Questão nº 65
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 65)
Um CSIRT (Computer Security Incident Response Team) é capaz não apenas de coletar e avaliar relatórios de incidentes de segurança da informação, mas também de analisar dados relevantes e executar análises técnicas detalhadas do incidente em si e de quaisquer artefatos usados. A partir dessa análise, a mitigação e as etapas para se recuperar do incidente podem ser recomendadas.
De acordo com o FIRST CSIRT Services Framework, o serviço de mitigação e recuperação está definido para a área de serviço de
- AConsciência Situacional
- BTransferência de Conhecimento
- CGestão de Vulnerabilidade
- DGestão de Eventos de Segurança da Informação
- EGestão de Incidentes de Segurança da Informação (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O CSIRT (time que responde a incidentes de segurança) funciona como uma "equipe de resgate digital": ele recebe o chamado do incidente, investiga a causa e os danos, e então define os passos para conter o problema (mitigação) e voltar ao normal (recuperação). Esse serviço de "apagar o incêndio e reconstruir a casa" está formalmente dentro da área de Gestão de Incidentes, que é o guarda-chuva de todas as ações reativas a um ataque.
- (A) Incorreta: Consciência Situacional é sobre monitorar o ambiente para entender o que está acontecendo agora (ex: dashboards, alertas), não sobre executar ações de correção após o ataque.
- (B) Incorreta: Transferência de Conhecimento é o serviço de ensinar e treinar a equipe (ex: workshops, lições aprendidas), não a ação prática de mitigar um incidente em andamento.
- (C) Incorreta: Gestão de Vulnerabilidade é o serviço proativo de encontrar e corrigir falhas antes que sejam exploradas (ex: scans, patches), enquanto a mitigação é uma ação reativa pós-exploração.
- (D) Incorreta: Gestão de Eventos de Segurança da Informação trata de detectar e classificar eventos isolados (ex: um login suspeito), mas a mitigação e recuperação só ocorrem quando o evento vira um incidente confirmado.
- (E) Correta: O FIRST CSIRT Services Framework define explicitamente que o serviço de Mitigação e Recuperação pertence à área de Gestão de Incidentes de Segurança da Informação, pois é a fase final do ciclo de resposta (detecção → análise → contenção → erradicação → recuperação). A armadilha da banca aqui é tentar confundir você com a letra (D): a banca quer que você pense que "mitigação" é só uma etapa da gestão de eventos, mas o framework separa claramente o "evento" (algo isolado) do "incidente" (algo que causa dano real e exige a recuperação). Lembre-se: mitigar e recuperar só faz sentido para incidentes, não para eventos.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.