Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2025

Segurança da InformaçãoAtaques e ameaças
Código
fg106611
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Um analista de segurança está implementando soluções de monitoramento de comportamento para detectar ameaças avançadas que contornam controles tradicionais baseados em assinaturas.Sobre as tecnologias e os conceitos de monitoramento comportamental, assinale a afirmativa correta.
  1. ANetwork Traffic Analysis (NTA) pode empregar modelos estatísticos e de machine learning para estabelecer baselines de tráfego e identificar anomalias potencialmente maliciosas.
  2. BUser and Entity Behavior Analytics (UEBA) concentra-se principalmente em usuários humanos e, quando aplicado a outras fontes (como contas de serviço ou IoT), trata-as apenas como logs auxiliares, não como entidades comportamentais.
  3. CA análise comportamental, quando bem implementada, torna dispensáveis as assinaturas na maior parte dos cenários operacionais.
  4. DNetwork Detection and Response (NDR) foca a inspeção na camada de aplicação, não considerando as informações das camadas inferiores do modelo OSI.
  5. EBeaconing com periodicidade regular costuma refletir rotinas legítimas de atualização e, por isso, tende a ter baixa prioridade de investigação.
Revelar gabarito e comentário

GabaritoA — Network Traffic Analysis (NTA) pode empregar modelos estatísticos e de machine learning para estabelecer baselines de tráfego e identificar anomalias potencialmente maliciosas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Monitoramento comportamental em segurança da informação

Gabarito: letra A. Network Traffic Analysis (NTA) utiliza modelos estatísticos e machine learning para estabelecer uma baseline do tráfego e detectar anomalias que podem indicar atividades maliciosas. Essa é a definição correta da tecnologia.

As demais alternativas contêm erros conceituais típicos, como inversão do escopo do UEBA, minimização da importância de assinaturas, restrição inadequada da inspeção do NDR e subestimação do beaconing malicioso.

Tecnologia/Conceito

Característica Principal

Escopo de Análise

Relação com Assinaturas

Network Traffic Analysis (NTA)

Modelos estatísticos e machine learning para baseline e detecção de anomalias

Tráfego de rede

Complementar

User and Entity Behavior Analytics (UEBA)

Modelagem de perfil comportamental para qualquer entidade (humanos, serviços, IoT)

Usuários e entidades

Complementar

Network Detection and Response (NDR)

Inspeção em múltiplas camadas do modelo OSI (rede, transporte, aplicação)

Tráfego de rede

Complementar

Beaconing periódico

Indicador de comunicação com C2 (comando e controle)

Tráfego de rede

Alta prioridade de investigação

Alternativa A — ✅ Correta ⟵ GABARITO

O NTA é uma tecnologia que monitora o tráfego de rede continuamente. Ela emprega modelos estatísticos e de machine learning para aprender o comportamento normal (baseline) e, a partir daí, identificar desvios que podem representar ameaças. É uma abordagem comportamental que complementa os mecanismos baseados em assinatura.

Alternativa B — ❌ Incorreta

O UEBA (User and Entity Behavior Analytics) analisa o comportamento de qualquer entidade — sejam usuários humanos, contas de serviço, dispositivos IoT, servidores, etc. A afirmativa erra ao dizer que UEBA concentra-se principalmente em humanos e trata outras fontes apenas como logs auxiliares. Na verdade, cada entidade é modelada como um perfil comportamental independente.

Alternativa C — ❌ Incorreta

A análise comportamental não torna as assinaturas dispensáveis. Ela é uma camada adicional de detecção, especialmente útil para ameaças desconhecidas (zero-day) ou variantes. As assinaturas continuam sendo necessárias para detectar ameaças conhecidas de forma rápida e eficiente. Ambas as abordagens são complementares.

Alternativa D — ❌ Incorreta

O NDR (Network Detection and Response) realiza inspeção em múltiplas camadas do modelo OSI, incluindo as camadas de rede, transporte e aplicação. Não se limita à camada de aplicação; pelo contrário, analisa cabeçalhos, fluxos e payloads em diferentes níveis para detectar anomalias.

Alternativa E — ❌ Incorreta

Beaconing com periodicidade regular é altamente suspeito e comumente associado a comunicações com servidores de comando e controle (C2) de malwares. Embora atualizações legítimas também possam ser periódicas, a simples regularidade não reduz a prioridade de investigação — ao contrário, é um forte indicador de atividade maliciosa.

NÃO CAIA NESSA!

A banca explora o senso comum de que "comportamento regular é legítimo" (alternativa E) e inverte o escopo do UEBA (alternativa B). Fique atento: beaconing regular é um dos principais sinais de C2, e UEBA trata toda entidade como igualmente relevante para análise comportamental.

Gabarito: letra A.

Link permanente: /questoes/fg106611