Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2025

Segurança da InformaçãoAtaques e ameaças
Código
fg106606
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Um órgão público sofreu um ataque direcionado com a seguinte sequência de eventos:


• T0 (13:00): Funcionário do setor financeiro recebeu e-mail de phishing com documento Excel malicioso (.xlsm) que explorou macro habilitada.


• T1 (13:02): O Excel executou PowerShell ofuscado que baixou payload da segunda etapa de domínio legítimo comprometido (pastebin.com) via HTTPS.


• T2 (13:05): Payload injetou shellcode em processo legítimo (svchost.exe) por meio de process hollowing, estabelecendo persistência via registro do Windows (Run key).


• T3 (13:15): Atacante realizou credential dumping extraindo hashes NTLM da memória do LSASS usando técnica living-offthe-land (Mimikatz reflective injection).


• T4 (13:30): Movimentação lateral via PsExec para servidor de aplicação usando credenciais roubadas, sem exploração de vulnerabilidade.


• T5 (14:00): Exfiltração de 500MB de dados para servidor C2 externo via DNS tunneling, fragmentando dados em queries DNS aparentemente legítimas.



Com base nos eventos T0–T5, assinale a opção que indica a tecnologia adequada para identificar o padrão observado e sustentar a investigação e a contenção do incidente
  1. AAntivírus tradicional baseado em assinaturas detectaria o hash do arquivo Excel malicioso em T0 e bloquearia toda a cadeia de ataque subsequente.
  2. BEDR com análise comportamental detectaria T1, T2 e T3 fornecendo telemetria detalhada da cadeia de execução, mas teria visibilidade limitada da movimentação lateral (T4) e exfiltração DNS (T5) por serem eventos de rede/servidor.
  3. CXDR com telemetria unificada de endpoints, rede e cloud correlacionaria eventos de T0 até T5, detectando o padrão completo por meio de múltiplos vetores e fornecendo visão holística com resposta coordenada.
  4. DAntivírus next-generation (NGAV) com machine learning identificaria comportamento anômalo do Excel executando PowerShell em T1 e bloquearia imediatamente, tornando irrelevantes as etapas posteriores.
  5. EEDR avançado detectaria todas as etapas T0 a T5 através de análise comportamental de processos e telemetria de conexões de rede do endpoint, tornando XDR redundante para este cenário.
Revelar gabarito e comentário

GabaritoC — XDR com telemetria unificada de endpoints, rede e cloud correlacionaria eventos de T0 até T5, detectando o padrão completo por meio de múltiplos vetores e fornecendo visão holística com resposta coordenada.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques e ameaças: EDR vs XDR

Gabarito: letra C (XDR). O ataque descrito percorre múltiplos vetores (endpoint, rede, servidor) e apenas uma solução com telemetria unificada — XDR (Extended Detection and Response) — é capaz de correlacionar todos os eventos de T0 a T5, fornecendo visão holística e resposta coordenada. EDR, apesar de detectar etapas no endpoint, tem visibilidade limitada de movimentação lateral e exfiltração via DNS, pois são eventos de rede/servidor.

A banca testa a diferença entre EDR (foco no endpoint) e XDR (integração endpoint-rede-cloud). O cenário exige uma tecnologia que cubra a cadeia completa:

  • T0: Phishing com macro (endpoint)

  • T1: PowerShell ofuscado baixando payload (endpoint/rede)

  • T2: Process hollowing + persistência (endpoint)

  • T3: Credential dumping (endpoint)

  • T4: Movimentação lateral via PsExec (rede/servidor)

  • T5: DNS tunneling para C2 (rede)

Vamos analisar cada alternativa:

Critério

EDR (Endpoint Detection and Response)

XDR (Extended Detection and Response)

Foco principal

Endpoint (processos, arquivos, registro)

Endpoint + Rede + Cloud (unificado)

Telemetria

Limitada ao endpoint

Unificada (endpoint, rede, servidor, cloud)

Detecção de T0 (phishing/macro)

Sim (comportamento no endpoint)

Sim (correlação com e-mail/rede)

Detecção de T1 (PowerShell/download)

Sim (análise comportamental)

Sim (correlação endpoint-rede)

Detecção de T2 (process hollowing/persistência)

Sim

Sim

Detecção de T3 (credential dumping)

Sim

Sim

Detecção de T4 (movimentação lateral via PsExec)

Limitada (evento de rede/servidor)

Sim (telemetria de rede)

Detecção de T5 (exfiltração DNS tunneling)

Limitada (evento de rede)

Sim (telemetria de rede)

Visão holística da cadeia de ataque

Parcial (apenas endpoint)

Completa (todos os vetores)

Resposta coordenada

Isolada no endpoint

Integrada e coordenada

  1. 1Phishing com macroT0
  2. 2PowerShell ofuscadoT1
  3. 3Process hollowingT2
  4. 4Credential dumpingT3
  5. 5Mov. lateral (PsExec)T4
  6. 6Exfiltração DNST5
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Antivírus tradicional baseado em assinaturas falha porque o ataque usa living-off-the-land (ferramentas legítimas) e domínio comprometido (pastebin.com). O hash do Excel pode ser facilmente alterado (polimorfismo) ou o arquivo pode ser desconhecido. Além disso, técnicas como process hollowing e DNS tunneling não são detectadas por assinaturas estáticas.

Alternativa B — ❌ Incorreta

EDR com análise comportamental detecta T1, T2 e T3 (atividades no endpoint), mas não cobre adequadamente T4 e T5: movimentação lateral via PsExec (evento de rede/servidor) e exfiltração via DNS tunneling (tráfego de rede). EDR tem visibilidade limitada a processos, arquivos e registros no endpoint, não abrangendo toda a superfície.

Alternativa C — ✅ Correta ⟵ GABARITO

XDR (Extended Detection and Response) correlaciona telemetria de endpoints, rede e cloud, detectando o padrão completo do ataque. Ele integra dados de T0 (e-mail), T1 (download), T2 (injeção), T3 (roubo de credenciais), T4 (movimentação lateral) e T5 (exfiltração DNS). A visão holística permite resposta coordenada, bloqueando a cadeia em qualquer ponto.

Alternativa D — ❌ Incorreta

NGAV (Next-Gen Antivirus) com machine learning pode identificar comportamento anômalo do Excel executando PowerShell em T1, mas não garante bloqueio das etapas posteriores se a detecção for contornada (ex.: ofuscação de PowerShell). Além disso, não monitora eventos de rede como DNS tunneling (T5) nem movimentação lateral (T4).

Alternativa E — ❌ Incorreta

Afirmar que EDR avançado detecta todas as etapas e torna XDR redundante é equivocado. EDR, por definição, é centrado no endpoint. Embora alguns EDRs ofereçam telemetria de conexões de rede do endpoint, eles não substituem a análise de tráfego de rede em nível de servidor ou firewall. Eventos como DNS tunneling e PsExec entre servidores exigem visibilidade de rede que XDR integra de forma nativa.

PEGA ESSA DICA!

Em ataques multi‑estágio com componentes de rede (exfiltração, movimentação lateral), a banca frequentemente cobra a diferença entre EDR (endpoint) e XDR (endpoint + rede + cloud). Memorize: XDR > EDR para cobertura completa do kill chain.

Gabarito: letra C

Link permanente: /questoes/fg106606