Pular para o conteúdo principal

Questão de Segurança da Informação — SIEM (Security Information and Event Management) — INSTITUTO AOCP 2024

Segurança da InformaçãoSIEM (Security Information and Event Management)
Código
qa632729
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )

Qual é a função do SIEM (Security Information and Event Management – Gerenciamento de Informações e Eventos de Segurança) no contexto do SecaaS (Security as a Service – Segurança como um Serviço)?

  1. AProteger contra ataques de negação de serviço.
  2. BCriptografar dados em repouso na nuvem.
  3. CCorrelacionar e analisar registros históricos de redes e sistemas para fornecer relatórios em tempo real e alertas sobre eventos de segurança.
  4. DDetectar e prevenir acessos não autorizados a sistemas hospedeiros.
  5. EFornecer backup em vários locais para garantir a resiliência operacional em caso de interrupções de serviço.
Revelar gabarito e comentário

GabaritoC — Correlacionar e analisar registros históricos de redes e sistemas para fornecer relatórios em tempo real e alertas sobre eventos de segurança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SIEM no contexto do SecaaS

Gabarito: letra C. O SIEM (Security Information and Event Management) é a plataforma responsável por coletar, normalizar, correlacionar e analisar logs e eventos de segurança provenientes de múltiplas fontes, gerando alertas e relatórios em tempo real — exatamente o que descreve a alternativa C. No contexto do SecaaS (Security as a Service), o SIEM é oferecido como um serviço de gerenciamento de informações e eventos de segurança na nuvem, sendo uma das categorias de serviço típicas identificadas pela Cloud Security Alliance.

O SIEM combina duas disciplinas: o SEM (Security Event Management), que trata da gestão de eventos de segurança em tempo real, e o SIM (Security Information Management), que lida com a coleta e análise de informações de segurança a longo prazo. Essa combinação permite que a ferramenta não apenas monitore o ambiente em tempo real, mas também armazene e analise dados históricos para investigações, auditorias e conformidade.

O funcionamento do SIEM segue etapas bem definidas: coleta de logs e eventos de diversas fontes (servidores, firewalls, IDS/IPS, aplicações, bancos de dados, endpoints); normalização para padronizar formatos diferentes; armazenamento centralizado; análise para identificar padrões suspeitos; detecção de ameaças por assinaturas ou inteligência artificial; alertas sobre possíveis incidentes; investigação baseada em eventos históricos; e relatórios para auditoria e compliance.

Um ponto crucial é que o SIEM não bloqueia ataques — ele atua de forma detectiva, não preventiva. Ele identifica e alerta sobre atividades suspeitas, mas a ação de bloqueio cabe a outras ferramentas, como IPS (Intrusion Prevention System) ou firewalls. Essa distinção é fundamental para entender por que as alternativas A, D e E estão incorretas: elas atribuem ao SIEM funções que pertencem a outras soluções de segurança.

No contexto do SecaaS, o SIEM é uma das categorias de serviço oferecidas na nuvem, juntamente com gestão de identidade e acesso (IAM), prevenção contra perda de dados (DLP), segurança de rede, entre outras. A Cloud Security Alliance define SecaaS como a oferta de aplicações e serviços de segurança através da nuvem, e o gerenciamento de informações e eventos de segurança é uma das categorias típicas desse modelo de serviço.

A pegadinha desta questão está em confundir o SIEM com outras ferramentas de segurança: ele não protege contra DoS (função de firewalls/IPS), não criptografa dados (função de soluções de criptografia), não detecta acessos não autorizados a hosts (função de IDS/IPS ou EDR) e não faz backup (função de soluções de backup/DR). O SIEM é o centralizador e correlacionador de eventos — essa é a palavra-chave que identifica a alternativa correta.

Guarde a fronteira: SIEM = análise de logs + correlação de eventos + detecção de ameaças + resposta a incidentes. É exatamente nessa definição que as alternativas se dividem.

Critério

SIEM (Correta – C)

Firewall/IPS (A)

Criptografia/KMS (B)

IDS/IPS/EDR (D)

Backup/DR (E)

Função principal

Correlacionar e analisar logs/eventos de segurança

Bloquear/mitigar tráfego malicioso (ex.: DoS)

Proteger dados em repouso por cifragem

Detectar/prevenir acessos não autorizados em hosts

Replicar dados para recuperação em desastres

Natureza da ação

Detectiva (alerta e correlaciona)

Preventiva/Reativa (bloqueia)

Preventiva (protege o dado)

Detectiva/Preventiva (no endpoint/rede)

Reativa (restaura após falha)

Dado trabalhado

Logs e eventos (metadados)

Pacotes de rede

Conteúdo dos dados armazenados

Processos/comportamento de hosts

Cópias de dados

Exemplo de uso no SecaaS

Centralizar alertas de múltiplas fontes na nuvem

Mitigar DDoS em infraestrutura cloud

Criptografar buckets/banco de dados

Monitorar VMs/containers

Replicar dados entre regiões

Palavra-chave para prova

Correlação + alerta

Bloqueio

Cifragem

Acesso não autorizado

Resiliência/backup

Alternativa A — ❌ Incorreta

Proteger contra ataques de negação de serviço (DoS) é função de firewalls, IPS (Intrusion Prevention System) e soluções de mitigação de DDoS, não do SIEM. O SIEM pode detectar um ataque de DoS ao correlacionar eventos (como um pico anormal de tráfego), mas não tem capacidade de bloquear ou mitigar o ataque — ele apenas gera alertas. A confusão aqui é atribuir ao SIEM uma função preventiva/reativa que pertence a outras camadas de defesa.

Alternativa B — ❌ Incorreta

Criptografar dados em repouso na nuvem é função de soluções de criptografia (como gerenciamento de chaves, KMS, ou criptografia de disco/banco de dados), não do SIEM. O SIEM trabalha com logs e eventos, não com o conteúdo dos dados armazenados. A criptografia é uma categoria separada de serviço no SecaaS, distinta do gerenciamento de informações e eventos de segurança.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta é a definição precisa do SIEM: correlacionar e analisar registros históricos de redes e sistemas para fornecer relatórios em tempo real e alertas sobre eventos de segurança. O SIEM coleta logs de múltiplas fontes, normaliza, armazena, correlaciona eventos para identificar padrões suspeitos, gera alertas em tempo real e produz relatórios para auditoria e conformidade. A alternativa espelha exatamente as palavras-chave do conceito: correlação, análise, registros históricos, relatórios em tempo real e alertas.

Alternativa D — ❌ Incorreta

Detectar e prevenir acessos não autorizados a sistemas hospedeiros é função de IDS/IPS (Intrusion Detection/Prevention System) ou EDR (Endpoint Detection and Response), não do SIEM. O IDS monitora e detecta atividades suspeitas, o IPS detecta e bloqueia, e o EDR atua nos endpoints monitorando processos e comportamentos. O SIEM pode correlacionar os alertas gerados por essas ferramentas, mas não realiza a detecção/prevenção diretamente nos hosts.

Alternativa E — ❌ Incorreta

Fornecer backup em vários locais para garantir resiliência operacional é função de soluções de backup e recuperação de desastres (DR), não do SIEM. A continuidade de negócios e recuperação de desastres é outra categoria de serviço do SecaaS, separada do gerenciamento de informações e eventos de segurança. O SIEM não replica dados para fins de backup — ele armazena logs para análise e investigação, não para recuperação de desastres.

NÃO CAIA NESSA!

A banca tenta fazer o candidato confundir o SIEM com outras ferramentas de segurança. O SIEM não bloqueia, não criptografa, não faz backup e não previne acessos — ele correlaciona e analisa eventos. Se a alternativa mencionar "bloquear", "criptografar", "backup" ou "prevenir", desconfie: são funções de outras soluções. O SIEM é o cérebro que correlaciona, não o músculo que age.

PEGA ESSA DICA!

Para identificar o SIEM em questões de prova, procure pelas palavras-chave: correlação, logs, eventos, alertas, análise em tempo real, centralização. Se a alternativa falar em "correlacionar eventos" ou "analisar logs", é SIEM. Se falar em "bloquear", "prevenir", "criptografar" ou "backup", é outra ferramenta. Memorize a tríade: SIEM = coleta + correlação + alerta.

Gabarito: letra C

Link permanente: /questoes/qa632729