O SOC configurou as seguintes regras de correlação:
Regra 1: “Múltiplas tentativas de login falhadas (>10) em diferentes sistemas pelo mesmo usuário em janela de 5 minutos” → Gera alerta de severidade MÉDIA.
Regra 2: “Login bem-sucedido após múltiplas falhas + acesso a arquivo sensível + exfiltração de dados (>100MB upload externo)” → Gera alerta de severidade ALTA.
Regra 3: “Criação de nova conta administrativa + modificação de GPO + execução de PowerShell codificado em Base64” → Gera alerta de severidade CRÍTICA.
Durante uma janela de 30 minutos, o SIEM detectou:
09:00h: Usuário “joao.silva” - 15 logins falhados em 3 aplicações diferentes (SIEM, ERP, Portal RH);
09:03h: Usuário “joao.silva” - Login bem-sucedido no ERP a partir de IP 177.192.20.71 (Brasil);
09:07h: Usuário “joao.silva” - Acesso ao diretório “\fileserver\financeiro\confidencial”;
09:15h: Mesmo IP 177.192.20.71 - Upload de 250MB para storage.xpto.com via HTTPS;
09:20h: Login bem-sucedido do usuário “admin.ti” (conta administrativa) a partir do mesmo IP 177.192.20.71.
Com base neste cenário, assinale a opção que apresenta a análise correta dos alertas disparados e a resposta adequada para este cenário.
AApenas o alerta da Regra 1 foi disparado, indicando possível ataque de força bruta. A Regra 2 não foi acionada porque o upload ocorreu 12 minutos após o login, excedendo a janela de correlação típica. Ação recomendada: resetar senha de “joao.silva”, implementar MFA na conta e monitorar por 24h.
BOs alertas das Regras 1 e 2 foram disparados, caracterizando provável comprometimento de credenciais seguido de exfiltração. Ação recomendada: revogar sessões ativas de “joao.silva”, isolar o endpoint no IP 177.192.20.71, bloquear comunicação com storage.xpto.com, e iniciar investigação forense do fileserver e logs de acesso.
COs alertas das Regras 1, 2 e 3 foram disparados em sequência. O login de “admin.ti” às 09:20h do mesmo IP indica elevação de privilégios após o comprometimento inicial. Ação recomendada: desabilitar ambas as contas (“joao.silva” e “admin.ti”), reverter alterações em GPOs, e acionar resposta a incidente nível crítico.
DApenas o alerta da Regra 2 foi disparado. A Regra 1 não foi acionada porque os 15 logins falhados distribuídos em 3 sistemas diferentes não caracterizam “múltiplos sistemas” conforme threshold da regra. Ação recomendada: bloquear IP 177.192.20.71 no firewall, quarentenar arquivos acessados e notificar usuário “joao.silva” sobre possível comprometimento.
ENenhum alerta foi disparado porque a sequência de eventos, embora suspeita, não atende simultaneamente a todos os critérios de nenhuma das três regras configuradas. Ação recomendada: criar nova regra de correlação que capture este padrão específico de comportamento e manter monitoramento manual do IP 177.192.20.71.
Revelar gabarito e comentário▾
GabaritoB — Os alertas das Regras 1 e 2 foram disparados, caracterizando provável comprometimento de credenciais seguido de exfiltração. Ação recomendada: revogar sessões ativas de “joao.silva”, isolar o endpoint no IP 177.192.20.71, bloquear comunicação com storage.xpto.com, e iniciar investigação forense do fileserver e logs de acesso.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SOC e correlação de eventos SIEM
Gabarito: letra B. Os alertas das Regras 1 e 2 foram disparados: Regra 1 (15 falhas em 3 sistemas >10) e Regra 2 (login após falhas + acesso a arquivo sensível + exfiltração de 250MB). A Regra 3 não se aplica pois não houve criação de nova conta administrativa nem modificação de GPO. A ação recomendada em B (revogar sessões, isolar endpoint, bloquear comunicação e investigar) é a mais adequada ao comprometimento de credenciais e exfiltração.
O cenário apresenta eventos sequenciais típicos de um ataque: força bruta (Regra 1), comprometimento de credenciais, movimentação lateral e exfiltração (Regra 2). A seguir, a análise de cada alternativa.
NÃO CAIA NESSA!
A banca pode levar o candidato a acreditar que a Regra 2 possui janela de tempo implícita de 5 minutos (copiada da Regra 1) ou que a Regra 3 se aplica devido ao login de admin no mesmo IP. No entanto, a Regra 2 não especifica janela, e a Regra 3 exige criação de conta e modificação de GPO, não apenas login.
Alternativa A — ❌ Incorreta
Afirma que apenas a Regra 1 foi disparada e que a Regra 2 não foi acionada porque o upload ocorreu 12 minutos após o login, excedendo uma suposta janela de correlação típica. Porém, a Regra 2 não define janela temporal; a sequência de eventos (login após falhas, acesso a arquivo sensível, exfiltração) ocorre em menos de 15 minutos, sendo perfeitamente correlacionável. A ação de resetar senha e implementar MFA é insuficiente diante da exfiltração.
Alternativa B — ✅ Correta ⟵ GABARITO
Os alertas das Regras 1 e 2 são disparados. A Regra 1 é acionada às 09:00h com 15 falhas em 3 sistemas (SIEM, ERP, Portal RH) – superior ao threshold de 10. A Regra 2 é acionada pela sequência: login bem-sucedido após falhas (09:03h), acesso ao diretório confidencial (09:07h) e upload de 250MB (09:15h). A ação recomendada de revogar sessões, isolar o endpoint, bloquear o domínio de exfiltração e iniciar investigação forense é coerente com o comprometimento confirmado e a exfiltração ocorrida.
Alternativa C — ❌ Incorreta
Inclui erroneamente a Regra 3, afirmando que o login de admin.ti às 09:20h caracteriza elevação de privilégios que ativaria a regra. No entanto, a Regra 3 exige três condições cumulativas: criação de nova conta administrativa, modificação de GPO e execução de PowerShell codificado. Nenhuma dessas ocorreu – houve apenas login de uma conta administrativa já existente. Ações de desabilitar contas e reverter GPOs são desproporcionais e sem lastro nos eventos.
Alternativa D — ❌ Incorreta
Alega que apenas a Regra 2 foi disparada e que a Regra 1 não se aplica porque os 15 logins falhados em 3 sistemas não caracterizam “diferentes sistemas”. Três aplicações distintas (SIEM, ERP, Portal RH) são claramente sistemas diferentes. Além disso, o threshold de >10 falhas é atendido. Portanto, a Regra 1 também dispara. A ação de bloquear IP e quarentenar arquivos é parcial, mas ignora o alerta de força bruta.
Alternativa E — ❌ Incorreta
Afirma que nenhum alerta foi disparado, o que é falso. Como demonstrado, as Regras 1 e 2 são acionadas. Criar nova regra de correlação é desnecessário; as regras existentes já cobrem o padrão. Manter monitoramento manual é ineficaz diante de evidências claras de comprometimento.
Conclusão: Os alertas das Regras 1 e 2 são disparados, indicando comprometimento de credenciais seguido de exfiltração. A resposta mais adequada é a descrita na letra B.