Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — INSTITUTO AOCP 2023
- Código
- qa541454
- Banca
- INSTITUTO AOCP
- Órgão
- MPE MS
- Ano
- 2023
- Cargo
- Ana ( )
- ASCAP
- BCVE
- CSTIX
- DOpenIOC
- ETAXII
GabaritoE — TAXII
Gabarito: letra E. Para a comunicação de informações de inteligência de ameaças, o protocolo padronizado é o TAXII (Trusted Automated eXchange of Intelligence Information), que define o mecanismo de transporte e troca desses dados. O STIX (Structured Threat Information eXpression) é o padrão para representar a informação, enquanto o TAXII é o protocolo para transmiti-la — é exatamente essa distinção que a questão explora.
A inteligência de ameaças (threat intelligence) é o conhecimento estruturado sobre ameaças cibernéticas, incluindo indicadores de comprometimento (IoCs), táticas, técnicas e procedimentos (TTPs) de atacantes. Para que essa informação seja útil, ela precisa ser padronizada e compartilhada entre organizações, ferramentas e plataformas. É aí que entram os padrões STIX e TAXII, desenvolvidos pela OASIS (Organization for the Advancement of Structured Information Standards).
O STIX é uma linguagem estruturada para descrever ameaças cibernéticas — define o que é a informação (objetos como indicadores, campanhas, atores de ameaça, TTPs). Já o TAXII é o protocolo que define como essa informação é transportada e trocada entre sistemas — é o mecanismo de comunicação, com APIs e modelos de dados para envio e recebimento. A questão pede especificamente um "protocolo padronizado" para enviar informações, o que aponta diretamente para o TAXII.
Na prática, STIX e TAXII trabalham juntos: o STIX estrutura o conteúdo (o "o quê"), e o TAXII o transporta (o "como"). É comum que uma solução de inteligência de ameaças use ambos — o STIX para representar os dados e o TAXII para a comunicação entre os sistemas. A pegadinha da banca está em oferecer o STIX como alternativa, que é o padrão de representação, não o protocolo de comunicação.
As demais alternativas são padrões relacionados, mas com funções distintas: o CVE é um catálogo de vulnerabilidades, o SCAP é um conjunto de padrões para automação de conformidade e o OpenIOC é um formato para descrever indicadores de comprometimento. Nenhum deles é um protocolo de comunicação de inteligência de ameaças.
Guarde a fronteira entre representação (STIX) e transporte (TAXII): é exatamente nela que as alternativas se dividem.
O SCAP (Security Content Automation Protocol) é um conjunto de padrões para automação de avaliação de conformidade e gerenciamento de vulnerabilidades, como o XCCDF e o OVAL. Ele não é um protocolo para comunicação de inteligência de ameaças — é usado para verificar se sistemas estão em conformidade com políticas de segurança.
O CVE (Common Vulnerabilities and Exposures) é um catálogo público de vulnerabilidades conhecidas, cada uma com um identificador único (CVE ID). Ele é uma base de dados de referência, não um protocolo de comunicação. O CVE ajuda a padronizar a identificação de vulnerabilidades, mas não define como transmitir informações de ameaças.
O STIX (Structured Threat Information eXpression) é o padrão para representar informações de inteligência de ameaças de forma estruturada. Ele define a linguagem e os objetos (indicadores, TTPs, atores), mas não é um protocolo de comunicação — é o formato do conteúdo, não o mecanismo de envio. A banca explora exatamente essa confusão entre representação e transporte.
O OpenIOC é um formato aberto para descrever indicadores de comprometimento (IoCs), criado pela Mandiant. Ele é usado para representar IoCs de forma estruturada, mas não é um protocolo de comunicação de inteligência de ameaças — é um formato de dados, não um mecanismo de troca.
O TAXII (Trusted Automated eXchange of Intelligence Information) é o protocolo padronizado para a comunicação e troca de informações de inteligência de ameaças. Ele define APIs e modelos de dados para que sistemas possam enviar e receber dados de ameaças de forma automatizada e segura. É exatamente o que a especificação pede: um protocolo para enviar esse tipo de informação.
A banca troca o padrão de representação (STIX) pelo protocolo de transporte (TAXII). O STIX define o formato do conteúdo; o TAXII define como esse conteúdo é transmitido. Quando a questão pede "comunicação" ou "envio", a resposta é TAXII; quando pede "estrutura" ou "representação", é STIX. Com treino, você enxerga essa troca de longe 💪
Para fixar, associe: STIX = conteúdo (o que é a ameaça) e TAXII = transporte (como enviar). Pense no STIX como a "linguagem" e no TAXII como o "correio". Nas provas, a banca quase sempre pergunta sobre o protocolo de comunicação — e a resposta é TAXII.
Gabarito: letra E
Link permanente: /questoes/qa541454