Questão de Segurança da Informação — NIST (National Institute of Standarts and Technology) — INSTITUTO AOCP 2023
Segurança da Informação›NIST (National Institute of Standarts and Technology)
Código
qa541440
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
O NIST define cinco fases para o tratamento de incidentes. Assinale a alternativa que apresenta uma ação executada durante a fase de Detecção e Análise.
AProcedimentos de hardening.
BNotificar os interessados sobre o incidente ocorrido.
CRecuperação dos sistemas atingidos ao estado anterior.
DLimitar a magnitude do incidente.
ERemoção da causa do incidente.
Revelar gabarito e comentário▾
GabaritoB — Notificar os interessados sobre o incidente ocorrido.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tratamento de Incidentes no NIST SP 800-61
Gabarito: letra B. A alternativa correta é a B, pois "notificar os interessados sobre o incidente ocorrido" é uma ação típica da fase de Detecção e Análise do ciclo de vida de resposta a incidentes do NIST SP 800-61. Essa fase envolve identificar, validar e analisar o incidente, incluindo a comunicação com as partes interessadas para obter informações e coordenar a resposta. As demais alternativas pertencem a outras fases do ciclo: Contenção, Erradicação e Recuperação.
O NIST SP 800-61 (Computer Security Incident Handling Guide) é um guia de referência do National Institute of Standards and Technology que estabelece diretrizes para o gerenciamento de incidentes de segurança cibernética. Ele define um ciclo de vida de resposta a incidentes com quatro fases principais: Preparação; Detecção e Análise; Contenção, Erradicação e Recuperação; e Atividade Pós-Incidente. A banca cobra exatamente o conhecimento dessas fases e das ações que pertencem a cada uma delas.
A fase de Detecção e Análise é o coração do processo de resposta. É nela que a organização identifica que um incidente pode estar ocorrendo, valida essa suspeita, coleta informações sobre o evento e analisa o impacto potencial. As ações típicas incluem: monitorar sistemas e redes (via SIEM, IDS/IPS), analisar logs, correlacionar eventos, notificar as partes interessadas (como a equipe de resposta, a gerência e, em alguns casos, órgãos reguladores ou clientes) e documentar as evidências. A notificação é crucial porque permite que a equipe certa seja acionada e que as decisões sejam tomadas com base em informações completas.
A fase de Contenção, Erradicação e Recuperação é onde a organização age para limitar o dano e restaurar a operação. A contenção visa limitar a magnitude do incidente (isolar sistemas, bloquear IPs). A erradicação remove a causa do incidente (deletar malware, corrigir vulnerabilidades). A recuperação restaura os sistemas ao estado anterior (restaurar backups, reconectar serviços). A atividade pós-incidente inclui a análise de lições aprendidas e a melhoria dos processos.
A pegadinha desta questão é que a banca mistura ações de fases diferentes. O candidato que não tem clareza sobre o que cada fase faz pode confundir "notificar" com uma ação de resposta ou recuperação. A notificação, no entanto, é uma ação de análise e comunicação, essencial para que a resposta seja coordenada e eficaz.
NÃO CAIA NESSA!
A banca troca ações de fases diferentes do ciclo de vida. "Notificar os interessados" parece uma ação de resposta, mas é uma ação de Detecção e Análise, pois é parte do processo de comunicação e coordenação durante a análise do incidente. As ações de "limitar a magnitude", "remover a causa" e "recuperar sistemas" são de Contenção, Erradicação e Recuperação.
1Preparação
2Detecção e Análise
3Contenção, Erradicação e Recuperação
4Atividade Pós-Incidente
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Procedimentos de hardening são medidas preventivas, aplicadas na fase de Preparação, antes de qualquer incidente. Hardening é o processo de configurar sistemas para reduzir vulnerabilidades (desativar serviços desnecessários, aplicar patches, configurar firewalls). Não é uma ação de detecção e análise, pois não envolve identificar ou analisar um incidente em andamento.
Alternativa B — ✅ Correta ⟵ GABARITO
Notificar os interessados sobre o incidente ocorrido é uma ação da fase de Detecção e Análise. Durante a análise, a equipe de resposta precisa comunicar o incidente às partes interessadas (gestão, equipe de TI, clientes, órgãos reguladores) para coordenar a resposta, obter informações e cumprir requisitos legais. A notificação é parte do processo de comunicação e coordenação, que é essencial para uma resposta eficaz.
Alternativa C — ❌ Incorreta
Recuperação dos sistemas atingidos ao estado anterior é uma ação da fase de Recuperação, que faz parte do conjunto Contenção, Erradicação e Recuperação. Após conter o incidente e erradicar a causa, a organização restaura os sistemas afetados, geralmente a partir de backups, para voltar à operação normal. Não é uma ação de detecção e análise.
Alternativa D — ❌ Incorreta
Limitar a magnitude do incidente é uma ação de Contenção, que faz parte do conjunto Contenção, Erradicação e Recuperação. A contenção visa isolar o incidente e impedir que ele se espalhe, limitando o dano. Não é uma ação de detecção e análise, pois ocorre após a identificação do incidente.
Alternativa E — ❌ Incorreta
Remoção da causa do incidente é uma ação de Erradicação, que faz parte do conjunto Contenção, Erradicação e Recuperação. Após conter o incidente, a organização remove a causa raiz (deletar malware, corrigir vulnerabilidades) para evitar que o incidente se repita. Não é uma ação de detecção e análise.