Questão de Segurança da Informação — Ataques e ameaças — FGV 2025
Segurança da Informação›Ataques e ameaças
Código
fg106611
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Um analista de segurança está implementando soluções de monitoramento de comportamento para detectar ameaças avançadas que contornam controles tradicionais baseados em assinaturas.Sobre as tecnologias e os conceitos de monitoramento comportamental, assinale a afirmativa correta.
ANetwork Traffic Analysis (NTA) pode empregar modelos estatísticos e de machine learning para estabelecer baselines de tráfego e identificar anomalias potencialmente maliciosas.
BUser and Entity Behavior Analytics (UEBA) concentra-se principalmente em usuários humanos e, quando aplicado a outras fontes (como contas de serviço ou IoT), trata-as apenas como logs auxiliares, não como entidades comportamentais.
CA análise comportamental, quando bem implementada, torna dispensáveis as assinaturas na maior parte dos cenários operacionais.
DNetwork Detection and Response (NDR) foca a inspeção na camada de aplicação, não considerando as informações das camadas inferiores do modelo OSI.
EBeaconing com periodicidade regular costuma refletir rotinas legítimas de atualização e, por isso, tende a ter baixa prioridade de investigação.
Revelar gabarito e comentário▾
GabaritoA — Network Traffic Analysis (NTA) pode empregar modelos estatísticos e de machine learning para estabelecer baselines de tráfego e identificar anomalias potencialmente maliciosas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Monitoramento comportamental em segurança da informação
Gabarito: letra A. Network Traffic Analysis (NTA) utiliza modelos estatísticos e machine learning para estabelecer uma baseline do tráfego e detectar anomalias que podem indicar atividades maliciosas. Essa é a definição correta da tecnologia.
As demais alternativas contêm erros conceituais típicos, como inversão do escopo do UEBA, minimização da importância de assinaturas, restrição inadequada da inspeção do NDR e subestimação do beaconing malicioso.
Tecnologia/Conceito
Característica Principal
Escopo de Análise
Relação com Assinaturas
Network Traffic Analysis (NTA)
Modelos estatísticos e machine learning para baseline e detecção de anomalias
Tráfego de rede
Complementar
User and Entity Behavior Analytics (UEBA)
Modelagem de perfil comportamental para qualquer entidade (humanos, serviços, IoT)
Usuários e entidades
Complementar
Network Detection and Response (NDR)
Inspeção em múltiplas camadas do modelo OSI (rede, transporte, aplicação)
Tráfego de rede
Complementar
Beaconing periódico
Indicador de comunicação com C2 (comando e controle)
Tráfego de rede
Alta prioridade de investigação
Alternativa A — ✅ Correta ⟵ GABARITO
O NTA é uma tecnologia que monitora o tráfego de rede continuamente. Ela emprega modelos estatísticos e de machine learning para aprender o comportamento normal (baseline) e, a partir daí, identificar desvios que podem representar ameaças. É uma abordagem comportamental que complementa os mecanismos baseados em assinatura.
Alternativa B — ❌ Incorreta
O UEBA (User and Entity Behavior Analytics) analisa o comportamento de qualquer entidade — sejam usuários humanos, contas de serviço, dispositivos IoT, servidores, etc. A afirmativa erra ao dizer que UEBA concentra-se principalmente em humanos e trata outras fontes apenas como logs auxiliares. Na verdade, cada entidade é modelada como um perfil comportamental independente.
Alternativa C — ❌ Incorreta
A análise comportamental não torna as assinaturas dispensáveis. Ela é uma camada adicional de detecção, especialmente útil para ameaças desconhecidas (zero-day) ou variantes. As assinaturas continuam sendo necessárias para detectar ameaças conhecidas de forma rápida e eficiente. Ambas as abordagens são complementares.
Alternativa D — ❌ Incorreta
O NDR (Network Detection and Response) realiza inspeção em múltiplas camadas do modelo OSI, incluindo as camadas de rede, transporte e aplicação. Não se limita à camada de aplicação; pelo contrário, analisa cabeçalhos, fluxos e payloads em diferentes níveis para detectar anomalias.
Alternativa E — ❌ Incorreta
Beaconing com periodicidade regular é altamente suspeito e comumente associado a comunicações com servidores de comando e controle (C2) de malwares. Embora atualizações legítimas também possam ser periódicas, a simples regularidade não reduz a prioridade de investigação — ao contrário, é um forte indicador de atividade maliciosa.
NÃO CAIA NESSA!
A banca explora o senso comum de que "comportamento regular é legítimo" (alternativa E) e inverte o escopo do UEBA (alternativa B). Fique atento: beaconing regular é um dos principais sinais de C2, e UEBA trata toda entidade como igualmente relevante para análise comportamental.