Pular para o conteúdo principal

Questão de Segurança da Informação — Eventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras) — FCC 2026

Segurança da InformaçãoEventos e Incidentes de Segurança (NBR ISO/IEC 27001, 27002 e outras)
Código
fc142076
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )

O SOC de uma Assembleia Legislativa Estadual identificou diversos alertas no SIEM nas últimas 24 horas. Após a triagem inicial, o analista isolou os seguintes eventos:

  1. Evento 1: Múltiplas tentativas de autenticação com falha para um usuário de nível estagiário, seguidas de um login bem-sucedido em horário comercial.
  2. Evento 2: Execução de um binário em uma estação de trabalho com nome svchost.exe, porém localizado no diretório C:\Users\Public, sem conexões de rede ativas.
  3. Evento 3: Identificação de tráfego de saída massivo (exfiltração) para um endereço IP listado em bases de Threat Intelligence como comando e controle (C2), originado da estação de trabalho de um assessor legislativo.
  4. Evento 4: Notificação de alteração de configuração em um terminal de autoatendimento que não processa dados sigilosos.
     

Considerando os Indicadores de Comprometimento (IoC) apresentados e as melhores práticas de resposta a incidentes, o evento que deve ser priorizado pelo SOC e a primeira ação técnica a ser tomada são: Evento

  1. A4; primeira ação: desligar o servidor central de arquivos da assembleia imediatamente para evitar propagação.
  2. B3; primeira ação: realizar o backup completo do disco rígido antes de desconectar a máquina da rede.
  3. C2; primeira ação: desabilitar o antivírus para permitir que a equipe de forense execute ferramentas de análise sem interferência.
  4. D1; primeira ação: resetar a senha do usuário e aguardar o próximo relatório semanal de auditoria.
  5. E3; primeira ação: isolar a estação de trabalho da rede para conter a exfiltração de dados e a comunicação com o invasor.
Revelar gabarito e comentário

GabaritoE — 3; primeira ação: isolar a estação de trabalho da rede para conter a exfiltração de dados e a comunicação com o invasor.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Priorização de Incidentes e Resposta a Eventos de Segurança (SOC)

Gabarito: letra E. O Evento 3 é o que deve ser priorizado, pois apresenta tráfego de exfiltração de dados para um endereço IP de comando e controle (C2), indicando comprometimento ativo e vazamento de informações. A primeira ação técnica correta é isolar a estação de trabalho da rede para conter a exfiltração e interromper a comunicação com o invasor, conforme as melhores práticas de resposta a incidentes (fase de contenção).

O SOC (Security Operations Center) é o centro de operações de segurança responsável por monitorar, detectar, analisar e responder a incidentes de segurança da informação. Quando o SIEM (Security Information and Event Management) gera alertas, o analista realiza uma triagem para identificar quais eventos são, de fato, incidentes e qual a prioridade de cada um. A priorização é baseada no impacto potencial e na urgência da resposta, considerando a criticidade dos ativos envolvidos e a probabilidade de dano real.

No contexto da resposta a incidentes, a contenção é uma das fases mais críticas. O objetivo é limitar o dano e impedir que o ataque se propague. Isolar a máquina comprometida da rede é uma ação imediata e eficaz para interromper a exfiltração de dados e a comunicação com o servidor de comando e controle (C2). Essa ação está alinhada com as diretrizes da norma ISO/IEC 27035, que trata da gestão de incidentes de segurança da informação, e com as boas práticas de resposta a incidentes, como as fases do SANS (Preparação, Detecção, Contenção, Erradicação, Recuperação e Análise Pós-Incidente).

A banca explora a capacidade do candidato de classificar eventos e aplicar a ação de resposta adequada. É fundamental entender que nem todo evento é um incidente e que a prioridade deve ser dada aos eventos que indicam comprometimento real e impacto significativo. A pegadinha está em confundir a ordem das ações (por exemplo, fazer backup antes de isolar) ou em priorizar eventos de menor impacto.

Guarde o critério decisivo: priorize o evento com maior potencial de dano e que indique comprometimento ativo (exfiltração/C2) e, em seguida, aplique a ação de contenção imediata (isolar da rede). É exatamente nessa lógica que as alternativas se dividem.

Evento

Prioridade

Justificativa da prioridade

Primeira ação correta

Evento 1 (falhas de autenticação + login)

Média

Possível força bruta/comprometimento de credenciais, mas sem evidência de exfiltração ativa

Resetar a senha e investigar imediatamente (não aguardar relatório)

Evento 2 (binário suspeito em diretório público)

Média

Possível malware, mas sem conexão de rede ativa ou C2

Isolar a máquina e analisar o binário em ambiente controlado

Evento 3 (exfiltração para IP de C2)

Alta (prioridade máxima)

Comprometimento ativo com vazamento de dados e comunicação com invasor

Isolar a estação de trabalho da rede (contenção imediata)

Evento 4 (alteração em terminal não crítico)

Baixa

Ativo não processa dados sigilosos; baixo impacto potencial

Investigar, mas sem ação urgente/desproporcional

1Critérios
Impacto potencial
Urgência da resposta
Criticidade do ativo
2Evento 3 (maior prioridade)
Exfiltração de dados
Comunicação com C2
Ação: isolar da rede
3Evento 1 (média prioridade)
Força bruta/credenciais
Ação: resetar senha e investigar
4Evento 2 (média prioridade)
Binário suspeito
Ação: isolar e analisar
5Evento 4 (menor prioridade)
Ativo não crítico
Sem comprometimento real
Priorização de incidentes (SOC)
LEVELsoulevel.com.br
Priorização de incidentes (SOC): Critérios (Impacto potencial, Urgência da resposta, Criticidade do ativo); Evento 3 (maior prioridade) (Exfiltração de dados, Comunicação com C2, Ação: isolar da rede); Evento 1 (média prioridade) (Força bruta/credenciais, Ação: resetar senha e investigar); Evento 2 (média prioridade) (Binário suspeito, Ação: isolar e analisar); Evento 4 (menor prioridade) (Ativo não crítico, Sem comprometimento real)

Alternativa A — ❌ Incorreta

O Evento 4 (alteração de configuração em terminal de autoatendimento que não processa dados sigilosos) é o de menor prioridade, pois o ativo não é crítico e a alteração pode não representar um comprometimento real. Além disso, a ação de "desligar o servidor central de arquivos" é desproporcional e pode causar indisponibilidade de serviços, violando o princípio da disponibilidade da informação. A contenção deve ser direcionada ao ativo comprometido, não a um servidor central.

Alternativa B — ❌ Incorreta

O Evento 3 é o correto a ser priorizado, mas a primeira ação não é realizar backup completo do disco rígido. Embora a preservação de evidências seja importante para a forense, a contenção imediata (isolar a máquina) é a prioridade para interromper a exfiltração de dados. O backup pode ser feito após a contenção, como parte da fase de coleta de evidências, mas não antes de conter o sangramento.

Alternativa C — ❌ Incorreta

O Evento 2 (execução de binário suspeito em diretório público) é um indicador de possível malware, mas não há evidência de exfiltração ou comunicação com C2. A ação de "desabilitar o antivírus" é totalmente incorreta, pois o antivírus é uma camada de defesa essencial. Desabilitá-lo aumentaria o risco e não é uma prática recomendada. A ação correta seria isolar a máquina e analisar o binário em um ambiente controlado.

Alternativa D — ❌ Incorreta

O Evento 1 (múltiplas falhas de autenticação seguidas de login bem-sucedido) é um indicador de possível força bruta ou comprometimento de credenciais, mas não é o mais crítico. A ação de "resetar a senha" é uma medida correta, mas "aguardar o próximo relatório semanal de auditoria" é passiva e inadequada para um possível comprometimento. A resposta deve ser imediata, com investigação e, se necessário, bloqueio da conta.

Alternativa E — ✅ Correta ⟵ GABARITO

O Evento 3 é o de maior prioridade, pois indica exfiltração de dados (tráfego de saída massivo) para um endereço IP de comando e controle (C2), o que caracteriza um comprometimento ativo e vazamento de informações. A primeira ação técnica correta é isolar a estação de trabalho da rede, interrompendo a comunicação com o invasor e contendo a exfiltração. Essa é a fase de contenção da resposta a incidentes, que visa limitar o dano e impedir a propagação do ataque.

Gabarito: letra E

Link permanente: /questoes/fc142076