Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — INSTITUTO AOCP 2023

Segurança da InformaçãoTópicos Mesclados de Recursos de Segurança da Informação
Código
qa541454
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Você está especificando uma solução que deverá possuir uma funcionalidade de comunicação de informações de inteligência de ameaças. Para enviar esse tipo de informação, um protocolo padronizado deve ser utilizado. Qual das seguintes alternativas atende a essa especificação?
  1. ASCAP
  2. BCVE
  3. CSTIX
  4. DOpenIOC
  5. ETAXII
Revelar gabarito e comentário

GabaritoE — TAXII

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Protocolos de Inteligência de Ameaças: STIX e TAXII

Gabarito: letra E. Para a comunicação de informações de inteligência de ameaças, o protocolo padronizado é o TAXII (Trusted Automated eXchange of Intelligence Information), que define o mecanismo de transporte e troca desses dados. O STIX (Structured Threat Information eXpression) é o padrão para representar a informação, enquanto o TAXII é o protocolo para transmiti-la — é exatamente essa distinção que a questão explora.

A inteligência de ameaças (threat intelligence) é o conhecimento estruturado sobre ameaças cibernéticas, incluindo indicadores de comprometimento (IoCs), táticas, técnicas e procedimentos (TTPs) de atacantes. Para que essa informação seja útil, ela precisa ser padronizada e compartilhada entre organizações, ferramentas e plataformas. É aí que entram os padrões STIX e TAXII, desenvolvidos pela OASIS (Organization for the Advancement of Structured Information Standards).

O STIX é uma linguagem estruturada para descrever ameaças cibernéticas — define o que é a informação (objetos como indicadores, campanhas, atores de ameaça, TTPs). Já o TAXII é o protocolo que define como essa informação é transportada e trocada entre sistemas — é o mecanismo de comunicação, com APIs e modelos de dados para envio e recebimento. A questão pede especificamente um "protocolo padronizado" para enviar informações, o que aponta diretamente para o TAXII.

Na prática, STIX e TAXII trabalham juntos: o STIX estrutura o conteúdo (o "o quê"), e o TAXII o transporta (o "como"). É comum que uma solução de inteligência de ameaças use ambos — o STIX para representar os dados e o TAXII para a comunicação entre os sistemas. A pegadinha da banca está em oferecer o STIX como alternativa, que é o padrão de representação, não o protocolo de comunicação.

As demais alternativas são padrões relacionados, mas com funções distintas: o CVE é um catálogo de vulnerabilidades, o SCAP é um conjunto de padrões para automação de conformidade e o OpenIOC é um formato para descrever indicadores de comprometimento. Nenhum deles é um protocolo de comunicação de inteligência de ameaças.

Guarde a fronteira entre representação (STIX) e transporte (TAXII): é exatamente nela que as alternativas se dividem.

1Representação (o quê)
STIX
OpenIOC
2Transporte (como)
TAXII
3Outros padrões
CVE (catálogo de vulnerabilidades)
SCAP (automação de conformidade)
Inteligência de ameaças
LEVELsoulevel.com.br
Inteligência de ameaças: Representação (o quê) (STIX, OpenIOC); Transporte (como) (TAXII); Outros padrões (CVE (catálogo de vulnerabilidades), SCAP (automação de conformidade))

Alternativa A — ❌ Incorreta

O SCAP (Security Content Automation Protocol) é um conjunto de padrões para automação de avaliação de conformidade e gerenciamento de vulnerabilidades, como o XCCDF e o OVAL. Ele não é um protocolo para comunicação de inteligência de ameaças — é usado para verificar se sistemas estão em conformidade com políticas de segurança.

Alternativa B — ❌ Incorreta

O CVE (Common Vulnerabilities and Exposures) é um catálogo público de vulnerabilidades conhecidas, cada uma com um identificador único (CVE ID). Ele é uma base de dados de referência, não um protocolo de comunicação. O CVE ajuda a padronizar a identificação de vulnerabilidades, mas não define como transmitir informações de ameaças.

Alternativa C — ❌ Incorreta

O STIX (Structured Threat Information eXpression) é o padrão para representar informações de inteligência de ameaças de forma estruturada. Ele define a linguagem e os objetos (indicadores, TTPs, atores), mas não é um protocolo de comunicação — é o formato do conteúdo, não o mecanismo de envio. A banca explora exatamente essa confusão entre representação e transporte.

Alternativa D — ❌ Incorreta

O OpenIOC é um formato aberto para descrever indicadores de comprometimento (IoCs), criado pela Mandiant. Ele é usado para representar IoCs de forma estruturada, mas não é um protocolo de comunicação de inteligência de ameaças — é um formato de dados, não um mecanismo de troca.

Alternativa E — ✅ Correta ⟵ GABARITO

O TAXII (Trusted Automated eXchange of Intelligence Information) é o protocolo padronizado para a comunicação e troca de informações de inteligência de ameaças. Ele define APIs e modelos de dados para que sistemas possam enviar e receber dados de ameaças de forma automatizada e segura. É exatamente o que a especificação pede: um protocolo para enviar esse tipo de informação.

NÃO CAIA NESSA!

A banca troca o padrão de representação (STIX) pelo protocolo de transporte (TAXII). O STIX define o formato do conteúdo; o TAXII define como esse conteúdo é transmitido. Quando a questão pede "comunicação" ou "envio", a resposta é TAXII; quando pede "estrutura" ou "representação", é STIX. Com treino, você enxerga essa troca de longe 💪

PEGA ESSA DICA!

Para fixar, associe: STIX = conteúdo (o que é a ameaça) e TAXII = transporte (como enviar). Pense no STIX como a "linguagem" e no TAXII como o "correio". Nas provas, a banca quase sempre pergunta sobre o protocolo de comunicação — e a resposta é TAXII.

Gabarito: letra E

Link permanente: /questoes/qa541454