Pular para o conteúdo principal

Questão de Redes de Computadores — Geral — INSTITUTO AOCP 2026

Redes de ComputadoresGeral
Código
qa430954
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Ana ( )
O analista de TI do IFCE recebeu um alerta do sistema de monitoramento indicando tráfego anômalo originado de um servidor web institucional. Ao investigar, identificou que: o servidor estava estabelecendo conexões de saída para endereços IP externos desconhecidos na porta 4444; grandes volumes de dados estavam sendo exfiltrados; o processo httpd havia sido substituído por um binário malicioso; e os logs do servidor indicavam que a intrusão ocorreu por meio de uma vulnerabilidade em um plugin desatualizado do CMS instalado. Diante desse incidente de segurança em andamento, qual deve ser o procedimento imediato mais adequado, seguindo as boas práticas de resposta a incidentes?
  1. AAtualizar imediatamente o plugin vulnerável do CMS, reiniciar o serviço httpd e notificar a equipe de gestão sobre o incidente concluído, pois o reinício do serviço sobrescreve o binário malicioso em memória, a atualização elimina a vulnerabilidade explorada e a continuidade do serviço minimiza o impacto nos usuários.
  2. BAguardar a conclusão do horário de expediente, registrar o incidente no sistema de chamados com prioridade alta e notificar a gerência de TI para deliberação na manhã seguinte, pois intervenções emergenciais fora do horário comercial exigem autorização formal e podem causar impacto operacional desnecessário.
  3. CDesligar imediatamente o servidor, registrar o horário do desligamento no ticket de incidente e, em seguida, reinstalar o sistema operacional do zero a partir de imagem homologada, pois o desligamento interrompe a exfiltração e a reinstalação elimina qualquer persistência do atacante na máquina.
  4. DAlterar as credenciais de acesso ao servidor, reiniciar o serviço httpd para eliminar o processo malicioso da memória e aplicar o patch no plugin vulnerável, pois a troca de senha revoga o acesso do atacante, o reinício encerra o processo comprometido e o patch elimina o vetor de entrada original.
  5. EIsolar o servidor da rede (desconectar a interface ou bloquear via firewall) para interromper imediatamente a exfiltração de dados, preservar evidências forenses – logs, imagem de memória e disco – antes de desligar o servidor, e notificar formalmente a equipe de segurança da informação acionando o processo de resposta a incidentes.
Revelar gabarito e comentário

GabaritoE — Isolar o servidor da rede (desconectar a interface ou bloquear via firewall) para interromper imediatamente a exfiltração de dados, preservar evidências forenses – logs, imagem de memória e disco – antes de desligar o servidor, e notificar formalmente a equipe de segurança da informação acionando o processo de resposta a incidentes.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Resposta a incidentes de segurança: contenção e preservação de evidências

Gabarito: letra E. Diante de um incidente em andamento com exfiltração ativa de dados, o procedimento imediato mais adequado é isolar o servidor da rede para interromper a exfiltração, preservar as evidências forenses (logs, imagem de memória e disco) antes de qualquer ação destrutiva, e acionar formalmente o processo de resposta a incidentes — exatamente o que a alternativa E descreve. As demais alternativas cometem erros graves, como desligar o servidor antes da coleta de evidências, atualizar o plugin antes de conter o incidente, ou adiar a resposta para o próximo dia útil.

A resposta a incidentes de segurança segue um ciclo estruturado, geralmente dividido em fases: preparação, identificação, contenção, erradicação, recuperação e lições aprendidas. No cenário descrito, o incidente está em andamento — há exfiltração ativa de dados e um processo malicioso em execução. A prioridade imediata é a contenção, que visa limitar o dano e interromper a atividade do atacante. Contudo, a contenção não pode ser feita de forma que destrua as evidências necessárias para a investigação posterior. Por isso, a ordem correta é: primeiro isolar o sistema (desconectar da rede ou bloquear via firewall), depois preservar as evidências (coletar imagem de memória, logs, imagem de disco) e, em paralelo, notificar a equipe de segurança para acionar o plano de resposta a incidentes.

A alternativa E é a única que segue essa sequência lógica e as boas práticas. Ela prioriza a interrupção da exfiltração (isolamento), a preservação forense (antes de desligar) e a comunicação formal (acionamento do processo). As demais alternativas, embora contenham ações válidas em outros contextos, falham na ordem ou na técnica:

  • A propõe atualizar o plugin e reiniciar o serviço antes de conter o incidente, o que pode alertar o atacante e destruir evidências em memória. Além disso, reiniciar o serviço não "sobrescreve o binário malicioso em memória" de forma confiável — o processo pode ser reiniciado pelo atacante ou a persistência pode estar em disco.

  • B adia a resposta para o dia seguinte, o que é inaceitável em um incidente com exfiltração ativa — cada minuto de atraso aumenta o dano.

  • C sugere desligar o servidor imediatamente, o que destrói evidências voláteis (memória RAM, processos em execução, conexões de rede ativas) e pode não interromper a exfiltração se o atacante tiver persistência em disco. A reinstalação do SO é uma medida de erradicação, mas deve vir depois da coleta de evidências.

  • D troca credenciais e reinicia o serviço, mas não isola o servidor — a exfiltração continua enquanto o servidor permanece na rede. Além disso, reiniciar o serviço não elimina o binário malicioso do disco.

A pegadinha desta questão está na ordem das ações e na prioridade entre contenção e preservação de evidências. Muitos candidatos escolhem a alternativa C, por parecer "radical" e "definitiva", mas o desligamento imediato é um erro forense clássico. A alternativa E equilibra a urgência da contenção com a necessidade de preservar o que será analisado depois.

Guarde o critério decisivo: em incidente em andamento, primeiro isole (contenção), depois preserve (forense), depois erradique (remover a causa) e só então recupere (restaurar o serviço). É essa ordem que separa a alternativa correta das demais.

  1. 1Isolar da rede (contenção)
  2. 2Preservar evidências (forense)
  3. 3Notificar equipe de segurança
  4. 4Erradicar (remover causa)
  5. 5Recuperar (restaurar serviço)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O erro está na ordem das ações: atualizar o plugin e reiniciar o serviço antes de conter o incidente. Em um incidente ativo, qualquer ação no sistema comprometido pode alertar o atacante, destruir evidências em memória (o processo malicioso pode ser encerrado, mas o binário em disco permanece) e não interrompe a exfiltração — o servidor continua na rede. Além disso, a afirmação de que "o reinício do serviço sobrescreve o binário malicioso em memória" é tecnicamente imprecisa: reiniciar o processo pode até removê-lo da memória, mas o binário malicioso em disco continua lá e pode ser executado novamente. A atualização do plugin é uma medida de erradicação, que deve vir após a contenção e a preservação de evidências.

Alternativa B — ❌ Incorreta

Esta alternativa é a mais claramente errada: adiar a resposta para o dia seguinte é inaceitável em um incidente com exfiltração ativa de dados. A cada hora, mais dados são exfiltrados e o atacante pode ampliar o comprometimento. As boas práticas de resposta a incidentes exigem ação imediata, independentemente do horário comercial. A alegação de que "intervenções emergenciais fora do horário comercial exigem autorização formal" não se sustenta: em incidentes de segurança, a contenção imediata é prioridade e a autorização pode ser obtida posteriormente. Registrar o incidente e notificar a gerência é importante, mas não substitui a ação de contenção.

Alternativa C — ❌ Incorreta

O erro está em desligar o servidor imediatamente, antes de preservar as evidências forenses. O desligamento interrompe a exfiltração, mas destrói evidências voláteis — memória RAM, processos em execução, conexões de rede ativas, tabelas de conexão — que são cruciais para a investigação. A reinstalação do sistema operacional é uma medida de erradicação válida, mas deve ser feita após a coleta de imagem de memória e disco. A alternativa C também não menciona a notificação à equipe de segurança, que é parte essencial do processo. A ordem correta seria: isolar, preservar, erradicar, recuperar.

Alternativa D — ❌ Incorreta

Esta alternativa não isola o servidor da rede, então a exfiltração continua enquanto as outras ações são executadas. Trocar credenciais pode revogar o acesso do atacante, mas se ele já tem um backdoor ou um binário malicioso instalado, a troca de senha não impede o acesso. Reiniciar o serviço httpd pode encerrar o processo malicioso em memória, mas o binário em disco permanece e pode ser executado novamente. Aplicar o patch no plugin é uma medida de erradicação, mas sem a contenção prévia, o atacante pode continuar agindo. A alternativa D ignora a prioridade de interromper a exfiltração e preservar evidências.

Alternativa E — ✅ Correta ⟵ GABARITO

Esta alternativa segue corretamente as boas práticas de resposta a incidentes:

  1. Isolar o servidor da rede (desconectar a interface ou bloquear via firewall) — interrompe imediatamente a exfiltração de dados, contendo o dano.

  2. Preservar evidências forenses (logs, imagem de memória e disco) antes de desligar — garante que a investigação tenha dados para análise.

  3. Notificar formalmente a equipe de segurança e acionar o processo de resposta a incidentes — assegura que o incidente seja tratado de forma estruturada e documentada.

A ordem é a correta: contenção → preservação → notificação. A alternativa E não comete o erro de desligar antes de preservar, nem de agir sem isolar, nem de adiar a resposta. Ela é a única que equilibra a urgência com a técnica forense.

Gabarito: letra E

Link permanente: /questoes/qa430954