Questão de Segurança da Informação — SIEM (Security Information and Event Management) — INSTITUTO AOCP 2024
Segurança da Informação›SIEM (Security Information and Event Management)
Código
qa632729
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Qual é a função do SIEM (Security Information and Event Management – Gerenciamento de Informações e Eventos de Segurança) no contexto do SecaaS (Security as a Service – Segurança como um Serviço)?
AProteger contra ataques de negação de serviço.
BCriptografar dados em repouso na nuvem.
CCorrelacionar e analisar registros históricos de redes e sistemas para fornecer relatórios em tempo real e alertas sobre eventos de segurança.
DDetectar e prevenir acessos não autorizados a sistemas hospedeiros.
EFornecer backup em vários locais para garantir a resiliência operacional em caso de interrupções de serviço.
Revelar gabarito e comentário▾
GabaritoC — Correlacionar e analisar registros históricos de redes e sistemas para fornecer relatórios em tempo real e alertas sobre eventos de segurança.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SIEM no contexto do SecaaS
Gabarito: letra C. O SIEM (Security Information and Event Management) é a plataforma responsável por coletar, normalizar, correlacionar e analisar logs e eventos de segurança provenientes de múltiplas fontes, gerando alertas e relatórios em tempo real — exatamente o que descreve a alternativa C. No contexto do SecaaS (Security as a Service), o SIEM é oferecido como um serviço de gerenciamento de informações e eventos de segurança na nuvem, sendo uma das categorias de serviço típicas identificadas pela Cloud Security Alliance.
O SIEM combina duas disciplinas: o SEM (Security Event Management), que trata da gestão de eventos de segurança em tempo real, e o SIM (Security Information Management), que lida com a coleta e análise de informações de segurança a longo prazo. Essa combinação permite que a ferramenta não apenas monitore o ambiente em tempo real, mas também armazene e analise dados históricos para investigações, auditorias e conformidade.
O funcionamento do SIEM segue etapas bem definidas: coleta de logs e eventos de diversas fontes (servidores, firewalls, IDS/IPS, aplicações, bancos de dados, endpoints); normalização para padronizar formatos diferentes; armazenamento centralizado; análise para identificar padrões suspeitos; detecção de ameaças por assinaturas ou inteligência artificial; alertas sobre possíveis incidentes; investigação baseada em eventos históricos; e relatórios para auditoria e compliance.
Um ponto crucial é que o SIEM não bloqueia ataques — ele atua de forma detectiva, não preventiva. Ele identifica e alerta sobre atividades suspeitas, mas a ação de bloqueio cabe a outras ferramentas, como IPS (Intrusion Prevention System) ou firewalls. Essa distinção é fundamental para entender por que as alternativas A, D e E estão incorretas: elas atribuem ao SIEM funções que pertencem a outras soluções de segurança.
No contexto do SecaaS, o SIEM é uma das categorias de serviço oferecidas na nuvem, juntamente com gestão de identidade e acesso (IAM), prevenção contra perda de dados (DLP), segurança de rede, entre outras. A Cloud Security Alliance define SecaaS como a oferta de aplicações e serviços de segurança através da nuvem, e o gerenciamento de informações e eventos de segurança é uma das categorias típicas desse modelo de serviço.
A pegadinha desta questão está em confundir o SIEM com outras ferramentas de segurança: ele não protege contra DoS (função de firewalls/IPS), não criptografa dados (função de soluções de criptografia), não detecta acessos não autorizados a hosts (função de IDS/IPS ou EDR) e não faz backup (função de soluções de backup/DR). O SIEM é o centralizador e correlacionador de eventos — essa é a palavra-chave que identifica a alternativa correta.
Guarde a fronteira: SIEM = análise de logs + correlação de eventos + detecção de ameaças + resposta a incidentes. É exatamente nessa definição que as alternativas se dividem.
Critério
SIEM (Correta – C)
Firewall/IPS (A)
Criptografia/KMS (B)
IDS/IPS/EDR (D)
Backup/DR (E)
Função principal
Correlacionar e analisar logs/eventos de segurança
Bloquear/mitigar tráfego malicioso (ex.: DoS)
Proteger dados em repouso por cifragem
Detectar/prevenir acessos não autorizados em hosts
Replicar dados para recuperação em desastres
Natureza da ação
Detectiva (alerta e correlaciona)
Preventiva/Reativa (bloqueia)
Preventiva (protege o dado)
Detectiva/Preventiva (no endpoint/rede)
Reativa (restaura após falha)
Dado trabalhado
Logs e eventos (metadados)
Pacotes de rede
Conteúdo dos dados armazenados
Processos/comportamento de hosts
Cópias de dados
Exemplo de uso no SecaaS
Centralizar alertas de múltiplas fontes na nuvem
Mitigar DDoS em infraestrutura cloud
Criptografar buckets/banco de dados
Monitorar VMs/containers
Replicar dados entre regiões
Palavra-chave para prova
Correlação + alerta
Bloqueio
Cifragem
Acesso não autorizado
Resiliência/backup
Alternativa A — ❌ Incorreta
Proteger contra ataques de negação de serviço (DoS) é função de firewalls, IPS (Intrusion Prevention System) e soluções de mitigação de DDoS, não do SIEM. O SIEM pode detectar um ataque de DoS ao correlacionar eventos (como um pico anormal de tráfego), mas não tem capacidade de bloquear ou mitigar o ataque — ele apenas gera alertas. A confusão aqui é atribuir ao SIEM uma função preventiva/reativa que pertence a outras camadas de defesa.
Alternativa B — ❌ Incorreta
Criptografar dados em repouso na nuvem é função de soluções de criptografia (como gerenciamento de chaves, KMS, ou criptografia de disco/banco de dados), não do SIEM. O SIEM trabalha com logs e eventos, não com o conteúdo dos dados armazenados. A criptografia é uma categoria separada de serviço no SecaaS, distinta do gerenciamento de informações e eventos de segurança.
Alternativa C — ✅ Correta ⟵ GABARITO
Esta é a definição precisa do SIEM: correlacionar e analisar registros históricos de redes e sistemas para fornecer relatórios em tempo real e alertas sobre eventos de segurança. O SIEM coleta logs de múltiplas fontes, normaliza, armazena, correlaciona eventos para identificar padrões suspeitos, gera alertas em tempo real e produz relatórios para auditoria e conformidade. A alternativa espelha exatamente as palavras-chave do conceito: correlação, análise, registros históricos, relatórios em tempo real e alertas.
Alternativa D — ❌ Incorreta
Detectar e prevenir acessos não autorizados a sistemas hospedeiros é função de IDS/IPS (Intrusion Detection/Prevention System) ou EDR (Endpoint Detection and Response), não do SIEM. O IDS monitora e detecta atividades suspeitas, o IPS detecta e bloqueia, e o EDR atua nos endpoints monitorando processos e comportamentos. O SIEM pode correlacionar os alertas gerados por essas ferramentas, mas não realiza a detecção/prevenção diretamente nos hosts.
Alternativa E — ❌ Incorreta
Fornecer backup em vários locais para garantir resiliência operacional é função de soluções de backup e recuperação de desastres (DR), não do SIEM. A continuidade de negócios e recuperação de desastres é outra categoria de serviço do SecaaS, separada do gerenciamento de informações e eventos de segurança. O SIEM não replica dados para fins de backup — ele armazena logs para análise e investigação, não para recuperação de desastres.
NÃO CAIA NESSA!
A banca tenta fazer o candidato confundir o SIEM com outras ferramentas de segurança. O SIEM não bloqueia, não criptografa, não faz backup e não previne acessos — ele correlaciona e analisa eventos. Se a alternativa mencionar "bloquear", "criptografar", "backup" ou "prevenir", desconfie: são funções de outras soluções. O SIEM é o cérebro que correlaciona, não o músculo que age.
PEGA ESSA DICA!
Para identificar o SIEM em questões de prova, procure pelas palavras-chave: correlação, logs, eventos, alertas, análise em tempo real, centralização. Se a alternativa falar em "correlacionar eventos" ou "analisar logs", é SIEM. Se falar em "bloquear", "prevenir", "criptografar" ou "backup", é outra ferramenta. Memorize a tríade: SIEM = coleta + correlação + alerta.