Questão de Segurança da Informação — Sistemas de Proteção Locais (Antivírus, Antispyware, etc.) — INSTITUTO AOCP 2026
Segurança da Informação›Sistemas de Proteção Locais (Antivírus, Antispyware, etc.)
Código
qa430233
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Tec ( )
Um técnico de tecnologia da informação de um Instituto Federal foi acionado após diversos usuários relatarem o recebimento de arquivos suspeitos por e-mail institucional. Alguns desses arquivos aparentavam ser documentos legítimos, mas apresentavam comportamento incomum quando executados, levantando suspeitas de infecção por vírus, worms e trojans. Diante do risco de comprometimento dos sistemas acadêmicos e administrativos, a equipe de TI decidiu utilizar um recurso disponível em determinadas soluções antivírus – como Norton, Avast e Kaspersky –, tecnologia que, a depender da edição do produto, pode estar disponível apenas em versões mais avançadas (por exemplo, versões premium). O recurso adotado consiste em executar arquivos ou programas suspeitos em um ambiente virtual isolado e seguro, permitindo a análise de seu comportamento (como tentativa de alteração de registros, comunicação externa ou instalação de componentes adicionais) sem qualquer risco ao sistema operacional real ou à rede institucional. Considerando o cenário descrito, qual estratégia de proteção e controle de infecções está sendo utilizada?
ASandbox.
BIntrusion Detection System (IDS).
CQuarentena de arquivos.
DAtualização automática de assinaturas.
EFirewall de aplicação.
Revelar gabarito e comentário▾
GabaritoA — Sandbox.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Sandbox: Análise Comportamental em Ambiente Isolado
Gabarito: letra A. A estratégia descrita é a sandbox (ou "área restrita"), um recurso de segurança que executa arquivos suspeitos em um ambiente virtual isolado e seguro para observar seu comportamento — como tentativas de alteração de registros, comunicação externa ou instalação de componentes — sem risco ao sistema real. Essa é a definição clássica de sandbox, presente em soluções antivírus como Norton, Avast e Kaspersky, frequentemente em versões premium.
A sandbox é uma técnica de análise comportamental de malware. Diferentemente da detecção por assinatura (que compara o arquivo com um banco de dados de amostras conhecidas) ou da heurística (que analisa a estrutura do código), a sandbox executa o arquivo em um ambiente controlado e observa o que ele faz. É como colocar um suspeito em uma sala de vidro para ver com quem ele fala e o que ele toca, sem deixá-lo sair. O ambiente virtual simula um sistema operacional completo, com registro, rede e aplicativos, mas tudo é descartável — qualquer dano causado pelo malware fica contido ali.
Na prática, quando o técnico recebe um e-mail com um anexo suspeito, ele pode configurar o antivírus para abrir esse arquivo em uma sandbox. O arquivo é executado em um sistema virtualizado, e o antivírus monitora suas ações: se ele tenta modificar chaves de registro, se conecta a um servidor externo, se cria arquivos ou se instala outros componentes. Se o comportamento for malicioso, o arquivo é bloqueado e o sistema real permanece intacto. Essa abordagem é especialmente útil contra ameaças desconhecidas (zero-day), que ainda não têm assinatura conhecida.
A confusão mais comum é entre sandbox e quarentena. A quarentena apenas isola o arquivo suspeito, impedindo que ele seja executado, mas não o analisa. A sandbox executa o arquivo em um ambiente controlado para analisar seu comportamento. Outra distinção importante é com o IDS (Intrusion Detection System), que monitora o tráfego de rede ou as atividades do sistema em busca de intrusões, mas não executa arquivos em ambiente isolado. O firewall, por sua vez, controla o tráfego de rede com base em regras, e a atualização de assinaturas apenas mantém o antivírus com as definições de ameaças conhecidas.
A pegadinha da banca está em confundir a sandbox com a quarentena, pois ambas lidam com arquivos suspeitos. A palavra-chave que diferencia é "executar" e "analisar comportamento" — a sandbox executa para analisar; a quarentena apenas isola sem executar. Guarde essa fronteira: é exatamente nela que as alternativas se dividem.
Sandbox
1Executa arquivo suspeito
Ambiente virtual isolado
Analisa comportamento
Alteração de registros
Comunicação externa
Instalação de componentes
2Vantagem
Detecta ameaças desconhecidas (zero-day)
3Confusão comum
Quarentena: apenas isola, não executa
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A sandbox é exatamente o recurso descrito: executar arquivos suspeitos em um ambiente virtual isolado e seguro para analisar seu comportamento (tentativa de alteração de registros, comunicação externa, instalação de componentes) sem risco ao sistema real. É uma técnica de análise comportamental, presente em soluções antivírus avançadas como Norton, Avast e Kaspersky, frequentemente em versões premium. O termo "sandbox" significa literalmente "caixa de areia" — um espaço onde se pode brincar sem sujar o resto da casa.
Alternativa B — ❌ Incorreta
O IDS (Intrusion Detection System) é um sistema de detecção de intrusão que monitora o tráfego de rede ou as atividades do sistema em busca de comportamentos suspeitos ou ataques conhecidos. Ele não executa arquivos em ambiente isolado; apenas observa e alerta sobre atividades anômalas. A sandbox é uma técnica de análise de malware, enquanto o IDS é uma ferramenta de monitoramento de rede/host. A confusão surge porque ambos lidam com "comportamento suspeito", mas o IDS observa o sistema em produção, enquanto a sandbox executa o arquivo em um ambiente controlado.
Alternativa C — ❌ Incorreta
A quarentena de arquivos é uma funcionalidade do antivírus que isola arquivos suspeitos ou infectados, impedindo que sejam executados ou acessados, mas não os executa para análise. A sandbox, por outro lado, executa o arquivo em um ambiente virtual para observar seu comportamento. A quarentena é uma medida de contenção; a sandbox é uma medida de análise. O enunciado descreve claramente a execução em ambiente isolado para análise de comportamento, o que é característica da sandbox, não da quarentena.
Alternativa D — ❌ Incorreta
A atualização automática de assinaturas é um mecanismo que mantém o antivírus com as definições de ameaças conhecidas (assinaturas) atualizadas. Isso permite que o antivírus reconheça e bloqueie malware já catalogado. No entanto, não envolve executar arquivos em ambiente isolado para análise de comportamento. A atualização de assinaturas é uma medida preventiva contra ameaças conhecidas, enquanto a sandbox é uma técnica de análise comportamental contra ameaças desconhecidas. O enunciado descreve a execução em ambiente virtual, não a atualização de definições.
Alternativa E — ❌ Incorreta
O firewall de aplicação é um tipo de firewall que controla o tráfego de rede com base em regras específicas para aplicações, permitindo ou bloqueando conexões de programas específicos. Ele atua na camada de aplicação do modelo OSI, filtrando o tráfego com base no conteúdo ou no aplicativo. Não executa arquivos em ambiente isolado para análise de comportamento. O firewall é uma medida de controle de tráfego de rede, enquanto a sandbox é uma técnica de análise de malware em ambiente controlado. O enunciado descreve a execução de arquivos suspeitos, não o controle de tráfego de rede.
NÃO CAIA NESSA!
A banca explora a confusão entre sandbox e quarentena. Ambos lidam com arquivos suspeitos, mas a quarentena apenas isola o arquivo sem executá-lo, enquanto a sandbox executa o arquivo em um ambiente virtual para analisar seu comportamento. O enunciado descreve claramente a execução e a análise de comportamento — a palavra-chave é "executar" e "analisar comportamento". Com treino, você enxerga essa diferença de longe 💪
PEGA ESSA DICA!
Para diferenciar sandbox de quarentena na prova, pergunte-se: o arquivo é executado para análise ou apenas isolado? Se for executado em ambiente virtual para observar o comportamento, é sandbox. Se for apenas isolado sem execução, é quarentena. Essa distinção é recorrente em provas de segurança da informação.