Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2025

Segurança da InformaçãoAtaques e ameaças
Código
fg106609
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Um Security Operations Center (SOC) está operando uma solução SIEM (Security Information and Event Management) que recebe logs de múltiplas fontes:

Firewall de perímetro (5.000 eventos/segundo);
Proxies web (8.000 eventos/segundo);
• Servidores Windows/Linux (3.000 eventos/segundo);
• EDR em endpoints (12.000 eventos/segundo);
Cloud AWS/Azure (4.000 eventos/segundo).


O SOC configurou as seguintes regras de correlação:

Regra 1: “Múltiplas tentativas de login falhadas (>10) em diferentes sistemas pelo mesmo usuário em janela de 5 minutos” → Gera alerta de severidade MÉDIA.

Regra 2: “Login bem-sucedido após múltiplas falhas + acesso a arquivo sensível + exfiltração de dados (>100MB upload externo)” → Gera alerta de severidade ALTA.

Regra 3: “Criação de nova conta administrativa + modificação de GPO + execução de PowerShell codificado em Base64” → Gera alerta de severidade CRÍTICA.

Durante uma janela de 30 minutos, o SIEM detectou:

09:00h: Usuário “joao.silva” - 15 logins falhados em 3 aplicações diferentes (SIEM, ERP, Portal RH);

09:03h: Usuário “joao.silva” - Login bem-sucedido no ERP a partir de IP 177.192.20.71 (Brasil);

09:07h: Usuário “joao.silva” - Acesso ao diretório “\fileserver\financeiro\confidencial”;

09:15h: Mesmo IP 177.192.20.71 - Upload de 250MB para storage.xpto.com via HTTPS;

09:20h: Login bem-sucedido do usuário “admin.ti” (conta administrativa) a partir do mesmo IP 177.192.20.71.



Com base neste cenário, assinale a opção que apresenta a análise correta dos alertas disparados e a resposta adequada para este cenário.
  1. AApenas o alerta da Regra 1 foi disparado, indicando possível ataque de força bruta. A Regra 2 não foi acionada porque o upload ocorreu 12 minutos após o login, excedendo a janela de correlação típica. Ação recomendada: resetar senha de “joao.silva”, implementar MFA na conta e monitorar por 24h.
  2. BOs alertas das Regras 1 e 2 foram disparados, caracterizando provável comprometimento de credenciais seguido de exfiltração. Ação recomendada: revogar sessões ativas de “joao.silva”, isolar o endpoint no IP 177.192.20.71, bloquear comunicação com storage.xpto.com, e iniciar investigação forense do fileserver e logs de acesso.
  3. COs alertas das Regras 1, 2 e 3 foram disparados em sequência. O login de “admin.ti” às 09:20h do mesmo IP indica elevação de privilégios após o comprometimento inicial. Ação recomendada: desabilitar ambas as contas (“joao.silva” e “admin.ti”), reverter alterações em GPOs, e acionar resposta a incidente nível crítico.
  4. DApenas o alerta da Regra 2 foi disparado. A Regra 1 não foi acionada porque os 15 logins falhados distribuídos em 3 sistemas diferentes não caracterizam “múltiplos sistemas” conforme threshold da regra. Ação recomendada: bloquear IP 177.192.20.71 no firewall, quarentenar arquivos acessados e notificar usuário “joao.silva” sobre possível comprometimento.
  5. ENenhum alerta foi disparado porque a sequência de eventos, embora suspeita, não atende simultaneamente a todos os critérios de nenhuma das três regras configuradas. Ação recomendada: criar nova regra de correlação que capture este padrão específico de comportamento e manter monitoramento manual do IP 177.192.20.71.
Revelar gabarito e comentário

GabaritoB — Os alertas das Regras 1 e 2 foram disparados, caracterizando provável comprometimento de credenciais seguido de exfiltração. Ação recomendada: revogar sessões ativas de “joao.silva”, isolar o endpoint no IP 177.192.20.71, bloquear comunicação com storage.xpto.com, e iniciar investigação forense do fileserver e logs de acesso.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SOC e correlação de eventos SIEM

Gabarito: letra B. Os alertas das Regras 1 e 2 foram disparados: Regra 1 (15 falhas em 3 sistemas >10) e Regra 2 (login após falhas + acesso a arquivo sensível + exfiltração de 250MB). A Regra 3 não se aplica pois não houve criação de nova conta administrativa nem modificação de GPO. A ação recomendada em B (revogar sessões, isolar endpoint, bloquear comunicação e investigar) é a mais adequada ao comprometimento de credenciais e exfiltração.

O cenário apresenta eventos sequenciais típicos de um ataque: força bruta (Regra 1), comprometimento de credenciais, movimentação lateral e exfiltração (Regra 2). A seguir, a análise de cada alternativa.

NÃO CAIA NESSA!

A banca pode levar o candidato a acreditar que a Regra 2 possui janela de tempo implícita de 5 minutos (copiada da Regra 1) ou que a Regra 3 se aplica devido ao login de admin no mesmo IP. No entanto, a Regra 2 não especifica janela, e a Regra 3 exige criação de conta e modificação de GPO, não apenas login.

Alternativa A — ❌ Incorreta

Afirma que apenas a Regra 1 foi disparada e que a Regra 2 não foi acionada porque o upload ocorreu 12 minutos após o login, excedendo uma suposta janela de correlação típica. Porém, a Regra 2 não define janela temporal; a sequência de eventos (login após falhas, acesso a arquivo sensível, exfiltração) ocorre em menos de 15 minutos, sendo perfeitamente correlacionável. A ação de resetar senha e implementar MFA é insuficiente diante da exfiltração.

Alternativa B — ✅ Correta ⟵ GABARITO

Os alertas das Regras 1 e 2 são disparados. A Regra 1 é acionada às 09:00h com 15 falhas em 3 sistemas (SIEM, ERP, Portal RH) – superior ao threshold de 10. A Regra 2 é acionada pela sequência: login bem-sucedido após falhas (09:03h), acesso ao diretório confidencial (09:07h) e upload de 250MB (09:15h). A ação recomendada de revogar sessões, isolar o endpoint, bloquear o domínio de exfiltração e iniciar investigação forense é coerente com o comprometimento confirmado e a exfiltração ocorrida.

Alternativa C — ❌ Incorreta

Inclui erroneamente a Regra 3, afirmando que o login de admin.ti às 09:20h caracteriza elevação de privilégios que ativaria a regra. No entanto, a Regra 3 exige três condições cumulativas: criação de nova conta administrativa, modificação de GPO e execução de PowerShell codificado. Nenhuma dessas ocorreu – houve apenas login de uma conta administrativa já existente. Ações de desabilitar contas e reverter GPOs são desproporcionais e sem lastro nos eventos.

Alternativa D — ❌ Incorreta

Alega que apenas a Regra 2 foi disparada e que a Regra 1 não se aplica porque os 15 logins falhados em 3 sistemas não caracterizam “diferentes sistemas”. Três aplicações distintas (SIEM, ERP, Portal RH) são claramente sistemas diferentes. Além disso, o threshold de >10 falhas é atendido. Portanto, a Regra 1 também dispara. A ação de bloquear IP e quarentenar arquivos é parcial, mas ignora o alerta de força bruta.

Alternativa E — ❌ Incorreta

Afirma que nenhum alerta foi disparado, o que é falso. Como demonstrado, as Regras 1 e 2 são acionadas. Criar nova regra de correlação é desnecessário; as regras existentes já cobrem o padrão. Manter monitoramento manual é ineficaz diante de evidências claras de comprometimento.

Conclusão: Os alertas das Regras 1 e 2 são disparados, indicando comprometimento de credenciais seguido de exfiltração. A resposta mais adequada é a descrita na letra B.

Gabarito: letra B

Link permanente: /questoes/fg106609