Questão nº 144
Questão de Segurança da Informação · CEBRASPE TCU 25 AUFC 2025 (nº 144)
A respeito de controles e testes de segurança para aplicações web, múltiplos fatores de autenticação e soluções para segurança da informação, julgue os itens subsequentes.
O uso de um SIEM devidamente configurado para correlação em tempo real elimina a necessidade de mecanismos de prevenção de um IPS, já que os eventos consolidados permitem bloquear as atividades maliciosas diretamente a partir da análise centralizada.
Resposta comentada
SIEM é um sistema que junta e analisa logs (registros de eventos) de várias fontes para detectar ataques, enquanto IPS é um equipamento que age ativamente, bloqueando o tráfego malicioso em tempo real. O SIEM detecta e alerta, mas quem bloqueia de fato é o IPS.
- Correta: Errado. O SIEM correlaciona eventos, mas não substitui a ação de bloqueio em tempo real do IPS; ele depende do IPS (ou de outras ferramentas) para executar a prevenção.
O trecho que torna o item errado é: "elimina a necessidade de mecanismos de prevenção de um IPS" — pois o SIEM apenas consolida e correlaciona dados, não age diretamente no tráfego para bloquear.
Como ficaria certo: O uso de um SIEM devidamente configurado para correlação em tempo real complementa a ação de um IPS, pois os eventos consolidados alimentam o IPS para que ele bloqueie as atividades maliciosas de forma mais precisa.
Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.