Questão de Segurança da Informação — Malware (Vírus, Worms, Trojans, etc.) — INSTITUTO AOCP 2024
Segurança da Informação›Malware (Vírus, Worms, Trojans, etc.)
Código
qa632618
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
A Defensoria Pública do Estado de Mato Grosso do Sul é alvo de um ataque de ransomware. O ataque resulta no comprometimento de dados sigilosos. Diante disso, a primeira ação a ser tomada pelo analista da área de Segurança de Tecnologia da Informação é
Acomunicar o incidente às autoridades competentes.
Biniciar uma investigação para determinar a causa do incidente.
Cbloquear o acesso aos sistemas afetados.
Dcomunicar o incidente aos clientes afetados.
Erestaurar os dados de backup.
Revelar gabarito e comentário▾
GabaritoC — bloquear o acesso aos sistemas afetados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ransomware: resposta a incidentes
Gabarito: letra C. Diante de um ataque de ransomware, a primeira ação do analista de segurança é bloquear o acesso aos sistemas afetados (contenção), para impedir a propagação do malware e limitar o comprometimento de dados. Essa é a etapa inicial do processo de resposta a incidentes, que precede a investigação, a comunicação e a restauração.
O ransomware é um tipo de malware que criptografa os dados da vítima e exige pagamento de resgate para liberá-los. Ele ataca diretamente a disponibilidade da informação e, indiretamente, a confidencialidade, pois os dados podem ser publicados caso o resgate não seja pago. O processo de resposta a incidentes segue uma sequência lógica: preparação, identificação, contenção, erradicação, recuperação e lições aprendidas. A contenção é a fase em que se isola o incidente para evitar que o dano se espalhe.
Na prática, quando um ransomware é detectado, o analista deve agir rapidamente para isolar os sistemas comprometidos da rede, desligando-os ou desconectando-os. Isso impede que o malware criptografe mais arquivos e que se propague para outros equipamentos. Somente após a contenção é que se inicia a investigação para determinar a causa, a comunicação às autoridades e aos clientes, e a restauração dos dados a partir de backups.
A banca explora a confusão entre as etapas do processo de resposta a incidentes. O candidato pode ser tentado a escolher a comunicação às autoridades ou a investigação como primeira ação, mas a prioridade é sempre conter o dano. A restauração de backups também é uma ação importante, mas só deve ser feita após a contenção e a erradicação do malware, para evitar que os sistemas sejam reinfectados.
NÃO CAIA NESSA!
A banca tenta induzir o candidato a escolher a comunicação às autoridades (letra A) ou a investigação (letra B) como primeira ação. No entanto, a prioridade em um incidente de ransomware é conter a propagação, bloqueando o acesso aos sistemas afetados. A comunicação e a investigação são etapas posteriores, que dependem da contenção para serem eficazes.
1Preparação
2Identificação
3Contenção (bloquear acesso)
4Erradicação
5Recuperação (backup)
6Lições aprendidas
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Comunicar o incidente às autoridades competentes é uma ação importante, mas não é a primeira. A prioridade é conter o dano, bloqueando o acesso aos sistemas afetados. A comunicação às autoridades (como a polícia ou a ANPD) deve ocorrer após a contenção, para que se tenha um panorama claro do incidente e das evidências.
Alternativa B — ❌ Incorreta
Iniciar uma investigação para determinar a causa do incidente é uma etapa do processo de resposta, mas não é a primeira. Antes de investigar, é preciso conter o incidente para evitar que o malware se propague e cause mais danos. A investigação é feita após a contenção, com o ambiente isolado.
Alternativa C — ✅ Correta ⟵ GABARITO
Bloquear o acesso aos sistemas afetados é a primeira ação a ser tomada. Essa é a etapa de contenção, que visa isolar o incidente e impedir a propagação do ransomware. Ao bloquear o acesso, o analista limita o comprometimento dos dados e ganha tempo para as próximas etapas: erradicação, recuperação e comunicação.
Alternativa D — ❌ Incorreta
Comunicar o incidente aos clientes afetados é uma ação importante, mas não é a primeira. A comunicação deve ocorrer após a contenção e a avaliação do impacto, para que se tenha informações precisas sobre o que foi comprometido. Comunicar antes da contenção pode gerar pânico e não resolver o problema imediato.
Alternativa E — ❌ Incorreta
Restaurar os dados de backup é uma ação de recuperação, que deve ocorrer após a contenção e a erradicação do malware. Restaurar backups antes de conter o incidente pode resultar em reinfecção dos sistemas, pois o ransomware ainda estaria ativo. A ordem correta é: conter, erradicar, recuperar.
Gabarito: letra C — a primeira ação é bloquear o acesso aos sistemas afetados, contendo o incidente.