Pular para o conteúdo principal

Questão de Criminalística — Computação Forense — FCC 2026

CriminalísticaComputação Forense
Código
gp045713
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança da informação de uma Assembleia Legislativa Estadual atende a um incidente no qual um servidorpúblico suspeito de desviar recursos públicos teve seu notebook apreendido em sua sala. O equipamento está ligado e com asessão de usuário aberta, exibindo uma planilha e um terminal de acesso a um sistema interno não autorizado. O analistaprecisa coletar evidências para uma investigação criminal, garantindo a integridade dos dados originais. Considerando as boaspráticas de forense computacional, a conduta inicial mais adequada do analista é
  1. Amanter o notebook ligado, capturar a memória RAM e os processos ativos, documentar tudo, e então proceder aodesligamento conforme protocolo pericial, antes de realizar a imagem bit a bit do disco.
  2. Bfotografar a tela aberta exibindo a planilha e o terminal, desligar o notebook normalmente pelo sistema operacional e lacraro equipamento em um saco antiestático.
  3. Cdesligar o notebook imediatamente puxando o cabo de energia e a bateria, para evitar alterações acidentais nos arquivos,e depois realizar uma cópia bit a bit do disco rígido do equipamento apreendido.
  4. Dremover o disco rígido do notebook, conectá-lo a um segundo computador já limpo e copiar as pastas de documentos e ose-mails do servidor público suspeito investigado na operação.
  5. Efazer login no sistema com uma conta administrativa alternativa, copiar a planilha e o histórico do terminal para umpendrive, e depois desligar o equipamento.
Revelar gabarito e comentário

GabaritoA — manter o notebook ligado, capturar a memória RAM e os processos ativos, documentar tudo, e então proceder ao desligamento conforme protocolo pericial, antes de realizar a imagem bit a bit do disco.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Computação Forense - Coleta de Evidências em Sistema Vivo

Gabarito: letra A. Em forense computacional, a primeira prioridade ao encontrar um sistema ligado com sessão aberta é capturar os dados voláteis (memória RAM, processos ativos, conexões de rede) antes de qualquer outra ação, pois esses dados são perdidos no momento do desligamento. A alternativa A descreve exatamente essa conduta: manter o notebook ligado, capturar a memória RAM e processos ativos, documentar tudo, desligar conforme protocolo pericial e só então realizar a imagem bit a bit do disco. Esse procedimento é padrão em boas práticas de forense digital.

Conduta

Captura de dados voláteis (RAM/processos)

Desligamento

Preservação do disco original

Documentação

A) Manter ligado, capturar RAM, desligar conforme protocolo, imagem bit a bit

✅ Sim

✅ Controlado (protocolo pericial)

✅ Imagem forense

✅ Sim

B) Fotografar tela, desligar normalmente, lacrar

❌ Não

❌ Shutdown (altera sistema)

✅ Lacrado (mas sem coleta prévia)

✅ Parcial (foto)

C) Desligar imediatamente (cabo/bateria)

❌ Não

❌ Hard shutdown (risco de corrupção)

✅ Disco preservado (mas sem captura volátil)

❌ Não

D) Remover disco, conectar a outro PC, copiar pastas

❌ Não

❌ Remoção modifica evidência

❌ Cópia seletiva (não bit a bit)

❌ Não

E) Fazer login administrativo, copiar para pendrive, desligar

❌ Não

❌ Login altera estado do sistema

❌ Cópia seletiva (não forense)

❌ Não

  1. 1Capturar RAM e processos
  2. 2Documentar estado da tela
  3. 3Desligar conforme protocolo
  4. 4Imagem bit a bit do disco
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A sequência apresentada respeita a ordem correta: preservação dos dados voláteis (RAM e processos) → documentação → desligamento controlado → imagem forense do disco. A captura da memória é essencial para não perder evidências como senhas em texto claro, chaves de criptografia, processos maliciosos e conteúdo da área de transferência. A documentação garante a cadeia de custódia, e a imagem bit a bit permite análise posterior sem alterar o original.

Alternativa B — ❌ Incorreta

Fotografar a tela é uma boa prática de registro, mas desligar o notebook normalmente pelo sistema operacional (shutdown) altera o estado do sistema: o SO escreve logs, fecha processos e modifica arquivos temporários. Além disso, não há captura da memória RAM, perdendo-se todos os dados voláteis. O equipamento deve ser lacrado após a coleta adequada, e não antes.

Alternativa C — ❌ Incorreta

Desligar imediatamente puxando o cabo de energia e removendo a bateria (hard shutdown) era uma técnica recomendada no passado, mas atualmente é rejeitada porque impede a captura dos dados voláteis. Além disso, o corte abrupto de energia pode corromper o sistema de arquivos (especialmente se houver operações de escrita pendentes) e até danificar o hardware. A perda de evidências é crítica.

Alternativa D — ❌ Incorreta

Remover o disco rígido e conectá-lo a outro computador modifica a evidência original (o sistema operacional do segundo computador pode alterar timestamps ou gravar metadados no disco). Copiar apenas pastas e e-mails é uma extração seletiva e incompleta; o padrão forense exige uma imagem bit a bit do disco inteiro para preservar inclusive arquivos deletados, slack space e dados não alocados.

Alternativa E — ❌ Incorreta

Fazer login com uma conta administrativa alternativa altera completamente o estado do sistema: modifica timestamps de acesso, cria arquivos de log, pode sobrescrever dados na memória e no disco. Copiar manualmente planilha e histórico para um pendrive insere o pendrive como novo dispositivo, também modificando o sistema. Esse procedimento quebra a cadeia de custódia e torna as evidências questionáveis em juízo.

NÃO CAIA NESSA!

A banca explora o erro comum de achar que desligar imediatamente (alternativa C) preserva o disco. Na verdade, isso perde os dados voláteis da RAM, que podem conter a senha do sistema, conexões ativas e provas de acesso não autorizado. Sempre que o sistema estiver ligado, capture primeiro a memória.

PEGA ESSA DICA!

Memorize a sequência em forense de sistema vivo: 1. Capturar dados voláteis (RAM, processos, conexões). 2. Documentar a tela e o ambiente. 3. Desligar o equipamento de forma controlada (pelo SO ou por procedimento padrão). 4. Remover o disco e fazer imagem bit a bit. 5. Realizar análise sobre a imagem. Qualquer desvio dessa ordem compromete a integridade das evidências.

Gabarito: letra A.

Link permanente: /questoes/gp045713