Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2025

Segurança da InformaçãoSegurança de sistemas de informação
Código
fg106601
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Uma equipe identificou que um servidor web crítico foi comprometido por um atacante que explorou uma vulnerabilidade de aplicação. A análise inicial revelou que o atacante instalou uma webshell e está usando o servidor para movimentação lateral na rede. O servidor processa transações financeiras e está em produção atendendo clientes.O analista de segurança precisa decidir a ação imediata mais adequada na fase de contenção do incidente, conforme boas práticas de resposta a incidentes (NIST SP 800-61 e ISO/IEC 27035).Assinale a opção que apresenta a estratégia de contenção apropriada para esse cenário.
  1. ADesligar imediatamente o servidor comprometido para prevenir danos adicionais, mesmo que cause indisponibilidade do serviço, pois a prioridade absoluta é impedir que o atacante continue acessando o sistema.
  2. BManter o servidor em operação normal sem alterações, enquanto realiza monitoramento detalhado das atividades do atacante por 48 horas, coletando evidências extensivas antes de qualquer ação de contenção.
  3. CImplementar contenção segmentada isolando o servidor da rede por meio de regras de firewall que bloqueiem comunicação lateral mas mantenham o acesso de clientes externos, enquanto inicia investigação forense em memória e preserva evidências, consultando stakeholders sobre janela de manutenção para contenção completa.
  4. DExecutar imediatamente procedimento de reimagem do servidor com backup limpo anterior à data do comprometimento, restaurando o serviço rapidamente, e considerar o incidente resolvido sem necessidade de análise forense detalhada.
  5. ENotificar imediatamente a ANPD (Autoridade Nacional de Proteção de Dados) e publicar comunicado público sobre o incidente, antes de realizar qualquer ação técnica de contenção, para cumprir requisitos de transparência da LGPD.
Revelar gabarito e comentário

GabaritoC — Implementar contenção segmentada isolando o servidor da rede por meio de regras de firewall que bloqueiem comunicação lateral mas mantenham o acesso de clientes externos, enquanto inicia investigação forense em memória e preserva evidências, consultando stakeholders sobre janela de manutenção para contenção completa.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Resposta a incidentes: Estratégia de contenção

Gabarito: letra C. A contenção segmentada com isolamento seletivo (bloqueio de comunicação lateral mantendo acesso de clientes) é a ação mais adequada, pois interrompe a movimentação do atacante, preserva evidências voláteis (memória) e consulta stakeholders para uma janela de manutenção, conforme as boas práticas do NIST SP 800-61 e ISO/IEC 27035.

O cenário exige equilíbrio entre conter a ameaça, preservar provas e minimizar impacto nos negócios. A fase de contenção deve ser imediata, mas não a qualquer custo: ações drásticas como desligamento ou reimagem podem destruir evidências e causar indisponibilidade prolongada.

  1. 1Isolar servidor da rede interna
  2. 2Bloquear comunicação lateral
  3. 3Manter acesso de clientes externos
  4. 4Coletar evidências voláteis (memória)
  5. 5Consultar stakeholders sobre janela de manutenção
  6. 6Contenção completa posterior
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Desligar imediatamente o servidor causa indisponibilidade total do serviço financeiro, gerando impactos financeiros e operacionais graves. Além disso, a interrupção abrupta pode perder evidências voláteis (memória RAM, conexões ativas) e não permite a preservação forense adequada. A contenção ideal deve buscar minimizar danos sem comprometer desnecessariamente a continuidade do negócio.

Alternativa B — ❌ Incorreta

Manter o servidor em operação normal por 48 horas sem qualquer ação de contenção é arriscado: o atacante continua com acesso ao sistema e pode expandir o comprometimento, roubar dados ou causar danos adicionais. Embora a coleta de evidências seja importante, a prioridade na fase de contenção é impedir a progressão do ataque.

Alternativa C — ✅ Correta ⟵ GABARITO

A contenção segmentada isola o servidor comprometido da rede interna, bloqueando a comunicação lateral (essencial para impedir que o atacante atinja outros sistemas), mas mantém o acesso de clientes externos se possível (via regras de firewall). Isso permite que o serviço continue operando enquanto se inicia a coleta de evidências voláteis (memória) e se consultam os stakeholders sobre a janela de manutenção para uma contenção completa posterior. Essa abordagem equilibra a necessidade de conter o incidente, preservar provas e minimizar o impacto nos negócios, alinhada às melhores práticas.

Alternativa D — ❌ Incorreta

Executar reimagem imediata sem análise forense detalhada destrói evidências valiosas sobre o método de ataque, a webshell instalada e possíveis indicações de comprometimento em outros sistemas. A erradicação sem investigação prévia pode deixar o ambiente vulnerável ao mesmo ataque novamente e impede a compreensão da extensão do incidente.

Alternativa E — ❌ Incorreta

Notificar a ANPD e publicar comunicado público antes de qualquer ação técnica de contenção é prematuro. A LGPD exige comunicação em caso de incidente de segurança que possa acarretar risco ou dano relevante, mas isso deve ocorrer após a confirmação do incidente e a tomada de medidas de contenção. Agir assim antes de conter o ataque pode expor a organização a riscos legais e de reputação desnecessários, além de não resolver o problema técnico.

PEGA ESSA DICA!

Em questões de resposta a incidentes, lembre-se da sequência: Preparação → Identificação → Contenção → Erradicação → Recuperação → Lições aprendidas. Na contenção, priorize isolar o afetado, preservar evidências e comunicar as partes interessadas antes de ações drásticas como desligamento ou reimagem.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/fg106601