Pular para o conteúdo principal

Questão de Segurança da Informação — Análise de Tráfego e Logs — VUNESP 2025

Segurança da InformaçãoAnálise de Tráfego e Logs
Código
vu223056
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )

No padrão Syslog de registro (logging) de mensagens, o código facility é usado para

  1. Aespecificar o tipo de sistema que está logando uma mensagem.
  2. Bespecificar o nível de dificuldade para tratar ou resolver o efeito ou erro reportado por uma mensagem.
  3. Cespecificar o nível de severidade de uma mensagem.
  4. Dcodificar o endereço IP do dispositivo que originou uma mensagem.
  5. Eespecificar o identificador (id) do usuário responsável por verificar e tratar uma mensagem.
Revelar gabarito e comentário

GabaritoA — especificar o tipo de sistema que está logando uma mensagem.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Syslog: o campo facility

Gabarito: letra A. No padrão Syslog, o código facility identifica o tipo de sistema ou subsistema que originou a mensagem (ex.: kernel, mail, cron, daemon), enquanto a severity indica o nível de gravidade. A alternativa A é a única que descreve corretamente essa função.

O Syslog é um protocolo padrão para envio de mensagens de log em redes IP, definido originalmente na RFC 3164 e atualizado pela RFC 5424. Cada mensagem Syslog contém um cabeçalho com campos como timestamp, hostname, tag (nome do processo) e, principalmente, dois campos numéricos: facility e severity. O facility é um número de 0 a 23 que classifica a origem da mensagem — por exemplo, 0 para kernel, 1 para user-level, 2 para mail system, 3 para system daemons, 4 para security/authorization, 5 para syslogd, 9 para clock daemon, 14 para log alert, 16 a 23 para uso local. Já a severity é um número de 0 a 7 que indica a gravidade do evento: 0 = emergency, 1 = alert, 2 = critical, 3 = error, 4 = warning, 5 = notice, 6 = informational, 7 = debug.

A distinção entre facility e severity é essencial para a análise de logs: enquanto o facility responde à pergunta "quem gerou a mensagem?", a severity responde "quão grave é o evento?". Essa separação permite que ferramentas de correlação e SIEM filtrem e priorizem eventos de forma eficiente. Por exemplo, uma mensagem com facility 0 (kernel) e severity 2 (critical) indica um problema grave no núcleo do sistema operacional, enquanto uma mensagem com facility 2 (mail) e severity 6 (informational) é apenas um aviso rotineiro do serviço de e-mail.

A banca explora justamente a confusão entre esses dois campos. As alternativas B, C e D tentam associar o facility a conceitos que pertencem a outros campos da mensagem: a severity (nível de gravidade), o hostname (endereço IP) e o tag (identificação do processo). A alternativa E, por sua vez, inventa uma função que não existe no padrão Syslog — o facility não tem relação com usuário responsável pelo tratamento da mensagem. Portanto, a única definição correta é a da letra A.

Guarde a fronteira: facility = origem (quem gerou), severity = gravidade (quão grave). É exatamente nessa distinção que as alternativas se dividem.

1Facility (origem)
Tipo de sistema que gerou
Ex.: kernel, mail, cron, daemon
Valores 0 a 23
2Severity (gravidade)
Nível do evento
Valores 0 a 7
Ex.: emergency, critical, error
3Outros campos
Hostname (IP de origem)
Tag (nome do processo)
Syslog
LEVELsoulevel.com.br
Syslog: Facility (origem) (Tipo de sistema que gerou, Ex.: kernel, mail, cron, daemon, Valores 0 a 23); Severity (gravidade) (Nível do evento, Valores 0 a 7, Ex.: emergency, critical, error); Outros campos (Hostname (IP de origem), Tag (nome do processo))

Alternativa A — ✅ Correta ⟵ GABARITO

O facility é um campo numérico que identifica o tipo de sistema ou subsistema que originou a mensagem. Na RFC 5424, os valores de facility vão de 0 a 23, abrangendo desde o kernel (0) até local use (16–23). Essa informação é usada para rotear e filtrar logs por origem, permitindo, por exemplo, separar mensagens do sistema de correio das mensagens do daemon de autenticação. A alternativa espelha exatamente essa definição.

Alternativa B — ❌ Incorreta

A alternativa B confunde facility com severity. O nível de dificuldade para tratar ou resolver um erro não é um campo do Syslog; o que existe é a severity, que classifica a gravidade do evento (0 a 7). O facility não diz nada sobre a complexidade do tratamento — ele apenas indica a origem.

Alternativa C — ❌ Incorreta

A alternativa C também troca facility por severity. O nível de severidade é um campo separado, com valores de 0 (emergency) a 7 (debug). O facility não mede gravidade; ele identifica o subsistema de origem.

Alternativa D — ❌ Incorreta

O endereço IP do dispositivo que originou a mensagem é registrado no campo hostname (ou no cabeçalho da mensagem), não no facility. O facility é um número de 0 a 23 que classifica o tipo de sistema, não o endereço de rede.

Alternativa E — ❌ Incorreta

Não existe no padrão Syslog um campo que especifique o identificador do usuário responsável por verificar e tratar a mensagem. O facility não tem relação com responsáveis por tratamento; ele apenas indica a origem da mensagem. Essa alternativa inventa uma funcionalidade inexistente.

NÃO CAIA NESSA!

A banca adora trocar facility por severity — e aqui ela faz isso nas alternativas B e C. Lembre-se: facility responde "quem gerou?" (origem), severity responde "quão grave?" (gravidade). Com esse par na cabeça, você elimina B e C na hora. 💪

PEGA ESSA DICA!

Para fixar, associe facility a "fonte" (ambos começam com F) e severity a "severidade" (gravidade). Na prova, se a alternativa falar em "tipo de sistema" ou "origem", é facility; se falar em "nível de gravidade" ou "severidade", é severity.

Gabarito: letra A

Link permanente: /questoes/vu223056