Questão nº 141
Questão de Segurança da Informação · CEBRASPE TCU 25 AUFC 2025 (nº 141)
A respeito de controles e testes de segurança para aplicações web, múltiplos fatores de autenticação e soluções para segurança da informação, julgue os itens subsequentes.
Em arquiteturas corporativas, o uso combinado de um proxy e de um SIEM tem potencial para ampliar a capacidade de detecção de atividades anômalas, uma vez que os registros de navegação tratados pelo proxy podem ser correlacionados pelo SIEM a eventos provenientes de firewalls, IDS e controles de acesso.
Resposta comentada
O conceito-chave é que SIEM (Sistema de Gerenciamento de Eventos e Informações de Segurança) funciona como um "cérebro" que coleta e correlaciona logs de várias fontes, enquanto o proxy é o "porteiro" que registra toda a navegação web dos usuários. Sozinhos, cada um gera alertas isolados; juntos, o SIEM cruza os dados do proxy com os de firewall, IDS e autenticação, permitindo enxergar padrões que um único dispositivo não veria (ex.: um acesso estranho a um site + uma tentativa de login fora do horário = ataque em cadeia).
- Correta: Certo. A combinação proxy + SIEM amplia a detecção porque o SIEM correlaciona os registros de navegação (proxy) com eventos de segurança de outras camadas (firewall, IDS, controles de acesso), gerando alertas mais precisos de atividades anômalas.
Fica de olho: A banca pode trocar "correlacionar" por "substituir" — dizendo que o SIEM substitui o proxy ou que o proxy sozinho já basta. Isso é errado: o SIEM é um agregador/correlacionador, não um substituto de fontes de log; e o proxy sem SIEM não tem contexto para distinguir tráfego anômalo de comportamento normal.
Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.