Pular para o conteúdo principal

Questão de Segurança da Informação — Sistemas de Proteção Locais (Antivírus, Antispyware, etc.) — INSTITUTO AOCP 2026

Segurança da InformaçãoSistemas de Proteção Locais (Antivírus, Antispyware, etc.)
Código
qa430233
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Tec ( )
Um técnico de tecnologia da informação de um Instituto Federal foi acionado após diversos usuários relatarem o recebimento de arquivos suspeitos por e-mail institucional. Alguns desses arquivos aparentavam ser documentos legítimos, mas apresentavam comportamento incomum quando executados, levantando suspeitas de infecção por vírus, worms e trojans. Diante do risco de comprometimento dos sistemas acadêmicos e administrativos, a equipe de TI decidiu utilizar um recurso disponível em determinadas soluções antivírus – como Norton, Avast e Kaspersky –, tecnologia que, a depender da edição do produto, pode estar disponível apenas em versões mais avançadas (por exemplo, versões premium). O recurso adotado consiste em executar arquivos ou programas suspeitos em um ambiente virtual isolado e seguro, permitindo a análise de seu comportamento (como tentativa de alteração de registros, comunicação externa ou instalação de componentes adicionais) sem qualquer risco ao sistema operacional real ou à rede institucional.   Considerando o cenário descrito, qual estratégia de proteção e controle de infecções está sendo utilizada?
  1. ASandbox.
  2. BIntrusion Detection System (IDS).
  3. CQuarentena de arquivos.
  4. DAtualização automática de assinaturas.
  5. EFirewall de aplicação.
Revelar gabarito e comentário

GabaritoA — Sandbox.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Sandbox: Análise Comportamental em Ambiente Isolado

Gabarito: letra A. A estratégia descrita é a sandbox (ou "área restrita"), um recurso de segurança que executa arquivos suspeitos em um ambiente virtual isolado e seguro para observar seu comportamento — como tentativas de alteração de registros, comunicação externa ou instalação de componentes — sem risco ao sistema real. Essa é a definição clássica de sandbox, presente em soluções antivírus como Norton, Avast e Kaspersky, frequentemente em versões premium.

A sandbox é uma técnica de análise comportamental de malware. Diferentemente da detecção por assinatura (que compara o arquivo com um banco de dados de amostras conhecidas) ou da heurística (que analisa a estrutura do código), a sandbox executa o arquivo em um ambiente controlado e observa o que ele faz. É como colocar um suspeito em uma sala de vidro para ver com quem ele fala e o que ele toca, sem deixá-lo sair. O ambiente virtual simula um sistema operacional completo, com registro, rede e aplicativos, mas tudo é descartável — qualquer dano causado pelo malware fica contido ali.

Na prática, quando o técnico recebe um e-mail com um anexo suspeito, ele pode configurar o antivírus para abrir esse arquivo em uma sandbox. O arquivo é executado em um sistema virtualizado, e o antivírus monitora suas ações: se ele tenta modificar chaves de registro, se conecta a um servidor externo, se cria arquivos ou se instala outros componentes. Se o comportamento for malicioso, o arquivo é bloqueado e o sistema real permanece intacto. Essa abordagem é especialmente útil contra ameaças desconhecidas (zero-day), que ainda não têm assinatura conhecida.

A confusão mais comum é entre sandbox e quarentena. A quarentena apenas isola o arquivo suspeito, impedindo que ele seja executado, mas não o analisa. A sandbox executa o arquivo em um ambiente controlado para analisar seu comportamento. Outra distinção importante é com o IDS (Intrusion Detection System), que monitora o tráfego de rede ou as atividades do sistema em busca de intrusões, mas não executa arquivos em ambiente isolado. O firewall, por sua vez, controla o tráfego de rede com base em regras, e a atualização de assinaturas apenas mantém o antivírus com as definições de ameaças conhecidas.

A pegadinha da banca está em confundir a sandbox com a quarentena, pois ambas lidam com arquivos suspeitos. A palavra-chave que diferencia é "executar" e "analisar comportamento" — a sandbox executa para analisar; a quarentena apenas isola sem executar. Guarde essa fronteira: é exatamente nela que as alternativas se dividem.

Sandbox
  • 1Executa arquivo suspeito
    • Ambiente virtual isolado
    • Analisa comportamento
      • Alteração de registros
      • Comunicação externa
      • Instalação de componentes
  • 2Vantagem
    • Detecta ameaças desconhecidas (zero-day)
  • 3Confusão comum
    • Quarentena: apenas isola, não executa
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A sandbox é exatamente o recurso descrito: executar arquivos suspeitos em um ambiente virtual isolado e seguro para analisar seu comportamento (tentativa de alteração de registros, comunicação externa, instalação de componentes) sem risco ao sistema real. É uma técnica de análise comportamental, presente em soluções antivírus avançadas como Norton, Avast e Kaspersky, frequentemente em versões premium. O termo "sandbox" significa literalmente "caixa de areia" — um espaço onde se pode brincar sem sujar o resto da casa.

Alternativa B — ❌ Incorreta

O IDS (Intrusion Detection System) é um sistema de detecção de intrusão que monitora o tráfego de rede ou as atividades do sistema em busca de comportamentos suspeitos ou ataques conhecidos. Ele não executa arquivos em ambiente isolado; apenas observa e alerta sobre atividades anômalas. A sandbox é uma técnica de análise de malware, enquanto o IDS é uma ferramenta de monitoramento de rede/host. A confusão surge porque ambos lidam com "comportamento suspeito", mas o IDS observa o sistema em produção, enquanto a sandbox executa o arquivo em um ambiente controlado.

Alternativa C — ❌ Incorreta

A quarentena de arquivos é uma funcionalidade do antivírus que isola arquivos suspeitos ou infectados, impedindo que sejam executados ou acessados, mas não os executa para análise. A sandbox, por outro lado, executa o arquivo em um ambiente virtual para observar seu comportamento. A quarentena é uma medida de contenção; a sandbox é uma medida de análise. O enunciado descreve claramente a execução em ambiente isolado para análise de comportamento, o que é característica da sandbox, não da quarentena.

Alternativa D — ❌ Incorreta

A atualização automática de assinaturas é um mecanismo que mantém o antivírus com as definições de ameaças conhecidas (assinaturas) atualizadas. Isso permite que o antivírus reconheça e bloqueie malware já catalogado. No entanto, não envolve executar arquivos em ambiente isolado para análise de comportamento. A atualização de assinaturas é uma medida preventiva contra ameaças conhecidas, enquanto a sandbox é uma técnica de análise comportamental contra ameaças desconhecidas. O enunciado descreve a execução em ambiente virtual, não a atualização de definições.

Alternativa E — ❌ Incorreta

O firewall de aplicação é um tipo de firewall que controla o tráfego de rede com base em regras específicas para aplicações, permitindo ou bloqueando conexões de programas específicos. Ele atua na camada de aplicação do modelo OSI, filtrando o tráfego com base no conteúdo ou no aplicativo. Não executa arquivos em ambiente isolado para análise de comportamento. O firewall é uma medida de controle de tráfego de rede, enquanto a sandbox é uma técnica de análise de malware em ambiente controlado. O enunciado descreve a execução de arquivos suspeitos, não o controle de tráfego de rede.

NÃO CAIA NESSA!

A banca explora a confusão entre sandbox e quarentena. Ambos lidam com arquivos suspeitos, mas a quarentena apenas isola o arquivo sem executá-lo, enquanto a sandbox executa o arquivo em um ambiente virtual para analisar seu comportamento. O enunciado descreve claramente a execução e a análise de comportamento — a palavra-chave é "executar" e "analisar comportamento". Com treino, você enxerga essa diferença de longe 💪

PEGA ESSA DICA!

Para diferenciar sandbox de quarentena na prova, pergunte-se: o arquivo é executado para análise ou apenas isolado? Se for executado em ambiente virtual para observar o comportamento, é sandbox. Se for apenas isolado sem execução, é quarentena. Essa distinção é recorrente em provas de segurança da informação.

Gabarito: letra A

Link permanente: /questoes/qa430233