Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados e Outros Assuntos de Segurança da Informação — INSTITUTO AOCP 2023

Segurança da InformaçãoTópicos Mesclados e Outros Assuntos de Segurança da Informação
Código
qa541431
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Atividades de verificação que utilizam o conhecimento obtido através de fontes de inteligência para descobrir de forma proativa se há evidências de TTPs (Táticas, Técnicas e Procedimentos) dentro de uma rede. O enunciado refere-se a
  1. AThreat intelligence.
  2. BOpen Source Intelligence.
  3. CThreat Hunting.
  4. DModelo de Ameaças.
  5. EModelo do Adversário.
Revelar gabarito e comentário

GabaritoC — Threat Hunting.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Threat Hunting: a caça proativa a ameaças

Gabarito: letra C. O enunciado descreve exatamente o Threat Hunting (caça a ameaças): uma atividade proativa de busca por evidências de TTPs (Táticas, Técnicas e Procedimentos) dentro da rede, utilizando o conhecimento obtido por meio de fontes de inteligência. A alternativa correta é a letra C.

O Threat Hunting é uma prática de segurança cibernética que inverte a lógica tradicional de defesa. Em vez de esperar passivamente que um alerta de um sistema de detecção (como IDS/IPS) dispare, o caçador de ameaças busca ativamente por sinais de comprometimento que possam ter passado despercebido pelas ferramentas automatizadas. Essa busca é guiada por hipóteses baseadas em inteligência de ameaças (Threat Intelligence), que fornece o conhecimento sobre como os atacantes operam — suas táticas (o "porquê"), técnicas (o "como") e procedimentos (os passos detalhados).

O termo TTP é central para entender a questão. Ele vem do framework MITRE ATT&CK, uma base de conhecimento que cataloga o comportamento de adversários. As táticas descrevem os objetivos do atacante (ex.: obter credenciais); as técnicas descrevem os métodos para atingir esses objetivos (ex.: roubar credenciais via phishing); e os procedimentos são as implementações específicas dessas técnicas (ex.: usar uma ferramenta específica para extrair senhas da memória). O Threat Hunter usa esse conhecimento para formular hipóteses do tipo "se um atacante quisesse invadir nossa rede, como ele faria?" e, a partir daí, procurar ativamente por esses padrões nos logs, no tráfego de rede e nos endpoints.

A distinção crucial que a banca explora é entre a postura reativa e a proativa. Ferramentas como IDS (Intrusion Detection System) e IPS (Intrusion Prevention System) são reativas: elas dependem de assinaturas ou regras pré-definidas para detectar ataques conhecidos. O Threat Hunting, por outro lado, é proativo: ele busca por comportamentos anômalos ou TTPs que podem indicar um ataque ainda não identificado, muitas vezes de um atacante que já está dentro da rede (ameaça persistente avançada — APT). A inteligência de ameaças (Threat Intelligence) alimenta esse processo, fornecendo o contexto sobre quem são os atacantes e como eles operam, mas a inteligência em si não é a atividade de busca — ela é o combustível para a caçada.

A pegadinha desta questão está em confundir o Threat Hunting com a Threat Intelligence (letra A). A inteligência de ameaças é o conhecimento (coleta, análise e disseminação de informações sobre ameaças), enquanto o Threat Hunting é a ação proativa de usar esse conhecimento para caçar evidências de comprometimento na rede. O enunciado descreve a atividade de verificação (a caçada), não a atividade de coleta de conhecimento. Guarde essa fronteira: inteligência é o "saber"; hunting é o "fazer" com base nesse saber.

Alternativa A — ❌ Incorreta

Threat Intelligence (Inteligência de Ameaças) é o processo de coletar, processar e analisar informações sobre ameaças para gerar conhecimento acionável. Ela é a fonte de conhecimento que alimenta o Threat Hunting, mas não é a atividade de busca proativa em si. O enunciado fala em "atividades de verificação" e "descobrir de forma proativa" — isso é a ação de caçar, não a inteligência que a precede.

Alternativa B — ❌ Incorreta

Open Source Intelligence (OSINT) é uma disciplina específica de inteligência que se baseia em fontes abertas (públicas), como jornais, redes sociais, sites e dados governamentais. Embora a OSINT possa ser uma fonte de conhecimento para o Threat Hunting, ela é apenas uma categoria de inteligência, não a atividade de busca proativa por TTPs dentro da rede. O enunciado não menciona fontes abertas; fala em usar conhecimento de inteligência para verificar a rede.

Alternativa C — ✅ Correta ⟵ GABARITO

Threat Hunting é exatamente a prática descrita: "atividades de verificação que utilizam o conhecimento obtido através de fontes de inteligência para descobrir de forma proativa se há evidências de TTPs dentro de uma rede". É a busca ativa e orientada por hipóteses por sinais de comprometimento que as ferramentas automatizadas podem ter perdido. O termo "proativa" é a palavra-chave que distingue o hunting das abordagens reativas.

Alternativa D — ❌ Incorreta

Modelo de Ameaças (Threat Modeling) é uma técnica de análise e planejamento que visa identificar e priorizar potenciais ameaças e vulnerabilidades em um sistema, geralmente durante a fase de design. É uma atividade estrutural e preventiva, focada em entender o que pode dar errado, e não uma atividade de verificação proativa de evidências de TTPs já presentes na rede.

Alternativa E — ❌ Incorreta

Modelo do Adversário (Adversary Model) é um conceito que descreve as capacidades, recursos e motivações de um potencial atacante. É usado para caracterizar o inimigo e embasar decisões de segurança, mas não é a atividade de busca ativa por evidências de comprometimento. O enunciado descreve uma ação de verificação, não a criação de um modelo teórico do atacante.

NÃO CAIA NESSA!

A banca tenta induzir o candidato a escolher Threat Intelligence (letra A), pois o enunciado menciona "fontes de inteligência". A armadilha está em confundir a fonte de conhecimento (inteligência) com a ação proativa (hunting). O Threat Hunting usa a inteligência, mas é a atividade de busca ativa por TTPs na rede. Lembre-se: inteligência é o "saber"; hunting é o "fazer" com base nesse saber.

PEGA ESSA DICA!

Para diferenciar os conceitos, foque na ação descrita no enunciado. Se a ação é "coletar/analisar informações" → Threat Intelligence. Se a ação é "buscar ativamente por evidências de ataque na rede" → Threat Hunting. Se a ação é "identificar ameaças em potencial no design" → Threat Modeling. Essa distinção entre "saber" e "fazer" resolve a maioria das questões sobre esses temas.

Gabarito: letra C

Link permanente: /questoes/qa541431