Pular para o conteúdo principal

Questão de Segurança da Informação — Malware (Vírus, Worms, Trojans, etc.) — INSTITUTO AOCP 2024

Segurança da InformaçãoMalware (Vírus, Worms, Trojans, etc.)
Código
qa632618
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
A Defensoria Pública do Estado de Mato Grosso do Sul é alvo de um ataque de ransomware. O ataque resulta no comprometimento de dados sigilosos. Diante disso, a primeira ação a ser tomada pelo analista da área de Segurança de Tecnologia da Informação é
  1. Acomunicar o incidente às autoridades competentes.
  2. Biniciar uma investigação para determinar a causa do incidente.
  3. Cbloquear o acesso aos sistemas afetados.
  4. Dcomunicar o incidente aos clientes afetados.
  5. Erestaurar os dados de backup.
Revelar gabarito e comentário

GabaritoC — bloquear o acesso aos sistemas afetados.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ransomware: resposta a incidentes

Gabarito: letra C. Diante de um ataque de ransomware, a primeira ação do analista de segurança é bloquear o acesso aos sistemas afetados (contenção), para impedir a propagação do malware e limitar o comprometimento de dados. Essa é a etapa inicial do processo de resposta a incidentes, que precede a investigação, a comunicação e a restauração.

O ransomware é um tipo de malware que criptografa os dados da vítima e exige pagamento de resgate para liberá-los. Ele ataca diretamente a disponibilidade da informação e, indiretamente, a confidencialidade, pois os dados podem ser publicados caso o resgate não seja pago. O processo de resposta a incidentes segue uma sequência lógica: preparação, identificação, contenção, erradicação, recuperação e lições aprendidas. A contenção é a fase em que se isola o incidente para evitar que o dano se espalhe.

Na prática, quando um ransomware é detectado, o analista deve agir rapidamente para isolar os sistemas comprometidos da rede, desligando-os ou desconectando-os. Isso impede que o malware criptografe mais arquivos e que se propague para outros equipamentos. Somente após a contenção é que se inicia a investigação para determinar a causa, a comunicação às autoridades e aos clientes, e a restauração dos dados a partir de backups.

A banca explora a confusão entre as etapas do processo de resposta a incidentes. O candidato pode ser tentado a escolher a comunicação às autoridades ou a investigação como primeira ação, mas a prioridade é sempre conter o dano. A restauração de backups também é uma ação importante, mas só deve ser feita após a contenção e a erradicação do malware, para evitar que os sistemas sejam reinfectados.

NÃO CAIA NESSA!

A banca tenta induzir o candidato a escolher a comunicação às autoridades (letra A) ou a investigação (letra B) como primeira ação. No entanto, a prioridade em um incidente de ransomware é conter a propagação, bloqueando o acesso aos sistemas afetados. A comunicação e a investigação são etapas posteriores, que dependem da contenção para serem eficazes.

  1. 1Preparação
  2. 2Identificação
  3. 3Contenção (bloquear acesso)
  4. 4Erradicação
  5. 5Recuperação (backup)
  6. 6Lições aprendidas
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Comunicar o incidente às autoridades competentes é uma ação importante, mas não é a primeira. A prioridade é conter o dano, bloqueando o acesso aos sistemas afetados. A comunicação às autoridades (como a polícia ou a ANPD) deve ocorrer após a contenção, para que se tenha um panorama claro do incidente e das evidências.

Alternativa B — ❌ Incorreta

Iniciar uma investigação para determinar a causa do incidente é uma etapa do processo de resposta, mas não é a primeira. Antes de investigar, é preciso conter o incidente para evitar que o malware se propague e cause mais danos. A investigação é feita após a contenção, com o ambiente isolado.

Alternativa C — ✅ Correta ⟵ GABARITO

Bloquear o acesso aos sistemas afetados é a primeira ação a ser tomada. Essa é a etapa de contenção, que visa isolar o incidente e impedir a propagação do ransomware. Ao bloquear o acesso, o analista limita o comprometimento dos dados e ganha tempo para as próximas etapas: erradicação, recuperação e comunicação.

Alternativa D — ❌ Incorreta

Comunicar o incidente aos clientes afetados é uma ação importante, mas não é a primeira. A comunicação deve ocorrer após a contenção e a avaliação do impacto, para que se tenha informações precisas sobre o que foi comprometido. Comunicar antes da contenção pode gerar pânico e não resolver o problema imediato.

Alternativa E — ❌ Incorreta

Restaurar os dados de backup é uma ação de recuperação, que deve ocorrer após a contenção e a erradicação do malware. Restaurar backups antes de conter o incidente pode resultar em reinfecção dos sistemas, pois o ransomware ainda estaria ativo. A ordem correta é: conter, erradicar, recuperar.

Gabarito: letra C — a primeira ação é bloquear o acesso aos sistemas afetados, contendo o incidente.

Link permanente: /questoes/qa632618