Questão de Segurança da Informação — Segurança de sistemas de informação — CESGRANRIO 2024
Segurança da Informação›Segurança de sistemas de informação
Código
cg022350
Banca
CESGRANRIO
Órgão
IPEA
Ano
2024
Nível
Superior
Cargo
Técnico de Planejamento e Pesquisa - Infraestrutura de Tecnologia da Informação
Organizar uma forma eficaz de resposta a incidentes de segurança de computadores envolve várias decisões e ações importantes. Nesse sentido, no Guia para Tratamento de Incidentes de Segurança de Computadores, publicado no NIST SP 800-61, é definido um ciclo de vida de resposta a incidentes. Uma das fases desse ciclo de vida é a encarregada por determinar se um incidente aconteceu, a partir da análise de precursores e indicadores e da procura de informações correlacionadas.Trata-se da fase de
Acontenção
Berradicação
Cpreparação
Drecuperação
Edetecção e análise
Revelar gabarito e comentário▾
GabaritoE — detecção e análise
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Resposta a Incidentes: Ciclo de Vida do NIST SP 800-61
Gabarito: letra E. A fase descrita — determinar se um incidente aconteceu a partir de precursores, indicadores e correlação de informações — é exatamente a fase de detecção e análise do ciclo de vida de resposta a incidentes definido pelo NIST SP 800-61. As demais fases atuam em momentos posteriores ou anteriores do processo.
O NIST SP 800-61 (Guia para Tratamento de Incidentes de Segurança de Computadores) organiza a resposta a incidentes em quatro fases principais, embora algumas variações incluam subfases. O ciclo clássico é: Preparação → Detecção e Análise → Contenção, Erradicação e Recuperação → Atividades Pós-Incidente. A fase de Detecção e Análise envolve justamente a identificação de possíveis incidentes por meio de alertas (precursores) e evidências (indicadores), correlacionando dados para confirmar ou descartar a ocorrência.
1Preparação
2Detecção e Análise
3Contenção, Erradicação e Recuperação
4Atividades Pós-Incidente
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A contenção é uma fase posterior à detecção. Ela visa impedir a propagação do incidente e limitar seus danos, mas não é responsável por decidir se um incidente aconteceu. O enunciado se refere à etapa que antecede a contenção.
Alternativa B — ❌ Incorreta
A erradicação ocorre após a contenção e consiste na remoção completa da causa raiz do incidente (ex.: eliminar malware, fechar vulnerabilidades). Novamente, não se trata da fase de diagnóstico inicial.
Alternativa C — ❌ Incorreta
A preparação é a fase inicial do ciclo, na qual são definidas políticas, ferramentas e equipes antes de qualquer incidente. Ela não envolve a análise de precursores ou indicadores para determinar se um incidente ocorreu.
Alternativa D — ❌ Incorreta
A recuperação é a fase de retorno à operação normal após a contenção e erradicação. Inclui restauração de backups, monitoramento e validação. Não está relacionada à detecção do incidente.
Alternativa E — ✅ Correta ⟵ GABARITO
A fase de detecção e análise é exatamente a que determina se um incidente aconteceu. Ela utiliza precursores (sinais que indicam possibilidade de incidente) e indicadores (evidências concretas) para confirmar a ocorrência, além de correlacionar informações de múltiplas fontes (logs, IDS, relatos de usuários). É a fase central para iniciar a resposta.
NÃO CAIA NESSA!
A banca explora a confusão entre as fases, especialmente colocando "contenção" como distrator, que é a etapa imediatamente seguinte à detecção. Cuidado: a detecção é anterior a qualquer ação de contenção.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)