Monitoramento e defesa da rede (CIS Controls v8)
Gabarito: letra C. O CIS Controls v8, na Medida de Segurança 13.1 (Controle 13), recomenda como melhor prática a centralização dos alertas de eventos de segurança em ativos corporativos para correlação e análise de log, utilizando um sistema SIEM (Security Information and Event Management), que inclui alertas de correlação de eventos definidos pelo fornecedor. Essa é a definição exata apresentada no texto.
CIS Controls v8, Controle 13, Medida de Segurança 13.1:
Centralizar o alerta de eventos de segurança. Centralize os alertas de eventos de segurança em ativos corporativos para correlação e análise de log. A melhor prática requer o uso de um SIEM, que inclui alertas de correlação de eventos definidos pelo fornecedor. Uma plataforma de análise de log configurada com alertas de correlação relevantes para a segurança também atende a esta medida de segurança.
As demais alternativas referem-se a outras ferramentas de segurança, mas não correspondem ao recurso descrito no enunciado.
Recurso | Função Principal | Centralização de Logs? | Correlação de Eventos? | Alinhamento com CIS v8 (Medida 13.1)? |
|---|
SIEM (Security Information and Event Management) | Centralizar, correlacionar e analisar logs de segurança de múltiplas fontes | Sim | Sim (inclui alertas de correlação definidos pelo fornecedor) | Sim (gabarito) |
NIDS (Network Intrusion Detection System) | Detectar intrusões analisando o tráfego de rede | Não (apenas monitora tráfego) | Não (foco em assinaturas/anomalias de rede) | Não |
EDR (Endpoint Detection and Response) | Detectar e responder a ameaças em endpoints | Parcial (logs do endpoint) | Parcial (apenas no endpoint) | Não |
NIPS (Network Intrusion Prevention System) | Prevenir intrusões bloqueando tráfego malicioso | Não (foco em bloqueio em tempo real) | Não | Não |
LAF (Log Application Firewall) | Termo não padrão; não corresponde a recurso de segurança consolidado | Não | Não | Não |
Alternativa A — ❌ Incorreta
Log Application Firewall (LAF) não é um termo padrão em segurança de redes; não há referência a esse recurso nos CIS Controls para centralização de alertas. A alternativa confunde com soluções como Web Application Firewall (WAF), que atuam na proteção de aplicações, não na correlação centralizada de logs.
Alternativa B — ❌ Incorreta
Network Intrusion Detection System (NIDS) é um sistema de detecção de intrusão em rede, que analisa o tráfego em busca de atividades maliciosas, mas não tem como função principal a correlação centralizada de logs de eventos de segurança de múltiplos ativos. O NIDS gera alertas, mas não agrega e correlaciona logs de forma centralizada como um SIEM.
Alternativa C — ✅ Correta ⟵ GABARITO
Security Information and Event Management (SIEM) é exatamente o recurso descrito: centraliza alertas de eventos de segurança, correlaciona logs e inclui alertas de correlação definidos pelo fornecedor, conforme a Medida 13.1 do CIS Controls v8.
Alternativa D — ❌ Incorreta
Endpoint Detection and Response (EDR) é uma solução focada em endpoints (estações de trabalho, servidores), monitorando atividades e respondendo a ameaças no dispositivo, mas não é voltada para a centralização e correlação de logs de toda a rede. O SIEM opera em nível centralizado, agregando dados de múltiplas fontes.
Alternativa E — ❌ Incorreta
Network Intrusion Prevention System (NIPS) é um sistema de prevenção de intrusão em rede, que atua bloqueando tráfego malicioso em tempo real. Embora possa gerar logs, sua função principal não é a correlação centralizada de eventos de segurança, mas sim a prevenção ativa. O SIEM é a ferramenta adequada para a análise e correlação centralizada.
Gabarito: letra C