Questão de Segurança da Informação — Segurança de sistemas de informação — FGV 2025
Segurança da Informação›Segurança de sistemas de informação
Código
fg106601
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Uma equipe identificou que um servidor web crítico foi comprometido por um atacante que explorou uma vulnerabilidade de aplicação. A análise inicial revelou que o atacante instalou uma webshell e está usando o servidor para movimentação lateral na rede. O servidor processa transações financeiras e está em produção atendendo clientes.O analista de segurança precisa decidir a ação imediata mais adequada na fase de contenção do incidente, conforme boas práticas de resposta a incidentes (NIST SP 800-61 e ISO/IEC 27035).Assinale a opção que apresenta a estratégia de contenção apropriada para esse cenário.
ADesligar imediatamente o servidor comprometido para prevenir danos adicionais, mesmo que cause indisponibilidade do serviço, pois a prioridade absoluta é impedir que o atacante continue acessando o sistema.
BManter o servidor em operação normal sem alterações, enquanto realiza monitoramento detalhado das atividades do atacante por 48 horas, coletando evidências extensivas antes de qualquer ação de contenção.
CImplementar contenção segmentada isolando o servidor da rede por meio de regras de firewall que bloqueiem comunicação lateral mas mantenham o acesso de clientes externos, enquanto inicia investigação forense em memória e preserva evidências, consultando stakeholders sobre janela de manutenção para contenção completa.
DExecutar imediatamente procedimento de reimagem do servidor com backup limpo anterior à data do comprometimento, restaurando o serviço rapidamente, e considerar o incidente resolvido sem necessidade de análise forense detalhada.
ENotificar imediatamente a ANPD (Autoridade Nacional de Proteção de Dados) e publicar comunicado público sobre o incidente, antes de realizar qualquer ação técnica de contenção, para cumprir requisitos de transparência da LGPD.
Revelar gabarito e comentário▾
GabaritoC — Implementar contenção segmentada isolando o servidor da rede por meio de regras de firewall que bloqueiem comunicação lateral mas mantenham o acesso de clientes externos, enquanto inicia investigação forense em memória e preserva evidências, consultando stakeholders sobre janela de manutenção para contenção completa.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Resposta a incidentes: Estratégia de contenção
Gabarito: letra C. A contenção segmentada com isolamento seletivo (bloqueio de comunicação lateral mantendo acesso de clientes) é a ação mais adequada, pois interrompe a movimentação do atacante, preserva evidências voláteis (memória) e consulta stakeholders para uma janela de manutenção, conforme as boas práticas do NIST SP 800-61 e ISO/IEC 27035.
O cenário exige equilíbrio entre conter a ameaça, preservar provas e minimizar impacto nos negócios. A fase de contenção deve ser imediata, mas não a qualquer custo: ações drásticas como desligamento ou reimagem podem destruir evidências e causar indisponibilidade prolongada.
1Isolar servidor da rede interna
2Bloquear comunicação lateral
3Manter acesso de clientes externos
4Coletar evidências voláteis (memória)
5Consultar stakeholders sobre janela de manutenção
6Contenção completa posterior
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Desligar imediatamente o servidor causa indisponibilidade total do serviço financeiro, gerando impactos financeiros e operacionais graves. Além disso, a interrupção abrupta pode perder evidências voláteis (memória RAM, conexões ativas) e não permite a preservação forense adequada. A contenção ideal deve buscar minimizar danos sem comprometer desnecessariamente a continuidade do negócio.
Alternativa B — ❌ Incorreta
Manter o servidor em operação normal por 48 horas sem qualquer ação de contenção é arriscado: o atacante continua com acesso ao sistema e pode expandir o comprometimento, roubar dados ou causar danos adicionais. Embora a coleta de evidências seja importante, a prioridade na fase de contenção é impedir a progressão do ataque.
Alternativa C — ✅ Correta ⟵ GABARITO
A contenção segmentada isola o servidor comprometido da rede interna, bloqueando a comunicação lateral (essencial para impedir que o atacante atinja outros sistemas), mas mantém o acesso de clientes externos se possível (via regras de firewall). Isso permite que o serviço continue operando enquanto se inicia a coleta de evidências voláteis (memória) e se consultam os stakeholders sobre a janela de manutenção para uma contenção completa posterior. Essa abordagem equilibra a necessidade de conter o incidente, preservar provas e minimizar o impacto nos negócios, alinhada às melhores práticas.
Alternativa D — ❌ Incorreta
Executar reimagem imediata sem análise forense detalhada destrói evidências valiosas sobre o método de ataque, a webshell instalada e possíveis indicações de comprometimento em outros sistemas. A erradicação sem investigação prévia pode deixar o ambiente vulnerável ao mesmo ataque novamente e impede a compreensão da extensão do incidente.
Alternativa E — ❌ Incorreta
Notificar a ANPD e publicar comunicado público antes de qualquer ação técnica de contenção é prematuro. A LGPD exige comunicação em caso de incidente de segurança que possa acarretar risco ou dano relevante, mas isso deve ocorrer após a confirmação do incidente e a tomada de medidas de contenção. Agir assim antes de conter o ataque pode expor a organização a riscos legais e de reputação desnecessários, além de não resolver o problema técnico.
PEGA ESSA DICA!
Em questões de resposta a incidentes, lembre-se da sequência: Preparação → Identificação → Contenção → Erradicação → Recuperação → Lições aprendidas. Na contenção, priorize isolar o afetado, preservar evidências e comunicar as partes interessadas antes de ações drásticas como desligamento ou reimagem.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)