Questão de Segurança da Informação — Ameaças Técnicas Relacionadas a Redes e Criptografia — FCC 2025
Segurança da Informação›Ameaças Técnicas Relacionadas a Redes e Criptografia
Código
fc150736
Banca
FCC
Órgão
TRT 2
Ano
2025
Cargo
AJ TRT2
Um Tribunal, hipoteticamente, foi infectado por um worm que se propagou através de uma vulnerabilidade no serviço de compartilhamento de arquivos SMB dos hosts clientes. Além disso, o malware instalou um backdoor, permitindo acesso remoto não autorizado. A equipe de resposta a incidentes avaliou as melhores estratégias de contenção para evitar a propagação e erradicação do malware sem que toda a rede e serviços fossem interrompidas e propôs como melhor medida
Abloquear o tráfego de entrada na rede, mas permitir que os hosts infectados continuem acessando a internet.
Bisolar e monitorar os hosts infectados em uma VLAN separada, permitindo atualizações remotas enquanto restringe o acesso à rede principal.
Creinstalar o antivírus através de um servidor localizado em outra VLAN sem se conectar à internet.
Dmanter os sistemas conectados à rede e atualizar o antivírus para remoção automática do malware.
Eignorar a contenção e focar apenas na fase de erradicação, reinstalando o sistema operacional de cada máquina infectada.
Revelar gabarito e comentário▾
GabaritoB — isolar e monitorar os hosts infectados em uma VLAN separada, permitindo atualizações remotas enquanto restringe o acesso à rede principal.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Contenção de incidentes: isolamento seletivo de hosts infectados
Gabarito: letra B. A melhor estratégia de contenção para um worm que se propaga via SMB, sem interromper toda a rede, é isolar e monitorar os hosts infectados em uma VLAN separada, permitindo atualizações remotas enquanto se restringe o acesso à rede principal. Essa medida segue a fase de contenção da resposta a incidentes, que busca limitar a propagação do malware sem derrubar os serviços críticos.
A contenção é a terceira fase do ciclo de resposta a incidentes (preparação, detecção/análise, contenção/erradicação/recuperação e pós-incidente). O objetivo é conter o dano — impedir que o worm se espalhe para outros hosts — enquanto se mantém a operação da rede. Isolar os hosts infectados em uma VLAN separada é uma técnica clássica: cria-se uma barreira lógica (a VLAN) que separa o tráfego dos sistemas comprometidos do restante da rede, mas ainda permite que a equipe de segurança acesse esses hosts remotamente para aplicar correções, coletar evidências e monitorar o comportamento do malware.
O worm, conforme o contexto, é um programa que se propaga automaticamente pelas redes, explorando vulnerabilidades (como a do SMB) e enviando cópias de si mesmo. O backdoor, por sua vez, permite o retorno do invasor ao sistema comprometido. A combinação worm + backdoor exige uma contenção que não apenas bloqueie a propagação, mas também mantenha o acesso controlado aos hosts para a erradicação. A VLAN de quarentena atende exatamente a isso: isola o tráfego, mas mantém um canal de administração.
A alternativa B é a única que equilibra os dois requisitos do enunciado: conter a propagação (isolando em VLAN) e permitir a erradicação (mantendo acesso remoto para atualizações). As demais alternativas ou interrompem demais a rede, ou não contêm a propagação, ou ignoram a necessidade de monitoramento.
Guarde o critério decisivo: a contenção ideal isola o infectado, mas preserva o acesso de administração — é exatamente essa combinação que separa a alternativa correta das demais.
1Preparação
2Detecção/análise
3Contenção
4Erradicação
5Recuperação
6Pós-incidente
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Bloquear o tráfego de entrada na rede, mas permitir que os hosts infectados continuem acessando a internet, é uma medida ineficaz e perigosa. O worm já está dentro da rede; bloquear a entrada não impede a propagação interna via SMB. Além disso, permitir que os hosts infectados acessem a internet pode permitir que o malware se comunique com o servidor de comando e controle (C2) do atacante, agravando a infecção. A contenção deve restringir a comunicação dos hosts infectados, não apenas o tráfego de entrada.
Alternativa B — ✅ Correta ⟵ GABARITO
Isolar e monitorar os hosts infectados em uma VLAN separada é a medida mais adequada. A VLAN de quarentena segrega o tráfego dos hosts comprometidos, impedindo que o worm se propague para a rede principal, mas mantém um canal de acesso remoto para que a equipe de resposta possa aplicar atualizações de segurança, coletar evidências e monitorar o comportamento do malware. Isso atende aos dois objetivos da contenção: limitar a propagação e preservar a capacidade de erradicação.
Alternativa C — ❌ Incorreta
Reinstalar o antivírus através de um servidor localizado em outra VLAN sem se conectar à internet é uma medida incompleta e arriscada. Primeiro, reinstalar o antivírus não remove o backdoor, que é um mecanismo de acesso remoto independente. Segundo, sem conexão com a internet, as assinaturas de vírus podem estar desatualizadas, tornando a detecção ineficaz. Terceiro, a medida não isola os hosts infectados — eles continuam na rede principal, permitindo a propagação do worm durante o processo de reinstalação.
Alternativa D — ❌ Incorreta
Manter os sistemas conectados à rede e atualizar o antivírus para remoção automática do malware é exatamente o que não se deve fazer em uma contenção. Manter os hosts infectados na rede principal permite que o worm continue se propagando via SMB. A atualização do antivírus é uma medida de erradicação, mas deve ser feita após a contenção (isolamento), não no lugar dela. A ordem correta é: conter primeiro, erradicar depois.
Alternativa E — ❌ Incorreta
Ignorar a contenção e focar apenas na erradicação, reinstalando o sistema operacional de cada máquina infectada, é uma estratégia inadequada. A erradicação sem contenção permite que o worm continue se propagando enquanto as máquinas são reinstaladas — um esforço inútil, pois as máquinas recém-limpas serão reinfectadas. A contenção é uma fase obrigatória e anterior à erradicação. Além disso, reinstalar o sistema operacional de todas as máquinas é uma medida drástica que interrompe a operação, contrariando o requisito do enunciado de não interromper toda a rede.
NÃO CAIA NESSA!
A banca explora a confusão entre contenção e erradicação. O candidato que pensa "o importante é remover o malware" cai na alternativa D ou E. Mas a contenção é a fase que precede a erradicação: sem isolar os hosts infectados, qualquer esforço de limpeza é inútil, pois o worm continua se propagando. A alternativa B é a única que faz a contenção corretamente, preservando o acesso para a erradicação.
PEGA ESSA DICA!
Em questões de resposta a incidentes, lembre-se da ordem: conter → erradicar → recuperar. A contenção ideal sempre isola o infectado, mas preserva o acesso de administração. Se a alternativa propõe "manter conectado" ou "ignorar a contenção", ela está errada. Se propõe "isolar em VLAN" ou "quarentena", está no caminho certo.