Questão de Segurança da Informação — MITRE ATT&CK — FCC 2024
- Código
- fc147382
- Banca
- FCC
- Órgão
- SEAD PI
- Ano
- 2024
- Cargo
- Ana Gov ( )
- ALateral Movement
- BDefense Evasion.
- CPrivilege Escalation
- DPersistence.
- EAnchoring.
GabaritoD — Persistence.
Gabarito: letra D. A tática que descreve o esforço do invasor para manter o acesso aos sistemas mesmo após reinicializações, mudanças de credenciais ou outros eventos que possam interromper seu acesso é a Persistence (Persistência) — uma das 14 táticas da matriz Enterprise do MITRE ATT&CK. As demais alternativas descrevem outras táticas do framework (Lateral Movement, Defense Evasion, Privilege Escalation), e "Anchoring" não é uma tática oficial do ATT&CK.
O MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) é um framework de conhecimento de cibersegurança, criado pela MITRE Corporation em 2013, que descreve as táticas, técnicas e procedimentos (TTPs) usados por atores de ameaças. Ele é amplamente utilizado por profissionais de segurança para entender como os ataques ocorrem e para desenvolver defesas mais eficazes. A principal fonte de dados do ATT&CK é a inteligência de ameaças e relatórios de incidentes publicamente disponíveis.
Os TTPs descrevem o comportamento adversário em três níveis:
Táticas — o "porquê" do ataque: representam os objetivos estratégicos do invasor, como roubo de credenciais, movimento lateral, exfiltração de dados, escalação de privilégios, acesso a credenciais, etc.
Técnicas e Subtécnicas — o "como": métodos específicos usados para alcançar os objetivos, como despejo de memória para capturar credenciais.
Procedimentos — passos detalhados para executar as técnicas, como o uso do Mimikatz para extrair senhas.
O framework inclui um conjunto de matrizes que mapeiam as técnicas para as táticas. As principais matrizes são:
Matriz | Escopo |
|---|---|
Enterprise | Sistemas corporativos: Windows, macOS, Linux, Cloud, Redes e Contêineres |
Mobile | Dispositivos móveis |
ICS | Sistemas de Controle Industrial (infraestruturas críticas, SCADA) |
A tática de Persistence é uma das 14 táticas da matriz Enterprise. Ela engloba técnicas que o invasor usa para manter seu acesso aos sistemas, garantindo que ele não perca o controle mesmo após reinicializações, mudanças de credenciais ou outros eventos que possam interromper seu acesso. Exemplos de técnicas de persistência incluem a criação de contas de usuário locais ou de domínio, a instalação de serviços ou drivers que iniciam automaticamente, a modificação de chaves de registro (registry run keys) e o agendamento de tarefas (scheduled tasks).
A distinção entre as táticas é o ponto central da questão. Enquanto Persistence foca em manter o acesso, outras táticas têm objetivos diferentes:
Lateral Movement — mover-se pela rede para alcançar outros sistemas.
Defense Evasion — evitar detecção e defesas de segurança.
Privilege Escalation — obter níveis mais altos de permissão.
A banca explora a confusão entre essas táticas, apresentando descrições que se aproximam, mas que têm objetivos distintos. O candidato que não domina o vocabulário do ATT&CK pode facilmente trocar os conceitos.
Guarde a fronteira entre as táticas: Persistence = manter o acesso; Lateral Movement = expandir o acesso; Defense Evasion = não ser detectado; Privilege Escalation = obter mais privilégios. É exatamente nessa fronteira que as alternativas se dividem.
Lateral Movement (Movimento Lateral) é a tática que descreve o esforço do invasor para se mover pela rede, alcançando outros sistemas e recursos. O enunciado fala em "estabelecer e manter acesso aos sistemas", o que não corresponde ao movimento lateral, mas sim à persistência. A banca troca o objetivo: enquanto o movimento lateral busca expandir o acesso, a persistência busca manter o acesso já conquistado.
Defense Evasion (Evasão de Defesa) é a tática que descreve as técnicas usadas pelo invasor para evitar detecção por defesas de segurança, como firewalls, IDS/IPS e antivírus. O enunciado não menciona evasão, mas sim a manutenção do acesso após eventos que poderiam interrompê-lo. A banca confunde o objetivo de não ser detectado com o de não perder o acesso.
Privilege Escalation (Escalação de Privilégios) é a tática que descreve o esforço do invasor para obter níveis mais altos de permissão no sistema, como se tornar administrador ou root. O enunciado fala em manter o acesso, não em aumentar privilégios. A banca troca o objetivo de subir de nível pelo de permanecer no sistema.
Persistence (Persistência) é exatamente a tática que descreve o esforço do invasor para estabelecer e manter o acesso aos sistemas, mesmo após reinicializações, mudanças de credenciais ou outros eventos que possam interromper seu acesso. É uma das 14 táticas da matriz Enterprise do MITRE ATT&CK, e engloba técnicas como criação de contas, serviços persistentes, chaves de registro e tarefas agendadas. O enunciado descreve com precisão o objetivo dessa tática.
Anchoring não é uma tática oficial do MITRE ATT&CK. O framework não possui essa tática em nenhuma de suas matrizes (Enterprise, Mobile ou ICS). A banca cria um distrator plausível, mas que não corresponde a nenhum conceito do framework. O candidato que conhece as 14 táticas da matriz Enterprise identifica imediatamente que "Anchoring" não faz parte do conjunto.
A banca explora a confusão entre as táticas do MITRE ATT&CK, apresentando descrições que se aproximam, mas que têm objetivos distintos. O candidato que não domina o vocabulário do framework pode facilmente trocar Persistence (manter o acesso) por Lateral Movement (expandir o acesso) ou Privilege Escalation (aumentar privilégios). A alternativa E, "Anchoring", é um distrator inventado, que não existe no framework. Com treino, você enxerga essas trocas de longe 💪
Para fixar as táticas do MITRE ATT&CK, associe cada uma a uma pergunta-chave: Persistence = "como manter o acesso?", Lateral Movement = "como alcançar outros sistemas?", Defense Evasion = "como não ser detectado?", Privilege Escalation = "como obter mais privilégios?". Memorize as 14 táticas da matriz Enterprise: Reconnaissance, Resource Development, Initial Access, Execution, Persistence, Privilege Escalation, Defense Evasion, Credential Access, Discovery, Lateral Movement, Collection, Command and Control, Exfiltration e Impact.
Gabarito: letra D
Link permanente: /questoes/fc147382