Pular para o conteúdo principal

Questão de Segurança da Informação — Computação Forense — INSTITUTO AOCP 2023

Segurança da InformaçãoComputação Forense
Código
qa541428
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Na etapa de aquisição realizada na análise forense, considerando as recomendações para preservação dos dados, qual é o procedimento utilizado para coletar dados voláteis, como tabelas de roteamento e cache ARP, em um sistema em funcionamento?
  1. ACarving de arquivos.
  2. BAquisição viva.
  3. CParsing de arquivos.
  4. DHashing de arquivos.
  5. EInferência de disco.
Revelar gabarito e comentário

GabaritoB — Aquisição viva.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Aquisição de Dados Voláteis em Computação Forense

Gabarito: letra B. A coleta de dados voláteis, como tabelas de roteamento e cache ARP, em um sistema em funcionamento, é feita pela aquisição viva (live acquisition), que captura a memória e as informações dinâmicas do sistema antes do desligamento, pois esses dados se perdem ao desligar o equipamento. As demais alternativas referem-se a técnicas aplicadas a dados não voláteis ou a processos de análise posteriores.

A computação forense é o ramo da ciência forense digital que lida com evidências encontradas em computadores e mídias de armazenamento digital, com o objetivo de identificar, preservar, recuperar, analisar e apresentar fatos sobre a informação digital. Uma das etapas mais críticas é a aquisição, que consiste em coletar e preservar os dados de forma a manter sua integridade e autenticidade, garantindo que possam ser usados como prova em um processo judicial.

Os dados podem ser classificados em voláteis e não voláteis. Os dados voláteis são aqueles que existem apenas enquanto o sistema está ligado, como o conteúdo da memória RAM, as conexões de rede ativas, as tabelas de roteamento, o cache ARP, os processos em execução e os usuários logados. Esses dados desaparecem quando o computador é desligado ou reiniciado. Por isso, a coleta desses dados deve ser feita antes de qualquer procedimento que possa alterar o estado do sistema, como desligá-lo ou remover o disco rígido.

A aquisição viva (também chamada de live acquisition ou live forensics) é o procedimento utilizado para coletar esses dados voláteis. Ela envolve a execução de comandos e ferramentas no próprio sistema em funcionamento, capturando informações da memória e do estado atual do sistema. Exemplos de dados coletados incluem a lista de processos ativos, conexões de rede, tabelas de roteamento, cache ARP, conteúdo da memória RAM e informações sobre usuários logados. Essa técnica é essencial quando o sistema não pode ser desligado imediatamente, seja por questões operacionais ou porque os dados voláteis são cruciais para a investigação.

A ordem de coleta segue o princípio da volatilidade: os dados mais voláteis devem ser coletados primeiro. Uma ordem típica seria: registradores e cache do processador, memória RAM, estado das conexões de rede, processos em execução, arquivos temporários e, por fim, os dados não voláteis (disco rígido). Essa hierarquia garante que as informações mais efêmeras sejam preservadas antes que se percam.

É importante distinguir a aquisição viva de outras técnicas forenses. A imagem de disco (duplicação forense) é uma cópia bit a bit do disco rígido, feita geralmente com o sistema desligado e com o uso de bloqueadores de escrita (write blockers), para não alterar o original. Já a aquisição viva é feita com o sistema ligado e pode alterar levemente o estado do sistema (por exemplo, ao executar comandos), mas é necessária para capturar dados que não sobreviveriam ao desligamento. A carving (escavação) é uma técnica de recuperação de arquivos baseada em assinaturas de conteúdo, aplicada a dados não voláteis. O hashing é usado para verificar a integridade dos dados coletados, gerando um resumo criptográfico (hash) que permite comprovar que os dados não foram alterados.

A banca explora a confusão entre os termos técnicos da forense computacional. O candidato que não conhece o conceito de "aquisição viva" pode se perder entre as alternativas, que trazem termos como carving, parsing, hashing e inferência. A chave é lembrar que dados voláteis exigem coleta em tempo real, com o sistema ligado.

  1. 1Registradores e cache do processador
  2. 2Memória RAM
  3. 3Conexões de rede ativas
  4. 4Processos em execução
  5. 5Arquivos temporários
  6. 6Dados não voláteis (disco)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Carving de arquivos é uma técnica de recuperação de dados que consiste em escanear a mídia em busca de assinaturas de arquivos (como cabeçalhos de JPEG ou PDF) para reconstruir arquivos que foram apagados ou cujos metadados foram perdidos. É aplicada a dados não voláteis, como o conteúdo do disco rígido, e não serve para coletar dados voláteis como tabelas de roteamento ou cache ARP, que existem apenas na memória do sistema em funcionamento.

Alternativa B — ✅ Correta ⟵ GABARITO

A aquisição viva é exatamente o procedimento utilizado para coletar dados voláteis de um sistema em funcionamento. Ela captura informações como tabelas de roteamento, cache ARP, conexões de rede, processos ativos e conteúdo da memória RAM, que seriam perdidos se o sistema fosse desligado. Essa técnica é fundamental na análise forense quando há necessidade de preservar o estado dinâmico do sistema.

Alternativa C — ❌ Incorreta

Parsing de arquivos refere-se à interpretação e extração de informações estruturadas de arquivos específicos, como logs, registros de sistema ou formatos de dados. É uma etapa de análise que ocorre após a aquisição, sobre os dados já coletados, e não é um procedimento de coleta de dados voláteis.

Alternativa D — ❌ Incorreta

Hashing de arquivos é o processo de calcular um valor de hash (como MD5 ou SHA-256) de um arquivo ou conjunto de dados para verificar sua integridade. É usado para garantir que os dados não foram alterados durante a coleta ou análise, mas não é um método de coleta de dados voláteis.

Alternativa E — ❌ Incorreta

Inferência de disco não é um termo técnico reconhecido na computação forense. Pode ser uma tentativa de confundir com "análise de disco" ou "inferência de dados", mas não corresponde a nenhum procedimento padrão de coleta de dados voláteis.

Gabarito: letra B

Link permanente: /questoes/qa541428