Questão de Segurança da Informação — CSIRT, SANS Handbook e XDR (incidentes de segurança) — VUNESP 2025
- Código
- vu223044
- Banca
- VUNESP
- Órgão
- TJ SP
- Ano
- 2025
- Cargo
- AnaSistJ ( )
- AERP.
- BBI.
- CCRM.
- DHipervisor.
- ESOAR.
GabaritoE — SOAR.
Gabarito: letra E. A alternativa correta é SOAR (Security Orchestration, Automation and Response), pois é exatamente a solução de software que permite integrar e coordenar ferramentas de segurança separadas, automatizar tarefas e otimizar o fluxo de trabalho de resposta a incidentes — conceito central da orquestração de segurança. As demais alternativas (ERP, BI, CRM e Hipervisor) são tecnologias de outros domínios, sem relação com a automação de resposta a incidentes.
O SOAR é uma plataforma que automatiza e gerencia respostas a incidentes de segurança, integrando diferentes ferramentas de segurança (SIEM, EDR, firewalls, etc.) e executando playbooks pré-definidos. Seu objetivo é reduzir o tempo de resposta (MTTR) e a dependência de ações manuais, permitindo que a equipe de segurança atue de forma mais rápida e eficiente. A sigla SOAR significa Security Orchestration, Automation and Response — ou seja, Orquestração, Automação e Resposta de Segurança.
Para entender melhor, é importante diferenciar o SOAR de outras ferramentas de segurança:
SIEM (Security Information and Event Management): coleta e correlaciona logs de múltiplas fontes, identificando padrões suspeitos. É o "coração do SOC", mas não automatiza a resposta.
EDR/XDR (Endpoint/Extended Detection and Response): monitora endpoints (computadores, servidores) e detecta atividades suspeitas. O XDR amplia para múltiplas camadas (rede, e-mail, cloud).
IDS (Intrusion Detection System): detecta atividades suspeitas e gera alertas, mas não bloqueia.
IPS (Intrusion Prevention System): detecta e bloqueia automaticamente conexões maliciosas.
SOAR: integra e orquestra as ferramentas acima, automatiza tarefas de resposta e executa playbooks pré-definidos.
A pegadinha clássica da banca é confundir SOAR com SIEM. Enquanto o SIEM detecta e correlaciona eventos, o SOAR automatiza a resposta a esses eventos. O SOAR não detecta ataques; ele recebe os alertas do SIEM e executa ações automáticas de mitigação.
Na prática, um fluxo típico seria: o SIEM detecta uma ameaça e gera um alerta → o SOAR recebe esse alerta, automatiza a investigação e executa ações de resposta com base em playbooks pré-definidos (ex.: bloquear um usuário comprometido, isolar um endpoint infectado). Isso reduz drasticamente o tempo de resposta e a carga de trabalho manual da equipe.
A questão cobra exatamente essa definição: "solução de software que permite que equipes de segurança integrem e coordenem ferramentas de segurança separadas, automatizem tarefas e otimizem o fluxo de trabalho de resposta a incidentes". Todos esses termos — integrar, coordenar, automatizar, otimizar fluxo de trabalho — apontam diretamente para o SOAR.
ERP (Enterprise Resource Planning) é um sistema de gestão empresarial que integra processos de negócio (finanças, RH, produção, logística) em um único sistema. Não tem relação com segurança da informação nem com resposta a incidentes. A banca incluiu essa alternativa para testar se o candidato confunde "integração de ferramentas" com "integração de processos de negócio".
BI (Business Intelligence) é um conjunto de ferramentas e processos para coletar, analisar e apresentar dados de negócio, auxiliando na tomada de decisões gerenciais. Não se aplica à automação de resposta a incidentes de segurança.
CRM (Customer Relationship Management) é um sistema de gestão de relacionamento com clientes, focado em vendas, marketing e suporte ao cliente. Não tem relação com segurança da informação.
Hipervisor é um software que permite criar e executar máquinas virtuais, gerenciando recursos de hardware (ex.: VMware, Hyper-V, KVM). Embora seja uma tecnologia de virtualização importante, não se relaciona com a orquestração de ferramentas de segurança.
SOAR (Security Orchestration, Automation and Response) é exatamente a solução descrita no enunciado: permite integrar e coordenar ferramentas de segurança separadas, automatizar tarefas e otimizar o fluxo de trabalho de resposta a incidentes. Ele executa playbooks pré-definidos, integra SIEM, EDR, firewalls e outras soluções, reduzindo o tempo de resposta e a dependência de ações manuais.
A banca explora a confusão entre SOAR e SIEM. O SIEM detecta e correlaciona eventos; o SOAR automatiza a resposta. Se a questão falar em "correlação de eventos" → SIEM; se falar em "automação e orquestração da resposta" → SOAR. Fique atento a essas palavras-chave!
Para memorizar, use o mnemônico: SIEM = Detecta, SOAR = Responde. O SOAR é o "cérebro" que conecta tudo e automatiza decisões, enquanto o SIEM é o "coração" que coleta e correlaciona. Nas provas, a banca adora trocar essas funções.
Gabarito: letra E
Link permanente: /questoes/vu223044