Pular para o conteúdo principal

Questão de Segurança da Informação — Computação Forense — FGV 2024

Segurança da InformaçãoComputação Forense
Código
fg165606
Banca
FGV
Órgão
ALETO
Ano
2024
Cargo
Ana Leg ( )
Sobre segurança da informação, o principal conceito relacionado à coleta de evidências digitais que é abordado na RFC 3227 é(são)
  1. Ao princípio da integridade.
  2. Ba ordem da volatilidade.
  3. Ca cadeia de confiança.
  4. Do princípio da não-repreensão.
  5. Eos procedimentos de análise de tráfego de rede.
Revelar gabarito e comentário

GabaritoB — a ordem da volatilidade.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Computação Forense e a RFC 3227: ordem de volatilidade

Gabarito: letra B. A RFC 3227, que trata de coleta e preservação de evidências digitais, estabelece como conceito central a ordem de volatilidade — a sequência em que os dados devem ser coletados, do mais volátil (registradores, cache, memória RAM) ao menos volátil (discos, mídias de armazenamento). É esse o princípio que orienta a priorização da coleta para não perder evidências que desaparecem com o desligamento do sistema.

A computação forense é o ramo da ciência forense que lida com evidências digitais, com o objetivo de identificar, preservar, recuperar, analisar e apresentar fatos sobre a informação digital. A RFC 3227, intitulada "Guidelines for Evidence Collection and Archiving", é uma referência clássica nesse campo, e seu conceito mais conhecido é exatamente a ordem de volatilidade. A lógica é simples: alguns dados são extremamente efêmeros — como o conteúdo dos registradores da CPU ou da memória cache — e se perdem no instante em que o sistema é desligado ou mesmo durante a operação normal. Outros, como os dados em disco rígido, permanecem por muito mais tempo. Portanto, o investigador deve coletar primeiro o que é mais volátil, seguindo uma ordem decrescente de volatilidade, para maximizar a chance de preservar as evidências.

A ordem típica de volatilidade, do mais volátil para o menos volátil, inclui: registradores e cache do processador; tabelas de roteamento, cache ARP, processos ativos, conexões de rede; memória RAM; dados em disco (arquivos temporários, arquivos de swap); e, por fim, dados em mídias de armazenamento de longo prazo (discos rígidos, fitas, CDs). Essa sequência é fundamental porque, se o investigador começar pela coleta de dados menos voláteis (como copiar o disco), ele pode demorar tanto que os dados voláteis (como a memória) se perdem.

A banca explora aqui uma confusão comum: o candidato pode associar a coleta de evidências à integridade (garantia de que a evidência não foi alterada) ou à cadeia de custódia (documentação do manuseio da evidência). Esses são conceitos importantes, mas não são o foco principal da RFC 3227. A RFC 3227 trata especificamente de como coletar, e a resposta é: seguindo a ordem de volatilidade. É o conceito que dá nome à própria seção central da RFC.

  1. 1Registradores e cache da CPU
  2. 2Tabelas de roteamento, ARP, processos, conexões
  3. 3Memória RAM
  4. 4Dados em disco (swap, temporários)
  5. 5Mídias de longo prazo (HD, fitas)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O princípio da integridade é um pilar da segurança da informação (garantir que a informação não foi alterada), e é relevante na forense — por exemplo, ao calcular hashes para provar que a evidência não foi modificada. No entanto, a RFC 3227 não tem como conceito principal a integridade; ela trata da ordem de coleta. A integridade é uma preocupação transversal, mas não é o conceito que a RFC 3227 destaca como principal.

Alternativa B — ✅ Correta ⟵ GABARITO

A RFC 3227 estabelece a ordem de volatilidade como o princípio central para a coleta de evidências digitais. O documento orienta que os dados mais voláteis (memória, processos, conexões de rede) sejam coletados antes dos menos voláteis (discos), para evitar a perda de evidências. É exatamente o que o enunciado pede: "o principal conceito relacionado à coleta de evidências digitais que é abordado na RFC 3227".

Alternativa C — ❌ Incorreta

"Cadeia de confiança" não é um termo consagrado na RFC 3227. O conceito correto e amplamente utilizado é cadeia de custódia (chain of custody), que se refere à documentação do trajeto da evidência desde a coleta até a apresentação em juízo, garantindo sua autenticidade. A RFC 3227 menciona a importância de documentar a coleta, mas o conceito central que ela introduz é a ordem de volatilidade, não a cadeia de custódia.

Alternativa D — ❌ Incorreta

O princípio da não-repúdio (ou irretratabilidade) é um dos pilares da segurança da informação: garante que uma parte não possa negar a autoria de uma ação. Na forense, isso pode ser relevante para provar que um usuário realizou determinada ação, mas não é o conceito abordado pela RFC 3227 como principal. A RFC 3227 foca na coleta e preservação de evidências, não em princípios de autenticação.

Alternativa E — ❌ Incorreta

Os procedimentos de análise de tráfego de rede são uma técnica forense específica, usada para investigar comunicações em redes. A RFC 3227 menciona a coleta de dados de rede (como conexões ativas) dentro da ordem de volatilidade, mas não trata de "procedimentos de análise de tráfego" como conceito central. O foco da RFC é a ordem de coleta, não a análise em si.

NÃO CAIA NESSA!

A banca tenta confundir o candidato com conceitos vizinhos da segurança da informação: integridade, não-repúdio e cadeia de custódia. Todos são importantes na forense, mas a RFC 3227 é específica: ela trata da ordem de volatilidade. Lembre-se: a RFC 3227 é sobre coleta, e a regra de ouro é coletar do mais volátil para o menos volátil. Com esse raciocínio, você elimina as demais alternativas com segurança.

Gabarito: letra B

Link permanente: /questoes/fg165606