Pular para o conteúdo principal

Questão de Segurança da Informação — MITRE ATT&CK — FCC 2024

Segurança da InformaçãoMITRE ATT&CK
Código
fc147382
Banca
FCC
Órgão
SEAD PI
Ano
2024
Cargo
Ana Gov ( )
Durante uma auditoria de segurança, uma equipe de analistas está usando o MITRE ATT&CK para entender melhor as atividades de ataque recém detectadas na rede da organização estudando a tática que os invasores usam para estabelecer e manter acesso aos sistemas mesmo após reinicializações, mudanças de credenciais ou outros eventos que possam interromper seu acesso. Tal tática é conhecida como
  1. ALateral Movement
  2. BDefense Evasion.
  3. CPrivilege Escalation
  4. DPersistence.
  5. EAnchoring.
Revelar gabarito e comentário

GabaritoD — Persistence.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

MITRE ATT&CK: táticas do framework

Gabarito: letra D. A tática que descreve o esforço do invasor para manter o acesso aos sistemas mesmo após reinicializações, mudanças de credenciais ou outros eventos que possam interromper seu acesso é a Persistence (Persistência) — uma das 14 táticas da matriz Enterprise do MITRE ATT&CK. As demais alternativas descrevem outras táticas do framework (Lateral Movement, Defense Evasion, Privilege Escalation), e "Anchoring" não é uma tática oficial do ATT&CK.

O MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) é um framework de conhecimento de cibersegurança, criado pela MITRE Corporation em 2013, que descreve as táticas, técnicas e procedimentos (TTPs) usados por atores de ameaças. Ele é amplamente utilizado por profissionais de segurança para entender como os ataques ocorrem e para desenvolver defesas mais eficazes. A principal fonte de dados do ATT&CK é a inteligência de ameaças e relatórios de incidentes publicamente disponíveis.

Os TTPs descrevem o comportamento adversário em três níveis:

  • Táticas — o "porquê" do ataque: representam os objetivos estratégicos do invasor, como roubo de credenciais, movimento lateral, exfiltração de dados, escalação de privilégios, acesso a credenciais, etc.

  • Técnicas e Subtécnicas — o "como": métodos específicos usados para alcançar os objetivos, como despejo de memória para capturar credenciais.

  • Procedimentos — passos detalhados para executar as técnicas, como o uso do Mimikatz para extrair senhas.

O framework inclui um conjunto de matrizes que mapeiam as técnicas para as táticas. As principais matrizes são:

Matriz

Escopo

Enterprise

Sistemas corporativos: Windows, macOS, Linux, Cloud, Redes e Contêineres

Mobile

Dispositivos móveis

ICS

Sistemas de Controle Industrial (infraestruturas críticas, SCADA)

A tática de Persistence é uma das 14 táticas da matriz Enterprise. Ela engloba técnicas que o invasor usa para manter seu acesso aos sistemas, garantindo que ele não perca o controle mesmo após reinicializações, mudanças de credenciais ou outros eventos que possam interromper seu acesso. Exemplos de técnicas de persistência incluem a criação de contas de usuário locais ou de domínio, a instalação de serviços ou drivers que iniciam automaticamente, a modificação de chaves de registro (registry run keys) e o agendamento de tarefas (scheduled tasks).

A distinção entre as táticas é o ponto central da questão. Enquanto Persistence foca em manter o acesso, outras táticas têm objetivos diferentes:

  • Lateral Movement — mover-se pela rede para alcançar outros sistemas.

  • Defense Evasion — evitar detecção e defesas de segurança.

  • Privilege Escalation — obter níveis mais altos de permissão.

A banca explora a confusão entre essas táticas, apresentando descrições que se aproximam, mas que têm objetivos distintos. O candidato que não domina o vocabulário do ATT&CK pode facilmente trocar os conceitos.

Guarde a fronteira entre as táticas: Persistence = manter o acesso; Lateral Movement = expandir o acesso; Defense Evasion = não ser detectado; Privilege Escalation = obter mais privilégios. É exatamente nessa fronteira que as alternativas se dividem.

1Persistence
manter o acesso
após reinicializações
após mudança de credenciais
2Lateral Movement
expandir o acesso
alcançar outros sistemas
3Defense Evasion
não ser detectado
evitar defesas
4Privilege Escalation
obter mais privilégios
subir de nível
Táticas do MITRE ATT&CK
LEVELsoulevel.com.br
Táticas do MITRE ATT&CK: Persistence (manter o acesso, após reinicializações, após mudança de credenciais); Lateral Movement (expandir o acesso, alcançar outros sistemas); Defense Evasion (não ser detectado, evitar defesas); Privilege Escalation (obter mais privilégios, subir de nível)

Alternativa A — ❌ Incorreta

Lateral Movement (Movimento Lateral) é a tática que descreve o esforço do invasor para se mover pela rede, alcançando outros sistemas e recursos. O enunciado fala em "estabelecer e manter acesso aos sistemas", o que não corresponde ao movimento lateral, mas sim à persistência. A banca troca o objetivo: enquanto o movimento lateral busca expandir o acesso, a persistência busca manter o acesso já conquistado.

Alternativa B — ❌ Incorreta

Defense Evasion (Evasão de Defesa) é a tática que descreve as técnicas usadas pelo invasor para evitar detecção por defesas de segurança, como firewalls, IDS/IPS e antivírus. O enunciado não menciona evasão, mas sim a manutenção do acesso após eventos que poderiam interrompê-lo. A banca confunde o objetivo de não ser detectado com o de não perder o acesso.

Alternativa C — ❌ Incorreta

Privilege Escalation (Escalação de Privilégios) é a tática que descreve o esforço do invasor para obter níveis mais altos de permissão no sistema, como se tornar administrador ou root. O enunciado fala em manter o acesso, não em aumentar privilégios. A banca troca o objetivo de subir de nível pelo de permanecer no sistema.

Alternativa D — ✅ Correta ⟵ GABARITO

Persistence (Persistência) é exatamente a tática que descreve o esforço do invasor para estabelecer e manter o acesso aos sistemas, mesmo após reinicializações, mudanças de credenciais ou outros eventos que possam interromper seu acesso. É uma das 14 táticas da matriz Enterprise do MITRE ATT&CK, e engloba técnicas como criação de contas, serviços persistentes, chaves de registro e tarefas agendadas. O enunciado descreve com precisão o objetivo dessa tática.

Alternativa E — ❌ Incorreta

Anchoring não é uma tática oficial do MITRE ATT&CK. O framework não possui essa tática em nenhuma de suas matrizes (Enterprise, Mobile ou ICS). A banca cria um distrator plausível, mas que não corresponde a nenhum conceito do framework. O candidato que conhece as 14 táticas da matriz Enterprise identifica imediatamente que "Anchoring" não faz parte do conjunto.

NÃO CAIA NESSA!

A banca explora a confusão entre as táticas do MITRE ATT&CK, apresentando descrições que se aproximam, mas que têm objetivos distintos. O candidato que não domina o vocabulário do framework pode facilmente trocar Persistence (manter o acesso) por Lateral Movement (expandir o acesso) ou Privilege Escalation (aumentar privilégios). A alternativa E, "Anchoring", é um distrator inventado, que não existe no framework. Com treino, você enxerga essas trocas de longe 💪

PEGA ESSA DICA!

Para fixar as táticas do MITRE ATT&CK, associe cada uma a uma pergunta-chave: Persistence = "como manter o acesso?", Lateral Movement = "como alcançar outros sistemas?", Defense Evasion = "como não ser detectado?", Privilege Escalation = "como obter mais privilégios?". Memorize as 14 táticas da matriz Enterprise: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration e Impact.

Gabarito: letra D

Link permanente: /questoes/fc147382