Questão de Segurança da Informação — SIEM (Security Information and Event Management) — FCC 2025
Segurança da Informação›SIEM (Security Information and Event Management)
Código
fc150724
Banca
FCC
Órgão
MPE PI
Ano
2025
Cargo
Ana Min ( )
Uma analista de segurança de um Ministério Público implementou um SIEM que coleta logs de firewall, antivírus e servidores, mas falhou em detectar um ataque de movimento lateral (lateral movement) utilizando credenciais vazadas. Considerando este cenário, é correto afirma que:
Apara prevenir o movimento lateral, a rede deve ser segmentada em DMZ e a arquitetura Zero Trust Architecture deve ser instalado em cada endpoint com o objetivo de gerar alertas e prevenção da intrusão.
Bpara detectar esse tipo de ataque, é necessária a instalação de Antivírus baseados em comportamento e que gerem alertas aos sensores SIEM.
Co uso de firewalls de próxima geração na borda da rede é capaz de bloquear automaticamente qualquer tentativa de acesso remoto característico de movimentos laterais.
Do posicionamento correto e a capacidade de análise de logs em tempo real por sniffers, associado a regras de correlação e alertas gerados, podem ser efetivos na detecção de movimentos laterais.
Epara identificar movimentação lateral, é necessário implementar regras de correlação personalizadas no SIEM que associem logins atípicos em múltiplos sistemas em curto intervalo de tempo.
Revelar gabarito e comentário▾
GabaritoE — para identificar movimentação lateral, é necessário implementar regras de correlação personalizadas no SIEM que associem logins atípicos em múltiplos sistemas em curto intervalo de tempo.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SIEM e detecção de movimento lateral
Gabarito: letra E. O SIEM é uma plataforma de coleta, normalização, correlação e análise de logs e eventos de segurança; para detectar movimento lateral com credenciais vazadas, é essencial criar regras de correlação personalizadas que associem logins atípicos em múltiplos sistemas em curto intervalo de tempo — exatamente o que a alternativa E descreve. As demais alternativas confundem o papel do SIEM (detectivo) com ferramentas preventivas (firewall, antivírus, segmentação) ou atribuem a ele capacidades que não possui.
O movimento lateral (lateral movement) é uma tática do atacante que, após comprometer um primeiro host, utiliza credenciais roubadas ou válidas para se deslocar pela rede, acessando outros sistemas e escalando privilégios. No framework MITRE ATT&CK, essa tática representa o "porquê" do ataque — o objetivo estratégico de expandir o controle sobre o ambiente. A detecção desse tipo de atividade é particularmente desafiadora porque o atacante usa credenciais legítimas, o que torna o tráfego aparentemente normal. É aí que entra o SIEM: ele não bloqueia nada, mas correlaciona eventos de fontes distintas (firewall, antivírus, servidores, AD) para identificar padrões que, isoladamente, passariam despercebidos.
O SIEM atua de forma detectiva, não preventiva. Ele coleta logs, normaliza formatos, armazena centralmente, analisa eventos e gera alertas. A correlação de eventos é o coração da detecção: sem ela, o SIEM é apenas um repositório de logs. No cenário da questão, a analista implementou o SIEM mas não configurou regras de correlação específicas para o padrão de movimento lateral — logins bem-sucedidos em múltiplos sistemas a partir de uma mesma origem ou com credenciais incomuns em horários atípicos. A alternativa E captura exatamente essa necessidade: regras personalizadas que associam logins atípicos em múltiplos sistemas em curto intervalo de tempo.
A distinção crucial é entre ferramentas preventivas (firewall, IPS, segmentação de rede, Zero Trust) e ferramentas detectivas (SIEM, IDS, UEBA). O firewall de próxima geração (NGFW) pode bloquear tráfego malicioso conhecido, mas não detecta movimento lateral que usa credenciais legítimas — o tráfego parece normal. O antivírus baseado em comportamento pode detectar malware em endpoints, mas não correlaciona eventos entre sistemas. A segmentação de rede (DMZ, Zero Trust) reduz a superfície de ataque, mas não detecta o movimento em si. O SIEM, com regras de correlação adequadas, é a ferramenta certa para essa detecção.
A pegadinha da banca está em atribuir ao SIEM capacidades que ele não tem (bloquear, prevenir) ou em sugerir que ferramentas preventivas detectam movimento lateral. O candidato que confunde SIEM com IDS/IPS ou com firewall cai nas alternativas A, B, C e D. A alternativa D é a mais próxima da correta, mas erra ao mencionar "sniffers" — o SIEM não usa sniffers para análise em tempo real; ele coleta logs de fontes já existentes. A alternativa E é a única que descreve corretamente o mecanismo de detecção: correlação de eventos de login.
Alternativa A — ❌ Incorreta
A segmentação de rede em DMZ e a arquitetura Zero Trust são medidas preventivas que reduzem a superfície de ataque e dificultam o movimento lateral, mas não são capazes de detectar o ataque. Além disso, a Zero Trust não é um software que se "instala em cada endpoint" — é um modelo arquitetural que envolve definir a superfície de proteção, mapear fluxos, construir a arquitetura e estabelecer políticas. O erro está em confundir prevenção com detecção e em tratar Zero Trust como uma ferramenta instalável.
Alternativa B — ❌ Incorreta
O antivírus baseado em comportamento (EDR, por exemplo) pode detectar atividades suspeitas em endpoints, mas não é a solução para detectar movimento lateral que usa credenciais legítimas. O movimento lateral é um padrão de correlação entre eventos de múltiplos sistemas, não um comportamento malicioso em um único endpoint. Além disso, a alternativa sugere que o antivírus "gere alertas aos sensores SIEM" — o SIEM é quem coleta os logs do antivírus, não o contrário. A detecção eficaz exige correlação no SIEM, não apenas alertas de endpoint.
Alternativa C — ❌ Incorreta
O firewall de próxima geração (NGFW) na borda da rede é uma ferramenta preventiva que filtra tráfego com base em regras, inspeção profunda de pacotes e consciência de aplicação. No entanto, ele não é capaz de bloquear "automaticamente qualquer tentativa de acesso remoto característico de movimentos laterais" — o movimento lateral ocorre dentro da rede, usando credenciais legítimas, e o tráfego resultante é indistinguível do tráfego normal. O NGFW na borda não tem visibilidade do tráfego interno entre hosts. A afirmação é exagerada e tecnicamente incorreta.
Alternativa D — ❌ Incorreta
Esta alternativa é a mais próxima da correta, mas contém um erro técnico: menciona "sniffers" como ferramenta de análise de logs em tempo real. O SIEM não utiliza sniffers — ele coleta logs de fontes já existentes (firewalls, servidores, aplicações) via agentes ou protocolos de log. Sniffers são ferramentas de captura de pacotes em rede (como Wireshark), não fazem parte da arquitetura típica de um SIEM. Além disso, a alternativa não menciona o elemento essencial: regras de correlação personalizadas que associem eventos de login em múltiplos sistemas. A mera análise de logs em tempo real, sem correlação, não detecta movimento lateral.
Alternativa E — ✅ Correta ⟵ GABARITO
Esta alternativa descreve corretamente o mecanismo de detecção de movimento lateral via SIEM. O movimento lateral com credenciais vazadas se manifesta como logins atípicos em múltiplos sistemas em curto intervalo de tempo — um padrão que só é visível quando se correlacionam eventos de diferentes fontes. Regras de correlação personalizadas no SIEM permitem associar esses eventos e gerar alertas. Por exemplo: um usuário que normalmente acessa apenas sua estação de trabalho, de repente faz login em 5 servidores diferentes em 10 minutos — isso é um forte indicador de movimento lateral. O SIEM, com a correlação adequada, detecta esse padrão e alerta a equipe de segurança.
PEGA ESSA DICA!
Para questões sobre SIEM, lembre-se: SIEM detecta, não bloqueia. Se a alternativa mencionar "bloquear", "prevenir" ou "instalar" como função do SIEM, está errada. O SIEM coleta, correlaciona e alerta. A detecção de movimento lateral exige correlação de eventos de login entre múltiplos sistemas — essa é a assinatura do ataque.