamento ocorreu por uma permissão excessiva, por uma credencial exposta ou por uma política mal configurada — e, sem isso, não há como conter o incidente nem evitar recorrências.
A distinção que importa aqui é entre "arquivos de configuração" e "dados de aplicação". Os dados de aplicação (como registros de clientes) são o que foi vazado; os arquivos de configuração são o que permitiu o vazamento. Ambos são relevantes, mas por razões diferentes: os dados são o ativo comprometido, enquanto os arquivos de configuração são a evidência da causa. A banca explora exatamente essa confusão: o candidato pode pensar que, como o vazamento envolve dados, apenas os dados importam — mas a análise de incidentes é justamente sobre descobrir como o vazamento ocorreu, e isso exige examinar a configuração.
A pegadinha desta questão é a palavra "irrelevantes". A banca usa um termo absoluto para induzir o candidato a concordar com uma afirmação que é claramente falsa. Em segurança da informação, quase nada é "irrelevante" quando se trata de análise de incidentes — e os arquivos de configuração estão entre os elementos mais relevantes, pois são a chave para entender a causa raiz. Guarde este critério: na análise de incidentes em nuvem, os arquivos de configuração são evidência primária, não um detalhe descartável.
A afirmação "Arquivos de configuração são irrelevantes para a análise de incidentes em nuvem" é falsa. Os arquivos de configuração são essenciais para a análise de incidentes em nuvem por várias razões:
Identificação da causa raiz: a maioria dos incidentes em nuvem decorre de configurações incorretas, como permissões excessivas, políticas de acesso mal definidas ou serviços expostos indevidamente. O material de apoio lista, entre as vulnerabilidades, "permissões configuradas incorretamente em serviços de nuvem" e "configurações de segurança nos servidores de aplicativos... não definidas para valores seguros".
Evidência forense: os arquivos de configuração registram o estado do sistema no momento do incidente — quais políticas estavam ativas, quais portas estavam abertas, quais credenciais estavam em uso. Sem eles, o analista não tem como reconstruir o cenário.
Trilha de auditoria: as boas práticas de segurança em nuvem exigem trilhas de auditoria e logs imutáveis, mas os arquivos de configuração complementam esses registros, mostrando o que foi definido e quando.
Prevenção de recorrências: a análise pós-incidente usa o conhecimento obtido para reduzir a probabilidade ou o impacto de incidentes futuros — e isso passa diretamente pela correção das configurações que permitiram o vazamento.
Portanto, a afirmação está errada porque inverte completamente o papel dos arquivos de configuração: eles não são irrelevantes, são uma das principais fontes de evidência e de identificação de causa raiz em incidentes de nuvem.
A banca usa o termo absoluto "irrelevantes" para induzir o candidato a concordar com uma afirmação falsa. Em segurança da informação, quase nada é irrelevante na análise de incidentes — e os arquivos de configuração estão entre os elementos mais relevantes, pois são a chave para entender a causa raiz. O candidato pode pensar que, como o vazamento envolve dados, apenas os dados importam — mas a análise de incidentes é justamente sobre descobrir como o vazamento ocorreu, e isso exige examinar a configuração. Com treino, você enxerga essas inversões de longe 💪
Na hora da prova, desconfie de afirmações com termos absolutos como "irrelevantes", "sempre", "nunca", "todos". Em segurança da informação, a regra geral é que tudo que pode conter evidência é relevante. Se a afirmação diz que algo é "irrelevante" para a análise de incidentes, pergunte-se: isso pode conter informações sobre causa, extensão ou impacto? Se sim, a afirmação está errada.
Gabarito: letra E (Errado).
Link permanente: /questoes/ce418222