Questão de Segurança da Informação — Eventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras) — FCC 2026
Segurança da Informação›Eventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras)
Código
fc142076
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
O SOC de uma Assembleia Legislativa Estadual identificou diversos alertas no SIEM nas últimas 24 horas. Após a triagem inicial, o analista isolou os seguintes eventos:
Evento 1: Múltiplas tentativas de autenticação com falha para um usuário de nível estagiário, seguidas de um login bem-sucedido em horário comercial.
Evento 2: Execução de um binário em uma estação de trabalho com nome svchost.exe, porém localizado no diretório C:\Users\Public, sem conexões de rede ativas.
Evento 3: Identificação de tráfego de saída massivo (exfiltração) para um endereço IP listado em bases de Threat Intelligence como comando e controle (C2), originado da estação de trabalho de um assessor legislativo.
Evento 4: Notificação de alteração de configuração em um terminal de autoatendimento que não processa dados sigilosos.
Considerando os Indicadores de Comprometimento (IoC) apresentados e as melhores práticas de resposta a incidentes, o evento que deve ser priorizado pelo SOC e a primeira ação técnica a ser tomada são: Evento
A4; primeira ação: desligar o servidor central de arquivos da assembleia imediatamente para evitar propagação.
B3; primeira ação: realizar o backup completo do disco rígido antes de desconectar a máquina da rede.
C2; primeira ação: desabilitar o antivírus para permitir que a equipe de forense execute ferramentas de análise sem interferência.
D1; primeira ação: resetar a senha do usuário e aguardar o próximo relatório semanal de auditoria.
E3; primeira ação: isolar a estação de trabalho da rede para conter a exfiltração de dados e a comunicação com o invasor.
Revelar gabarito e comentário▾
GabaritoE — 3; primeira ação: isolar a estação de trabalho da rede para conter a exfiltração de dados e a comunicação com o invasor.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Priorização de Incidentes e Resposta a Eventos de Segurança (SOC)
Gabarito: letra E. O Evento 3 é o que deve ser priorizado, pois apresenta tráfego de exfiltração de dados para um endereço IP de comando e controle (C2), indicando comprometimento ativo e vazamento de informações. A primeira ação técnica correta é isolar a estação de trabalho da rede para conter a exfiltração e interromper a comunicação com o invasor, conforme as melhores práticas de resposta a incidentes (fase de contenção).
O SOC (Security Operations Center) é o centro de operações de segurança responsável por monitorar, detectar, analisar e responder a incidentes de segurança da informação. Quando o SIEM (Security Information and Event Management) gera alertas, o analista realiza uma triagem para identificar quais eventos são, de fato, incidentes e qual a prioridade de cada um. A priorização é baseada no impacto potencial e na urgência da resposta, considerando a criticidade dos ativos envolvidos e a probabilidade de dano real.
No contexto da resposta a incidentes, a contenção é uma das fases mais críticas. O objetivo é limitar o dano e impedir que o ataque se propague. Isolar a máquina comprometida da rede é uma ação imediata e eficaz para interromper a exfiltração de dados e a comunicação com o servidor de comando e controle (C2). Essa ação está alinhada com as diretrizes da norma ISO/IEC 27035, que trata da gestão de incidentes de segurança da informação, e com as boas práticas de resposta a incidentes, como as fases do SANS (Preparação, Detecção, Contenção, Erradicação, Recuperação e Análise Pós-Incidente).
A banca explora a capacidade do candidato de classificar eventos e aplicar a ação de resposta adequada. É fundamental entender que nem todo evento é um incidente e que a prioridade deve ser dada aos eventos que indicam comprometimento real e impacto significativo. A pegadinha está em confundir a ordem das ações (por exemplo, fazer backup antes de isolar) ou em priorizar eventos de menor impacto.
Guarde o critério decisivo: priorize o evento com maior potencial de dano e que indique comprometimento ativo (exfiltração/C2) e, em seguida, aplique a ação de contenção imediata (isolar da rede). É exatamente nessa lógica que as alternativas se dividem.
Evento
Prioridade
Justificativa da prioridade
Primeira ação correta
Evento 1 (falhas de autenticação + login)
Média
Possível força bruta/comprometimento de credenciais, mas sem evidência de exfiltração ativa
Resetar a senha e investigar imediatamente (não aguardar relatório)
Evento 2 (binário suspeito em diretório público)
Média
Possível malware, mas sem conexão de rede ativa ou C2
Isolar a máquina e analisar o binário em ambiente controlado
Evento 3 (exfiltração para IP de C2)
Alta (prioridade máxima)
Comprometimento ativo com vazamento de dados e comunicação com invasor
Isolar a estação de trabalho da rede (contenção imediata)
Evento 4 (alteração em terminal não crítico)
Baixa
Ativo não processa dados sigilosos; baixo impacto potencial
Investigar, mas sem ação urgente/desproporcional
Priorização de incidentes (SOC): Critérios (Impacto potencial, Urgência da resposta, Criticidade do ativo); Evento 3 (maior prioridade) (Exfiltração de dados, Comunicação com C2, Ação: isolar da rede); Evento 1 (média prioridade) (Força bruta/credenciais, Ação: resetar senha e investigar); Evento 2 (média prioridade) (Binário suspeito, Ação: isolar e analisar); Evento 4 (menor prioridade) (Ativo não crítico, Sem comprometimento real)
Alternativa A — ❌ Incorreta
O Evento 4 (alteração de configuração em terminal de autoatendimento que não processa dados sigilosos) é o de menor prioridade, pois o ativo não é crítico e a alteração pode não representar um comprometimento real. Além disso, a ação de "desligar o servidor central de arquivos" é desproporcional e pode causar indisponibilidade de serviços, violando o princípio da disponibilidade da informação. A contenção deve ser direcionada ao ativo comprometido, não a um servidor central.
Alternativa B — ❌ Incorreta
O Evento 3 é o correto a ser priorizado, mas a primeira ação não é realizar backup completo do disco rígido. Embora a preservação de evidências seja importante para a forense, a contenção imediata (isolar a máquina) é a prioridade para interromper a exfiltração de dados. O backup pode ser feito após a contenção, como parte da fase de coleta de evidências, mas não antes de conter o sangramento.
Alternativa C — ❌ Incorreta
O Evento 2 (execução de binário suspeito em diretório público) é um indicador de possível malware, mas não há evidência de exfiltração ou comunicação com C2. A ação de "desabilitar o antivírus" é totalmente incorreta, pois o antivírus é uma camada de defesa essencial. Desabilitá-lo aumentaria o risco e não é uma prática recomendada. A ação correta seria isolar a máquina e analisar o binário em um ambiente controlado.
Alternativa D — ❌ Incorreta
O Evento 1 (múltiplas falhas de autenticação seguidas de login bem-sucedido) é um indicador de possível força bruta ou comprometimento de credenciais, mas não é o mais crítico. A ação de "resetar a senha" é uma medida correta, mas "aguardar o próximo relatório semanal de auditoria" é passiva e inadequada para um possível comprometimento. A resposta deve ser imediata, com investigação e, se necessário, bloqueio da conta.
Alternativa E — ✅ Correta ⟵ GABARITO
O Evento 3 é o de maior prioridade, pois indica exfiltração de dados (tráfego de saída massivo) para um endereço IP de comando e controle (C2), o que caracteriza um comprometimento ativo e vazamento de informações. A primeira ação técnica correta é isolar a estação de trabalho da rede, interrompendo a comunicação com o invasor e contendo a exfiltração. Essa é a fase de contenção da resposta a incidentes, que visa limitar o dano e impedir a propagação do ataque.