Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FCC 2026

Segurança da InformaçãoAtaques e ameaças
Código
gp007194
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
O SOC de uma Assembleia Legislativa Estadual identificou diversos alertas no SIEM nas últimas 24 horas. Após a triagem inicial, o analista isolou os seguintes eventos:

1. Evento 1: Múltiplas tentativas de autenticação com falha para um usuário de nível estagiário, seguidas de um login bem-sucedido em horário comercial.

2. Evento 2: Execução de um binário em uma estação de trabalho com nome svchost.exe, porém localizado no diretório C:\Users\Public\, sem conexões de rede ativas.

3. Evento 3: Identificação de tráfego de saída massivo (exfiltração) para um endereço IP listado em bases de Threat Intelligence como comando e controle (C2), originado da estação de trabalho de um assessor legislativo.

4. Evento 4: Notificação de alteração de configuração em um terminal de autoatendimento que não processa dados sigilosos.


Considerando os Indicadores de Comprometimento (loC) apresentados e as melhores práticas de resposta a incidentes, evento que deve ser priorizado pelo SOC e a primeira ação técnica a ser tomada são: Evento
  1. A4; primeira ação: desligar o servidor central de arquivos da assembleia imediatamente para evitar propagação.
  2. B3; primeira ação: realizar o backup completo do disco rígido antes de desconectar a máquina da rede.
  3. C2; primeira ação: desabilitar o antivírus para permitir que a equipe de forense execute ferramentas de análise sem interferência.
  4. D1; primeira ação: resetar a senha do usuário e aguardar o próximo relatório semanal de auditoria.
  5. E3; primeira ação: isolar a estação de trabalho da rede para conter a exfiltração de dados e a comunicação com o invasor.
Revelar gabarito e comentário

GabaritoE — 3; primeira ação: isolar a estação de trabalho da rede para conter a exfiltração de dados e a comunicação com o invasor.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Resposta a Incidentes de Segurança da Informação

Gabarito: letra E (Evento 3). O Evento 3 apresenta exfiltração massiva de dados para um endereço IP de comando e controle (C2), indicando comprometimento ativo com potencial de dano significativo. A primeira ação técnica deve ser isolar a estação da rede para conter a exfiltração e interromper a comunicação com o invasor, conforme as melhores práticas de resposta a incidentes (fase de contenção).

A banca testa a capacidade de priorizar eventos com base no impacto e na urgência. Eventos de exfiltração e comunicação com C2 são prioridade máxima, pois indicam que o atacante já obteve acesso e está ativamente extraindo dados.

Alternativa A — ❌ Incorreta

O Evento 4 (alteração de configuração em terminal sem dados sigilosos) é de baixa criticidade. Desligar o servidor central de arquivos é uma ação desproporcional e desnecessária, podendo causar interrupção de serviços sem justificativa.

Alternativa B — ❌ Incorreta

Embora o Evento 3 seja o prioritário, realizar backup completo do disco antes de desconectar não é a primeira ação. O correto é isolar a máquina imediatamente para conter a exfiltração; o backup forense deve ser feito após a contenção, em ambiente controlado.

Alternativa C — ❌ Incorreta

O Evento 2 (svchost.exe suspeito em C:\Users\Public) pode indicar malware, mas não há evidência de exfiltração ativa. Desabilitar o antivírus é contraproducente e inseguro, pois reduz a proteção do sistema durante a análise.

Alternativa D — ❌ Incorreta

O Evento 1 (múltiplas falhas de login seguidas de sucesso) pode indicar comprometimento de credenciais, mas aguardar o relatório semanal de auditoria é inadequado. A ação correta seria resetar a senha e investigar imediatamente, mas não é mais prioritário que a exfiltração ativa do Evento 3.

Alternativa E — ✅ Correta ⟵ GABARITO

O Evento 3 apresenta exfiltração de dados para um IP de C2, indicando comprometimento grave e ativo. A primeira ação técnica é isolar a estação da rede (desconectar o cabo de rede ou desabilitar a interface), contendo a exfiltração e impedindo que o invasor execute mais comandos. Essa é a fase de contenção imediata recomendada em frameworks como NIST SP 800-61.

Gabarito: letra E (Evento 3; primeira ação: isolar a estação da rede).

Link permanente: /questoes/gp007194