Pular para o conteúdo principal

Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — INSTITUTO AOCP 2023

Segurança da InformaçãoNIST (National Institute of Standarts and Technology)
Código
qa541440
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
O NIST define cinco fases para o tratamento de incidentes. Assinale a alternativa que apresenta uma ação executada durante a fase de Detecção e Análise.
  1. AProcedimentos de hardening.
  2. BNotificar os interessados sobre o incidente ocorrido.
  3. CRecuperação dos sistemas atingidos ao estado anterior.
  4. DLimitar a magnitude do incidente.
  5. ERemoção da causa do incidente.
Revelar gabarito e comentário

GabaritoB — Notificar os interessados sobre o incidente ocorrido.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tratamento de Incidentes no NIST SP 800-61

Gabarito: letra B. A alternativa correta é a B, pois "notificar os interessados sobre o incidente ocorrido" é uma ação típica da fase de Detecção e Análise do ciclo de vida de resposta a incidentes do NIST SP 800-61. Essa fase envolve identificar, validar e analisar o incidente, incluindo a comunicação com as partes interessadas para obter informações e coordenar a resposta. As demais alternativas pertencem a outras fases do ciclo: Contenção, Erradicação e Recuperação.

O NIST SP 800-61 (Computer Security Incident Handling Guide) é um guia de referência do National Institute of Standards and Technology que estabelece diretrizes para o gerenciamento de incidentes de segurança cibernética. Ele define um ciclo de vida de resposta a incidentes com quatro fases principais: Preparação; Detecção e Análise; Contenção, Erradicação e Recuperação; e Atividade Pós-Incidente. A banca cobra exatamente o conhecimento dessas fases e das ações que pertencem a cada uma delas.

A fase de Detecção e Análise é o coração do processo de resposta. É nela que a organização identifica que um incidente pode estar ocorrendo, valida essa suspeita, coleta informações sobre o evento e analisa o impacto potencial. As ações típicas incluem: monitorar sistemas e redes (via SIEM, IDS/IPS), analisar logs, correlacionar eventos, notificar as partes interessadas (como a equipe de resposta, a gerência e, em alguns casos, órgãos reguladores ou clientes) e documentar as evidências. A notificação é crucial porque permite que a equipe certa seja acionada e que as decisões sejam tomadas com base em informações completas.

A fase de Contenção, Erradicação e Recuperação é onde a organização age para limitar o dano e restaurar a operação. A contenção visa limitar a magnitude do incidente (isolar sistemas, bloquear IPs). A erradicação remove a causa do incidente (deletar malware, corrigir vulnerabilidades). A recuperação restaura os sistemas ao estado anterior (restaurar backups, reconectar serviços). A atividade pós-incidente inclui a análise de lições aprendidas e a melhoria dos processos.

A pegadinha desta questão é que a banca mistura ações de fases diferentes. O candidato que não tem clareza sobre o que cada fase faz pode confundir "notificar" com uma ação de resposta ou recuperação. A notificação, no entanto, é uma ação de análise e comunicação, essencial para que a resposta seja coordenada e eficaz.

NÃO CAIA NESSA!

A banca troca ações de fases diferentes do ciclo de vida. "Notificar os interessados" parece uma ação de resposta, mas é uma ação de Detecção e Análise, pois é parte do processo de comunicação e coordenação durante a análise do incidente. As ações de "limitar a magnitude", "remover a causa" e "recuperar sistemas" são de Contenção, Erradicação e Recuperação.

  1. 1Preparação
  2. 2Detecção e Análise
  3. 3Contenção, Erradicação e Recuperação
  4. 4Atividade Pós-Incidente
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Procedimentos de hardening são medidas preventivas, aplicadas na fase de Preparação, antes de qualquer incidente. Hardening é o processo de configurar sistemas para reduzir vulnerabilidades (desativar serviços desnecessários, aplicar patches, configurar firewalls). Não é uma ação de detecção e análise, pois não envolve identificar ou analisar um incidente em andamento.

Alternativa B — ✅ Correta ⟵ GABARITO

Notificar os interessados sobre o incidente ocorrido é uma ação da fase de Detecção e Análise. Durante a análise, a equipe de resposta precisa comunicar o incidente às partes interessadas (gestão, equipe de TI, clientes, órgãos reguladores) para coordenar a resposta, obter informações e cumprir requisitos legais. A notificação é parte do processo de comunicação e coordenação, que é essencial para uma resposta eficaz.

Alternativa C — ❌ Incorreta

Recuperação dos sistemas atingidos ao estado anterior é uma ação da fase de Recuperação, que faz parte do conjunto Contenção, Erradicação e Recuperação. Após conter o incidente e erradicar a causa, a organização restaura os sistemas afetados, geralmente a partir de backups, para voltar à operação normal. Não é uma ação de detecção e análise.

Alternativa D — ❌ Incorreta

Limitar a magnitude do incidente é uma ação de Contenção, que faz parte do conjunto Contenção, Erradicação e Recuperação. A contenção visa isolar o incidente e impedir que ele se espalhe, limitando o dano. Não é uma ação de detecção e análise, pois ocorre após a identificação do incidente.

Alternativa E — ❌ Incorreta

Remoção da causa do incidente é uma ação de Erradicação, que faz parte do conjunto Contenção, Erradicação e Recuperação. Após conter o incidente, a organização remove a causa raiz (deletar malware, corrigir vulnerabilidades) para evitar que o incidente se repita. Não é uma ação de detecção e análise.

Gabarito: letra B

Link permanente: /questoes/qa541440