Pular para o conteúdo principal

Questão de Segurança da Informação — CSIRT, SANS Handbook e XDR (incidentes de segurança) — VUNESP 2025

Segurança da InformaçãoCSIRT, SANS Handbook e XDR (incidentes de segurança)
Código
vu223044
Banca
VUNESP
Órgão
TJ SP
Ano
2025
Cargo
AnaSistJ ( )
Assinale a alternativa que se refere a um tipo de solução de software que permite que equipes de segurança integrem e coordenem ferramentas de segurança separadas, automatizem tarefas e otimizem o fluxo de trabalho de resposta a incidentes.
  1. AERP.
  2. BBI.
  3. CCRM.
  4. DHipervisor.
  5. ESOAR.
Revelar gabarito e comentário

GabaritoE — SOAR.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SOAR: Orquestração, Automação e Resposta a Incidentes

Gabarito: letra E. A alternativa correta é SOAR (Security Orchestration, Automation and Response), pois é exatamente a solução de software que permite integrar e coordenar ferramentas de segurança separadas, automatizar tarefas e otimizar o fluxo de trabalho de resposta a incidentes — conceito central da orquestração de segurança. As demais alternativas (ERP, BI, CRM e Hipervisor) são tecnologias de outros domínios, sem relação com a automação de resposta a incidentes.

O SOAR é uma plataforma que automatiza e gerencia respostas a incidentes de segurança, integrando diferentes ferramentas de segurança (SIEM, EDR, firewalls, etc.) e executando playbooks pré-definidos. Seu objetivo é reduzir o tempo de resposta (MTTR) e a dependência de ações manuais, permitindo que a equipe de segurança atue de forma mais rápida e eficiente. A sigla SOAR significa Security Orchestration, Automation and Response — ou seja, Orquestração, Automação e Resposta de Segurança.

Para entender melhor, é importante diferenciar o SOAR de outras ferramentas de segurança:

  • SIEM (Security Information and Event Management): coleta e correlaciona logs de múltiplas fontes, identificando padrões suspeitos. É o "coração do SOC", mas não automatiza a resposta.

  • EDR/XDR (Endpoint/Extended Detection and Response): monitora endpoints (computadores, servidores) e detecta atividades suspeitas. O XDR amplia para múltiplas camadas (rede, e-mail, cloud).

  • IDS (Intrusion Detection System): detecta atividades suspeitas e gera alertas, mas não bloqueia.

  • IPS (Intrusion Prevention System): detecta e bloqueia automaticamente conexões maliciosas.

  • SOAR: integra e orquestra as ferramentas acima, automatiza tarefas de resposta e executa playbooks pré-definidos.

A pegadinha clássica da banca é confundir SOAR com SIEM. Enquanto o SIEM detecta e correlaciona eventos, o SOAR automatiza a resposta a esses eventos. O SOAR não detecta ataques; ele recebe os alertas do SIEM e executa ações automáticas de mitigação.

Na prática, um fluxo típico seria: o SIEM detecta uma ameaça e gera um alerta → o SOAR recebe esse alerta, automatiza a investigação e executa ações de resposta com base em playbooks pré-definidos (ex.: bloquear um usuário comprometido, isolar um endpoint infectado). Isso reduz drasticamente o tempo de resposta e a carga de trabalho manual da equipe.

A questão cobra exatamente essa definição: "solução de software que permite que equipes de segurança integrem e coordenem ferramentas de segurança separadas, automatizem tarefas e otimizem o fluxo de trabalho de resposta a incidentes". Todos esses termos — integrar, coordenar, automatizar, otimizar fluxo de trabalho — apontam diretamente para o SOAR.

1O que faz
Integra ferramentas de segurança
Automatiza tarefas
Otimiza fluxo de resposta
2Como funciona
Recebe alertas do SIEM
Executa playbooks pré-definidos
Ações automáticas de mitigação
3Diferenciais
Não detecta ataques
Reduz MTTR
Reduz trabalho manual
SOAR
LEVELsoulevel.com.br
SOAR: O que faz (Integra ferramentas de segurança, Automatiza tarefas, Otimiza fluxo de resposta); Como funciona (Recebe alertas do SIEM, Executa playbooks pré-definidos, Ações automáticas de mitigação); Diferenciais (Não detecta ataques, Reduz MTTR, Reduz trabalho manual)

Alternativa A — ❌ Incorreta

ERP (Enterprise Resource Planning) é um sistema de gestão empresarial que integra processos de negócio (finanças, RH, produção, logística) em um único sistema. Não tem relação com segurança da informação nem com resposta a incidentes. A banca incluiu essa alternativa para testar se o candidato confunde "integração de ferramentas" com "integração de processos de negócio".

Alternativa B — ❌ Incorreta

BI (Business Intelligence) é um conjunto de ferramentas e processos para coletar, analisar e apresentar dados de negócio, auxiliando na tomada de decisões gerenciais. Não se aplica à automação de resposta a incidentes de segurança.

Alternativa C — ❌ Incorreta

CRM (Customer Relationship Management) é um sistema de gestão de relacionamento com clientes, focado em vendas, marketing e suporte ao cliente. Não tem relação com segurança da informação.

Alternativa D — ❌ Incorreta

Hipervisor é um software que permite criar e executar máquinas virtuais, gerenciando recursos de hardware (ex.: VMware, Hyper-V, KVM). Embora seja uma tecnologia de virtualização importante, não se relaciona com a orquestração de ferramentas de segurança.

Alternativa E — ✅ Correta ⟵ GABARITO

SOAR (Security Orchestration, Automation and Response) é exatamente a solução descrita no enunciado: permite integrar e coordenar ferramentas de segurança separadas, automatizar tarefas e otimizar o fluxo de trabalho de resposta a incidentes. Ele executa playbooks pré-definidos, integra SIEM, EDR, firewalls e outras soluções, reduzindo o tempo de resposta e a dependência de ações manuais.

NÃO CAIA NESSA!

A banca explora a confusão entre SOAR e SIEM. O SIEM detecta e correlaciona eventos; o SOAR automatiza a resposta. Se a questão falar em "correlação de eventos" → SIEM; se falar em "automação e orquestração da resposta" → SOAR. Fique atento a essas palavras-chave!

NÃO CAIA NESSA!

Para memorizar, use o mnemônico: SIEM = Detecta, SOAR = Responde. O SOAR é o "cérebro" que conecta tudo e automatiza decisões, enquanto o SIEM é o "coração" que coleta e correlaciona. Nas provas, a banca adora trocar essas funções.

Gabarito: letra E

Link permanente: /questoes/vu223044