Pular para o conteúdo principal

Questão de Segurança da Informação — SIEM (Security Information and Event Management) — INSTITUTO AOCP 2024

Segurança da InformaçãoSIEM (Security Information and Event Management)
Código
qa632717
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )

Assinale a alternativa que apresenta uma ou mais funcionalidades comuns dos sistemas SIEM (Security Information and Event Management).

  1. AMonitoramento de eventos relacionados a disaster e recovery.
  2. BImplementação de medidas contra intrusões.
  3. CGeração de relatórios gerais dos sistemas da organização.
  4. DApenas armazenamento de eventos, sem agregação, análise ou geração de alertas.
  5. ECapacidade de gerar alertas e inteligência para gerenciar a reação a vários tipos de eventos adversos que possam afetar a organização.
Revelar gabarito e comentário

GabaritoE — Capacidade de gerar alertas e inteligência para gerenciar a reação a vários tipos de eventos adversos que possam afetar a organização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SIEM: o cérebro centralizador da segurança

Gabarito: letra E. O SIEM (Security Information and Event Management) é uma plataforma que coleta, normaliza, correlaciona e analisa logs e eventos de segurança de múltiplas fontes, gerando alertas e apoiando a resposta a incidentes — exatamente o que a alternativa E descreve. As demais alternativas ou atribuem ao SIEM funções que não lhe cabem (como bloquear ataques) ou o reduzem a uma mera base de armazenamento.

O SIEM é uma das ferramentas mais cobradas em concursos de segurança da informação, e a banca explora justamente a confusão entre o que ele faz e o que ele não faz. Vamos entender o instituto a fundo para nunca mais errar.

O que é o SIEM?

O SIEM (Security Information and Event Management) é uma plataforma centralizadora que combina duas tecnologias: o SIM (Security Information Management), focado na gestão e armazenamento de informações de segurança, e o SEM (Security Event Management), focado no monitoramento e correlação de eventos em tempo real. Ele coleta logs de firewalls, IDS/IPS, servidores, sistemas operacionais e aplicações, normaliza esses dados em um formato padronizado, armazena de forma centralizada e, principalmente, correlaciona os eventos para identificar padrões suspeitos que indicariam atividade maliciosa ou anomalias operacionais.

As principais etapas do funcionamento de um SIEM são:

  1. Coleta de logs e eventos de diversas fontes;

  2. Normalização para padronizar formatos diferentes;

  3. Armazenamento centralizado;

  4. Análise de eventos para identificar padrões suspeitos;

  5. Detecção de ameaças por assinaturas ou inteligência artificial;

  6. Alertas e notificações sobre possíveis incidentes;

  7. Investigação e resposta baseada em eventos históricos;

  8. Relatórios e compliance para auditorias e conformidade.

O que o SIEM NÃO faz (a pegadinha central)

O ponto mais importante — e o que a banca explora — é que o SIEM não bloqueia ataques. Ele atua de forma detectiva, não preventiva. Ou seja, ele identifica e alerta sobre ameaças, mas a ação de bloqueio cabe a outras ferramentas, como firewalls, IDS/IPS e SOAR. O SIEM é a "base operacional de um SOC" (Security Operations Center), fornecendo a visão centralizada e a inteligência para que os analistas tomem decisões.

Essa distinção é crucial para resolver a questão: qualquer alternativa que atribua ao SIEM a capacidade de "implementar medidas contra intrusões" ou "bloquear" está errada, pois isso é função de ferramentas como IPS (Intrusion Prevention System) e firewalls.

SIEM × IDS/IPS × SOAR

Para fixar, veja a comparação:

Critério

SIEM

IDS/IPS

SOAR

Função principal

Coletar, correlacionar e analisar eventos

Detectar (IDS) e bloquear (IPS) intrusões

Automatizar e orquestrar resposta a incidentes

Atuação

Detectiva

Detectiva (IDS) e preventiva (IPS)

Reativa/automatizada

Saída

Alertas, relatórios, correlação

Alertas (IDS) e bloqueio (IPS)

Ações automáticas (playbooks)

Relação

Centraliza dados de várias fontes

Fonte de dados para o SIEM

Recebe alertas do SIEM e executa respostas

O SIEM detecta e alerta; o SOAR age automaticamente com base nesses alertas. Juntos, formam o ciclo: detecção (SIEM) → resposta (SOAR).

A pegadinha da questão

A banca montou as alternativas para testar se o candidato sabe diferenciar as funcionalidades do SIEM de outras ferramentas e conceitos. A alternativa E é a única que descreve com precisão o papel do SIEM: gerar alertas e inteligência para gerenciar a reação a eventos adversos. As demais ou são genéricas demais, ou atribuem funções que não são do SIEM, ou o descrevem de forma incompleta/incorreta.

Guarde o critério decisivo: SIEM = coleta + normalização + correlação + análise + alerta. Ele não bloqueia, não é só armazenamento, e não é uma ferramenta de disaster recovery.

SIEM
  • 1Funcionalidades
    • Coleta de logs
    • Normalização
    • Correlação de eventos
    • Análise e detecção
    • Alertas e inteligência
    • Relatórios de segurança
  • 2Não faz
    • Bloquear ataques (IPS/firewall)
    • Apenas armazenar eventos
    • Disaster recovery
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O monitoramento de eventos relacionados a disaster e recovery não é uma funcionalidade comum do SIEM. Disaster recovery (recuperação de desastres) está ligado à continuidade de negócio e à restauração de sistemas após um incidente grave, o que envolve planos de contingência, backups e sites redundantes — não a correlação de eventos de segurança. O SIEM pode até fornecer dados que auxiliem na investigação pós-incidente, mas essa não é sua função primária nem uma funcionalidade "comum" descrita na literatura.

Alternativa B — ❌ Incorreta

A implementação de medidas contra intrusões é função de ferramentas preventivas, como firewalls e IPS (Intrusion Prevention System). O SIEM atua de forma detectiva: ele identifica e alerta sobre possíveis intrusões, mas não implementa medidas para bloqueá-las. Essa é a pegadinha clássica: confundir o papel do SIEM com o do IPS. O SIEM pode até receber dados do IPS, mas não executa as ações de bloqueio.

Alternativa C — ❌ Incorreta

A geração de relatórios gerais dos sistemas da organização é uma descrição vaga e incompleta. O SIEM gera relatórios, sim, mas específicos de segurança, voltados para auditoria e conformidade, não "relatórios gerais" de todos os sistemas. Essa alternativa tenta capturar o candidato que sabe que o SIEM gera relatórios, mas não percebe que o foco é segurança, não a operação geral de TI. Relatórios gerais de sistemas são mais associados a ferramentas de monitoramento de infraestrutura (como NOC).

Alternativa D — ❌ Incorreta

Esta alternativa é a negação da essência do SIEM. Ele não é "apenas armazenamento de eventos". Pelo contrário, o SIEM se destaca justamente por fazer agregação, análise e geração de alertas. Reduzi-lo a um simples repositório de logs é ignorar sua principal funcionalidade: a correlação de eventos para detectar ameaças. Essa alternativa inverte completamente o conceito.

Alternativa E — ✅ Correta ⟵ GABARITO

A alternativa descreve com precisão a funcionalidade central do SIEM: capacidade de gerar alertas e inteligência para gerenciar a reação a vários tipos de eventos adversos que possam afetar a organização. Isso engloba a coleta, correlação e análise de eventos, a geração de alertas sobre possíveis incidentes e o suporte à resposta a incidentes — exatamente o papel do SIEM como base operacional de um SOC. A palavra-chave "inteligência" remete à correlação de eventos, e "gerenciar a reação" aponta para o apoio à resposta a incidentes, sem afirmar que o SIEM executa a resposta (o que seria incorreto).

NÃO CAIA NESSA!

A banca tenta fazer o candidato confundir o SIEM com ferramentas preventivas (IPS, firewall) ou com um simples armazenador de logs. A alternativa B é a armadilha clássica: atribuir ao SIEM a função de "implementar medidas contra intrusões", quando ele apenas detecta e alerta. Lembre-se: SIEM é detectivo, não preventivo. Com esse critério, você elimina B e D na hora.

PEGA ESSA DICA!

Para questões de SIEM, foque nas palavras-chave: coletar, normalizar, correlacionar, analisar, alertar. Se a alternativa falar em "bloquear", "prevenir" ou "implementar medidas", está errada. Se falar em "apenas armazenar", também. O SIEM é o cérebro que pensa (correlaciona) e avisa (alerta), mas não age sozinho.

Gabarito: letra E

Link permanente: /questoes/qa632717