Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — FCC 2024
Segurança da Informação›NIST (National Institute of Standarts and Technology)
Código
fc147376
Banca
FCC
Órgão
SEAD PI
Ano
2024
Cargo
Ana Gov ( )
Durante um monitoramento de rotina, um analista de segurança detecta um comportamento anômalo na rede. Para identificar se esse comportamento constitui um incidente de segurança, com base no NIST SP 800-61 Rev. 2, a ação mais indicada e imediata é
Asolicitar a verificação do sistema por um fornecedor externo de soluções de segurança.
Bdesconectar todos os sistemas de software da rede.
Cinformar o evento a todos os níveis de gestão imediatamente.
Danalisar logs de eventos relacionados para confirmar o incidente.
Ereiniciar todos os sistemas afetados pela anomalia.
Revelar gabarito e comentário▾
GabaritoD — analisar logs de eventos relacionados para confirmar o incidente.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gestão de Incidentes de Segurança da Informação (NIST SP 800-61)
Gabarito: letra D. Diante de um comportamento anômalo na rede, a ação mais indicada e imediata, conforme o NIST SP 800-61 Rev. 2, é analisar os logs de eventos relacionados para confirmar o incidente — ou seja, antes de qualquer ação de contenção, comunicação ou reinicialização, o analista deve verificar e confirmar se a anomalia realmente constitui um incidente de segurança. Essa é a essência da fase de Detecção e Análise do ciclo de vida de resposta a incidentes do NIST.
O NIST SP 800-61 (Computer Security Incident Handling Guide) é um guia de referência do National Institute of Standards and Technology que fornece diretrizes para estabelecer, implementar e manter um programa de gerenciamento de incidentes de segurança cibernética eficaz. O guia estrutura o ciclo de vida da resposta a incidentes em quatro fases principais: Preparação; Detecção e Análise; Contenção, Erradicação e Recuperação; e Atividade Pós-Incidente.
A fase de Detecção e Análise é o ponto crítico onde o analista precisa confirmar se um evento (algo que ocorreu na rede) é de fato um incidente (um evento adverso que compromete a confidencialidade, integridade ou disponibilidade da informação). O NIST enfatiza que muitos eventos são falsos positivos ou ruído de fundo, e a análise de logs, alertas de IDS/IPS, dados de SIEM e outras fontes é fundamental para validar a ocorrência antes de qualquer resposta. A análise de logs permite correlacionar eventos, identificar padrões e determinar a causa raiz, evitando ações precipitadas que podem causar mais danos.
Na prática, um analista que detecta uma anomalia deve:
Coletar e correlacionar os logs relevantes (firewall, servidores, IDS/IPS, autenticação).
Analisar os dados para confirmar se há um incidente real ou um falso positivo.
Documentar as evidências encontradas.
Somente após a confirmação, escalar o incidente e iniciar as ações de contenção e resposta.
A banca explora a impulsividade do candidato: diante de uma anomalia, a tendência é agir imediatamente (desconectar, reiniciar, informar). No entanto, o NIST orienta que a análise e confirmação é o primeiro passo lógico e mais indicado, pois ações precipitadas podem destruir evidências, interromper serviços críticos sem necessidade ou até mesmo espalhar o incidente. A alternativa D é a única que reflete essa postura analítica e metódica.
NÃO CAIA NESSA!
A banca tenta induzir o candidato a escolher uma ação de contenção imediata (desconectar, reiniciar) ou de comunicação (informar a gestão), que são passos posteriores no ciclo de vida. A pegadinha está em não reconhecer que, antes de conter ou comunicar, é preciso confirmar que a anomalia é um incidente real. A análise de logs é a ação que valida a ocorrência e evita reações precipitadas.
1Detectar anomalia
2Analisar logs e confirmar
3Escalar e comunicar
4Conter, erradicar, recuperar
5Atividade pós-incidente
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Solicitar a verificação do sistema por um fornecedor externo é uma ação que pode ser necessária em fases posteriores (contenção, erradicação ou análise aprofundada), mas não é a ação mais indicada e imediata. O analista deve primeiro confirmar o incidente internamente, analisando os logs e evidências disponíveis, antes de envolver terceiros. Além disso, a terceirização da verificação não substitui a análise inicial que o próprio analista deve realizar.
Alternativa B — ❌ Incorreta
Desconectar todos os sistemas de software da rede é uma medida de contenção extrema e precipitada. O NIST orienta que a contenção deve ser planejada e executada após a confirmação do incidente, e desconectar tudo pode causar danos operacionais graves, interromper serviços críticos e até mesmo destruir evidências. Essa ação viola o princípio de análise e confirmação antes da resposta.
Alternativa C — ❌ Incorreta
Informar o evento a todos os níveis de gestão imediatamente é uma ação de comunicação que, embora importante, deve ocorrer após a confirmação do incidente. Comunicar uma anomalia não confirmada pode gerar pânico desnecessário e desviar recursos. O NIST define que a comunicação deve seguir procedimentos documentados e ser feita para o ponto de contato definido, após a validação do incidente.
Alternativa D — ✅ Correta ⟵ GABARITO
Analisar logs de eventos relacionados para confirmar o incidente é a ação mais indicada e imediata, conforme o NIST SP 800-61. A fase de Detecção e Análise exige que o analista valide a anomalia, correlacionando logs e evidências, para distinguir um incidente real de um falso positivo. Essa análise é o alicerce para todas as decisões subsequentes (contenção, erradicação, recuperação e comunicação). A alternativa espelha exatamente o primeiro passo do ciclo de vida de resposta a incidentes.
Alternativa E — ❌ Incorreta
Reiniciar todos os sistemas afetados pela anomalia é uma ação de recuperação que pode ser necessária em fases posteriores, mas não é a ação imediata. Reiniciar sistemas sem antes analisar os logs pode destruir evidências voláteis (memória, conexões de rede ativas) e impedir a identificação da causa raiz. O NIST reforça que a preservação de evidências é crucial durante a contenção e resposta, e a análise inicial é o que permite uma recuperação eficaz.
Gabarito: letra D — a análise de logs para confirmar o incidente é a ação mais indicada e imediata, pois valida a ocorrência antes de qualquer resposta precipitada.