Pular para o conteúdo principal

Questão de Segurança da Informação — CSIRT, SANS Handbook e XDR (incidentes de segurança) — INSTITUTO AOCP 2024

Segurança da InformaçãoCSIRT, SANS Handbook e XDR (incidentes de segurança)
Código
qa632709
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )

No papel de um CISO (Chief Information Security Officer), você recebeu vários relatos de funcionários que receberam e-mails suspeitos solicitando que eles clicassem em um link para atualizar suas informações de login.

 

Como você deve lidar com esse incidente?

  1. ABloquear as credenciais comprometidas, advertir formalmente os funcionários, trocar de firewall e realizar uma análise de risco.
  2. BDesligar os servidores afetados, restaurar seus backups, investir em treinamento e repor os funcionários afetados.
  3. CIsolar o incidente, conduzir uma investigação forense, notificar os funcionários afetados e realizar treinamento de conscientização em segurança.
  4. DEntrar em contato com autoridades responsáveis, auditar todo o inventário de ativos, demitir os funcionários ativos e comunicar a imprensa.
  5. EReunir os funcionários afetados, analisar cada computador, formatar todos os ativos afetados e realizar a troca de configuração de segurança.
Revelar gabarito e comentário

GabaritoC — Isolar o incidente, conduzir uma investigação forense, notificar os funcionários afetados e realizar treinamento de conscientização em segurança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Gestão de Incidentes de Segurança da Informação: Resposta a Phishing

Gabarito: letra C. Diante de um possível ataque de phishing, a conduta correta do CISO é isolar o incidente (contenção), conduzir uma investigação forense (análise), notificar os funcionários afetados (comunicação) e realizar treinamento de conscientização (pós-incidente) — exatamente o ciclo de resposta a incidentes preconizado por frameworks como o SANS e a ISO/IEC 27035. As demais alternativas misturam ações desproporcionais, punitivas ou tecnicamente inadequadas para o cenário.

A gestão de incidentes de segurança da informação é o processo estruturado de preparação, detecção, contenção, erradicação, recuperação e análise pós-incidente para lidar com ameaças e minimizar impactos. O objetivo não é apenas "apagar o incêndio", mas aprender com o ocorrido para evitar reincidências. No caso de um ataque de phishing — em que funcionários recebem e-mails maliciosos solicitando atualização de credenciais —, o incidente envolve engenharia social e potencial comprometimento de contas, exigindo uma resposta metódica.

O framework SANS (SysAdmin, Audit, Network, and Security Institute) define as fases clássicas da resposta a incidentes, que servem de guia para a atuação do CSIRT (Computer Security Incident Response Team):

  1. Preparação: definição de políticas, formação de equipes e implementação de ferramentas de monitoramento.

  2. Detecção/Identificação: reconhecimento do incidente por alertas automatizados ou relatórios de usuários.

  3. Contenção: adoção de medidas para limitar o impacto — "parar o sangramento" e corrigir o ponto de entrada da ameaça.

  4. Erradicação: remoção da causa raiz (malware, falhas, contas comprometidas).

  5. Recuperação: restauração dos sistemas afetados ao funcionamento normal.

  6. Análise Pós-Incidente: avaliação do ocorrido para implementar melhorias e evitar reincidências.

A alternativa C espelha exatamente esse ciclo: isolar (contenção), investigar (análise/erradicação), notificar (comunicação) e treinar (pós-incidente/conscientização). As demais opções falham ao propor ações desproporcionais (desligar servidores, formatar ativos, demitir funcionários), punitivas (advertir formalmente, demitir) ou irrelevantes para o cenário (trocar firewall, comunicar imprensa).

A pegadinha central desta questão é a desproporcionalidade e a inversão de prioridades: a banca mistura ações de resposta a incidentes com medidas disciplinares ou de infraestrutura que não se aplicam ao caso. O candidato deve reconhecer que, em um incidente de phishing, a prioridade é conter o dano, investigar a extensão, comunicar os afetados e educar — não punir, formatar tudo ou desligar servidores.

Guarde a sequência lógica da resposta a incidentes: contenção → erradicação → recuperação → lições aprendidas. É exatamente essa ordem que separa a alternativa correta das demais.

  1. 1Preparação
  2. 2Detecção
  3. 3Contenção
  4. 4Erradicação
  5. 5Recuperação
  6. 6Pós-incidente
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O erro está em "trocar de firewall" e "advertir formalmente" os funcionários. Trocar o firewall não é uma medida de resposta a um ataque de phishing — o firewall é um controle de perímetro que não impede a engenharia social. Advertir formalmente os funcionários é uma ação punitiva, não uma medida técnica de contenção ou remediação. O bloqueio de credenciais comprometidas e a análise de risco são ações válidas, mas a alternativa como um todo não segue o ciclo de resposta a incidentes.

Alternativa B — ❌ Incorreta

"Desligar os servidores afetados" é uma medida extrema e desproporcional para um incidente de phishing — pode causar indisponibilidade desnecessária. "Repor os funcionários afetados" é uma ação de recursos humanos sem fundamento técnico. Restaurar backups e investir em treinamento são ações válidas, mas a alternativa mistura medidas drásticas com ações corretas, tornando-a incorreta como um todo.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta alternativa segue fielmente o ciclo de resposta a incidentes: isolar (contenção — limitar o impacto), conduzir investigação forense (análise — identificar a causa e a extensão), notificar os funcionários afetados (comunicação — informar sobre o risco e as medidas) e realizar treinamento de conscientização (pós-incidente — evitar reincidências). É a única que combina ações técnicas, de comunicação e educacionais de forma proporcional e ordenada.

Alternativa D — ❌ Incorreta

"Demitir os funcionários ativos" é uma medida punitiva e desproporcional — o funcionário é vítima do ataque, não o causador. "Comunicar a imprensa" é uma ação de relações públicas que não faz parte da resposta técnica a um incidente de phishing. Entrar em contato com autoridades e auditar o inventário de ativos são ações válidas em alguns contextos, mas a alternativa como um todo é incorreta.

Alternativa E — ❌ Incorreta

"Formatar todos os ativos afetados" é uma medida extrema e desnecessária — a formatação deve ser o último recurso, após esgotadas as opções de limpeza e recuperação. "Reunir os funcionários afetados" e "analisar cada computador" são ações vagas e não estruturadas. A alternativa não segue o ciclo de resposta a incidentes e propõe uma abordagem destrutiva em vez de investigativa.

NÃO CAIA NESSA!

A banca explora a desproporcionalidade e a inversão de prioridades. O candidato pode ser tentado a escolher uma alternativa com ações "fortes" (desligar servidores, formatar, demitir), mas a resposta correta exige proporcionalidade e ordem lógica: conter, investigar, comunicar e educar. Lembre-se: em incidentes de phishing, o foco é remediar e aprender, não punir ou destruir.

PEGA ESSA DICA!

Para questões de resposta a incidentes, memorize o ciclo SANS: Preparação → Detecção → Contenção → Erradicação → Recuperação → Análise Pós-Incidente. Na prova, elimine alternativas com ações punitivas (demitir, advertir), destrutivas (formatar, desligar) ou irrelevantes (trocar firewall, comunicar imprensa). A resposta correta quase sempre combina contenção + investigação + comunicação + treinamento.

Gabarito: letra C

Link permanente: /questoes/qa632709