Questão de Segurança da Informação — SIEM (Security Information and Event Management) — INSTITUTO AOCP 2024
Segurança da Informação›SIEM (Security Information and Event Management)
Código
qa632715
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Assinale a alternativa que apresenta a definição de SIEM (Security Information and Event Management).
ASistema de monitoramento focado exclusivamente na física das instalações.
BProtocolo de comunicação com uso exclusivo para transferir logs de eventos entre dispositivos.
CMétodo usado para detectar ataques por meio da análise de tráfego da rede.
DSoftware usado para gerenciamento de backup e recuperação de desastres.
EUma abordagem baseada em software para agregar, filtrar e gerenciar a reação a eventos relacionados à segurança da informação, muitos dos quais são coletados por atividades de registro de IDPSs e dispositivos de gerenciamento de rede.
Revelar gabarito e comentário▾
GabaritoE — Uma abordagem baseada em software para agregar, filtrar e gerenciar a reação a eventos relacionados à segurança da informação, muitos dos quais são coletados por atividades de registro de IDPSs e dispositivos de gerenciamento de rede.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SIEM (Security Information and Event Management)
Gabarito: letra E. O SIEM é uma solução de segurança que agrega, correlaciona e analisa logs e eventos de múltiplas fontes (firewalls, IDS/IPS, servidores, aplicações), permitindo detectar ameaças e apoiar a resposta a incidentes — exatamente o que a alternativa E descreve. As demais alternativas confundem o SIEM com outras ferramentas ou conceitos de segurança.
O SIEM (Security Information and Event Management) é uma plataforma centralizadora que combina duas funções: o SEM (Security Event Management), voltado à gestão de eventos em tempo real, e o SIM (Security Information Management), voltado à gestão de informações e logs históricos. Seu papel é transformar eventos dispersos — que isoladamente não dizem nada — em informação de segurança acionável, por meio de etapas como coleta, normalização, armazenamento centralizado, correlação, detecção de ameaças, alertas e geração de relatórios para auditoria e conformidade.
Na prática, imagine uma empresa com dezenas de servidores, firewalls e sistemas. Cada um gera milhares de logs por segundo. O SIEM coleta todos esses registros, padroniza os formatos (normalização), armazena em um repositório central e aplica regras de correlação para identificar padrões suspeitos — por exemplo, múltiplas tentativas de login falhas em um curto intervalo, seguidas de um acesso bem-sucedido. Isso permite ao analista de segurança (no SOC) detectar um possível ataque de força bruta que passaria despercebido se cada log fosse analisado isoladamente.
É fundamental distinguir o SIEM de outras ferramentas de segurança:
Ferramenta
Função principal
Ação
SIEM
Coletar, correlacionar e analisar logs/eventos
Detecta e alerta (não bloqueia)
IDS
Monitorar tráfego/atividades para detectar intrusões
Detecta e alerta (não bloqueia)
IPS
Monitorar e bloquear atividades maliciosas em tempo real
Age automaticamente
SOAR
Automatizar e orquestrar a resposta a incidentes
Executa ações de resposta
DLP
Prevenir vazamento de dados
Bloqueia transferências não autorizadas
A pegadinha clássica da banca é confundir SIEM com IDS/IPS. O SIEM não analisa diretamente o tráfego de rede como um IDS/IPS; ele correlaciona logs que já foram gerados por outras fontes (inclusive por IDS/IPS). Outra confusão comum é com o SOAR: enquanto o SIEM detecta e alerta, o SOAR age — automatiza a resposta. E o SIEM não tem relação com backup/recuperação de desastres, nem com segurança física, nem é um protocolo de comunicação.
Guarde a essência: SIEM = centralização + correlação de eventos + detecção de ameaças. É essa combinação que a alternativa E captura e que as demais distorcem.
SIEM: Função (Agregar logs/eventos, Correlacionar e analisar, Alertar (não bloqueia)); Fontes de dados (IDS/IPS, Firewalls, Servidores e aplicações); Distinções (IDS/IPS: analisa tráfego, SOAR: automatiza resposta, DLP: previne vazamento)
Alternativa A — ❌ Incorreta
A alternativa afirma que o SIEM é um sistema de monitoramento exclusivamente da segurança física das instalações. Isso é incorreto: o SIEM atua na segurança lógica, coletando e correlacionando eventos de sistemas, redes e aplicações. A segurança física (câmeras, controle de acesso biométrico, catracas) é tratada por outros controles, não pelo SIEM.
Alternativa B — ❌ Incorreta
A alternativa descreve o SIEM como um protocolo de comunicação para transferir logs entre dispositivos. O SIEM não é um protocolo — é uma plataforma/software que recebe logs de diversas fontes por meio de protocolos como syslog, mas não se limita a transferir logs; ele os agrega, normaliza, correlaciona e analisa. A definição reduz o SIEM a uma função de transporte, ignorando sua essência analítica.
Alternativa C — ❌ Incorreta
A alternativa afirma que o SIEM é um método para detectar ataques por meio da análise de tráfego de rede. Essa é a função típica de um IDS/IPS, não do SIEM. O SIEM pode receber alertas de IDS/IPS e correlacioná-los com outros logs, mas sua atuação é sobre eventos e logs, não sobre a inspeção direta do tráfego. A banca troca a ferramenta: quem analisa tráfego é o IDS/IPS.
Alternativa D — ❌ Incorreta
A alternativa descreve o SIEM como um software de gerenciamento de backup e recuperação de desastres. Isso não corresponde à função do SIEM, que é voltada à detecção e correlação de eventos de segurança. Backup e recuperação são atividades de continuidade de negócios, relacionadas à disponibilidade, e não à análise de segurança. A banca mistura domínios distintos da segurança da informação.
Alternativa E — ✅ Correta ⟵ GABARITO
A alternativa E define o SIEM como "uma abordagem baseada em software para agregar, filtrar e gerenciar a reação a eventos relacionados à segurança da informação, muitos dos quais são coletados por atividades de registro de IDPSs e dispositivos de gerenciamento de rede". Essa é a definição correta: o SIEM agrega logs de múltiplas fontes (incluindo IDS/IPS), filtra e correlaciona eventos, e gerencia a reação — ou seja, gera alertas e apoia a resposta a incidentes. A menção a "IDPSs" (Intrusion Detection/Prevention Systems) reforça que o SIEM consome dados dessas ferramentas, sem substituí-las.
PEGA ESSA DICA!
Na prova, quando a questão falar em logs, eventos, correlação e centralização, a resposta é SIEM. Quando falar em bloquear tráfego, é IPS. Quando falar em automatizar resposta, é SOAR. Grave essa tríade e você elimina a maioria dos distratores.