Questão de Segurança da Informação — Computação Forense — CESPE / CEBRASPE 2025
- Código
- ce418223
- Banca
- CESPE / CEBRASPE
- Órgão
- PF
- Ano
- 2025
- Cargo
- PCF
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: a coleta de vestígios em ambiente de nuvem exige atenção especial à legislação vigente e aos acordos com os provedores, pois a natureza distribuída e multijurisdicional da nuvem impõe desafios únicos à cadeia de custódia e à conformidade legal. Essa é uma premissa fundamental da computação forense aplicada à nuvem, reconhecida por frameworks como as orientações do NIST.
A computação forense é o ramo da ciência forense digital que lida com evidências encontradas em computadores e mídias de armazenamento digital, com o objetivo de identificar, preservar, recuperar, analisar e apresentar fatos sobre a informação digital. Quando o ambiente investigado é a nuvem, a complexidade aumenta exponencialmente. Diferentemente de um computador físico, onde o perito tem acesso direto ao hardware, na nuvem os dados estão espalhados por servidores em localizações geográficas distintas, muitas vezes em outros países, e sob o controle de um provedor terceirizado. Isso levanta questões críticas sobre jurisdição, soberania digital e a aplicação de leis de proteção de dados, como a LGPD no Brasil.
A legislação vigente é um fator determinante. A coleta de vestígios deve respeitar as leis do país onde os dados estão armazenados e do país onde a investigação ocorre. A extraterritorialidade, como o CLOUD Act americano, pode criar conflitos de jurisdição. Além disso, a LGPD impõe cuidados adicionais quando os dados contêm informações pessoais sensíveis, exigindo base legal para o tratamento. Os acordos com os provedores de nuvem (SLA - Service Level Agreement) são igualmente cruciais, pois definem os termos de serviço, a localização dos dados, as responsabilidades de cada parte e os mecanismos de cooperação em caso de incidentes. Sem a cooperação do provedor, o acesso aos dados pode ser inviável ou ilegal. As orientações do NIST para segurança em nuvem reforçam a necessidade de compreender as leis e regulamentos que impactam as iniciativas de computação em nuvem, especialmente as que envolvem localização de dados, privacidade e controles de segurança, e de garantir que os termos do contrato atendam adequadamente às exigências.
Na prática, um perito que precisa coletar vestígios de um vazamento de dados em uma aplicação hospedada em nuvem deve, antes de qualquer ação técnica, verificar o contrato com o provedor para entender onde os dados estão armazenados, quais são os procedimentos para solicitar acesso e quais as obrigações legais de retenção. Ele também deve considerar a legislação aplicável, como a LGPD, para garantir que a coleta seja feita de forma lícita e que a cadeia de custódia seja preservada. A cadeia de custódia, que é o registro do ciclo de vida da evidência, desde a coleta até a apresentação em juízo, é fundamental para garantir a autenticidade e a integridade da prova. Em ambientes de nuvem, a volatilidade dos dados e a falta de controle físico sobre a infraestrutura tornam a preservação da cadeia de custódia ainda mais desafiadora.
A distinção que importa aqui é entre a coleta de vestígios em um ambiente físico tradicional e em um ambiente de nuvem. No primeiro, o perito tem acesso direto ao hardware e pode fazer uma imagem forense do disco. No segundo, ele depende do provedor para acessar os dados, e a coleta pode envolver a solicitação de logs, snapshots ou a cooperação do provedor para preservar a evidência. A pegadinha que a banca explora é a tentação de tratar a nuvem como um ambiente local, ignorando as complexidades legais e contratuais. O candidato pode pensar que a coleta é um processo puramente técnico, mas a questão destaca corretamente que a legislação e os acordos com os provedores são elementos essenciais.
Guarde a fronteira entre a coleta de vestígios em ambiente físico e em nuvem: é exatamente nela que a questão se decide. A afirmação é verdadeira porque reconhece que a coleta em nuvem não é apenas um procedimento técnico, mas um processo que envolve considerações legais e contratuais.
A afirmação está correta. A coleta de vestígios em ambiente de nuvem requer atenção especial à legislação vigente e aos acordos com os provedores. Isso se deve a vários fatores:
Jurisdição e soberania digital: os dados podem estar armazenados em servidores em diferentes países, sujeitos a leis distintas. A extraterritorialidade de leis como o CLOUD Act pode criar conflitos de jurisdição.
Legislação de proteção de dados: leis como a LGPD impõem requisitos específicos para o tratamento de dados pessoais, incluindo a necessidade de base legal para a coleta e o tratamento de vestígios.
Acordos com provedores (SLA): os contratos com provedores de nuvem definem os termos de serviço, a localização dos dados, as responsabilidades de cada parte e os mecanismos de cooperação em caso de incidentes. Sem a cooperação do provedor, o acesso aos dados pode ser inviável ou ilegal.
Cadeia de custódia: a natureza distribuída da nuvem torna a preservação da cadeia de custódia mais desafiadora, exigindo procedimentos rigorosos para garantir a autenticidade e a integridade da evidência.
As orientações do NIST para segurança em nuvem reforçam a necessidade de compreender as leis e regulamentos que impactam as iniciativas de computação em nuvem, especialmente as que envolvem localização de dados, privacidade e controles de segurança, e de garantir que os termos do contrato atendam adequadamente às exigências. Portanto, a afirmação está em conformidade com as boas práticas e os frameworks reconhecidos.
Gabarito: letra C (Certo).
Link permanente: /questoes/ce418223