Questão nº 39
Questão de Tecnologia da Informação · FCC TRT22 2022 (nº 39)
Com relação ao monitoramento e defesa da rede, o CIS Controls v8 indica como medida de segurança a centralização dos alertas de eventos de segurança em ativos corporativos para correlação e análise de log. Indica como melhor prática o uso de um recurso que inclui alertas de correlação de eventos definidos pelo fornecedor. Esse recurso é conhecido como
- ALog Application Firewall (LAF).
- BNetwork Intrusion Detection System (NIDS).
- CSecurity Information and Event Management (SIEM). (alternativa correta)
- DEndpoint Detection and Response (EDR).
- ENetwork Intrusion Prevention System (NIPS).
Resposta comentada
Gabarito Alternativa C
Um SIEM (Security Information and Event Management) é como um grande centro de comando de segurança que coleta e organiza todos os avisos (alertas) e registros (logs) de eventos de segurança de todos os seus computadores, servidores e dispositivos de rede. Ele não apenas guarda tudo, mas também analisa esses dados para encontrar padrões ou atividades suspeitas que podem indicar uma ameaça, usando regras pré-definidas (inclusive as do fabricante do SIEM) para correlacionar eventos que, isoladamente, não pareceriam perigosos.
- (A) Incorreta: Log Application Firewall (LAF) não é um termo padrão ou uma tecnologia reconhecida com as funcionalidades descritas.
- (B) Incorreta: Network Intrusion Detection System (NIDS) é um sistema que monitora o tráfego de rede para detectar atividades maliciosas e gerar alertas, mas não centraliza e correlaciona logs de todos os ativos corporativos. A armadilha aqui é que o NIDS gera alertas que o SIEM consome.
- (C) Correta: O Security Information and Event Management (SIEM) é a ferramenta que centraliza alertas e logs de segurança de diversos ativos, realiza a correlação de eventos (inclusive com regras definidas pelo fornecedor) e a análise para identificar ameaças, exatamente como descrito na questão.
- (D) Incorreta: Endpoint Detection and Response (EDR) foca na detecção e resposta a ameaças em endpoints (computadores, servidores individuais), não na centralização e correlação de logs de toda a rede.
- (E) Incorreta: Network Intrusion Prevention System (NIPS) é similar ao NIDS, mas além de detectar, também tenta bloquear as intrusões. Ele foca na prevenção em nível de rede, não na centralização e correlação de logs de todos os ativos corporativos.
Fonte: FCC TRT22 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.