Questão nº 32
Questão de Tecnologia da Informação · FCC TRT23 2022 (nº 32)
Considere que um Analista do Tribunal Regional do Trabalho foi solicitado a responder as seguintes perguntas: O que é XDR? Como o XDR difere do EDR? XDR é o mesmo que SIEM e SOAR? O Analista explicou que, no contexto do Tribunal Regional do Trabalho, essa ferramenta:
I. Coletaria, agregaria, analisaria e armazenaria grandes volumes de dados de log de todo o Tribunal. Embora capturasse dados de dezenas de fontes e sensores, ainda seria uma ferramenta analítica passiva que emitiria alertas. Outra plataforma resolveria os desafios desta ferramenta para detecção e resposta eficazes a ataques direcionados, incluindo análise de comportamento e inteligência de ameaças.
II. Ampliaria o escopo de detecção além dos endpoints, fornecendo detecção, análise e resposta em endpoints, redes, servidores, cloud workloads etc. A ferramenta coletaria e correlacionaria automaticamente dados em vários security vectors, agilizando a detecção de ameaças para que os analistas de segurança conseguissem agir antes que o escopo da ameaça se ampliasse.
III. Seria usada por equipes experientes de operações de segurança do Tribunal para construir e executar multi-stage playbooks que automatizariam ações em um ecossistema de soluções de segurança conectado por API. Esta solução seria mais complexa, mais cara e ainda requereria um SOC altamente maduro para implementar e manter integrações de parceiros do Tribunal.
IV. Forneceria ao Tribunal a capacidade de monitorar endpoints quanto a comportamentos suspeitos e registraria todas as atividades e eventos. Em seguida, correlacionaria as informações para fornecer contexto crítico para detectar ameaças avançadas e, finalmente, executaria atividades de resposta automatizada, como isolar um endpoint infectado da rede do Tribunal quase em tempo real.
As ferramentas de I a IV correspondem, correta e respectivamente, a
- ASOAR – EDR – SIEM – XDR.
- BSIEM – XDR – SOAR – EDR. (alternativa correta)
- CSOAR – XDR – SIEM – EDR.
- DEDR – SIEM – XDR – SOAR.
- ESIEM – EDR – SOAR – XDR.
Resposta comentada
Gabarito Alternativa B
As ferramentas de segurança da informação SIEM, EDR, XDR e SOAR ajudam a proteger sistemas, detectando e respondendo a ameaças, mas cada uma tem um foco e escopo de atuação distintos.
(A) Incorreta: A ordem das ferramentas não corresponde às descrições.
(B) Correta:
- I. SIEM (Security Information and Event Management): Coleta, agrega e analisa logs de diversas fontes, sendo uma ferramenta analítica passiva que gera alertas, como descrito.
- II. XDR (Extended Detection and Response): Amplia a detecção e resposta além dos endpoints, correlacionando dados de redes, servidores, nuvem e endpoints, agilizando a detecção de ameaças, conforme a descrição.
- III. SOAR (Security Orchestration, Automation, and Response): Utiliza playbooks para automatizar ações e orquestrar respostas em um ecossistema de segurança, sendo complexa e exigindo um SOC maduro, como detalhado.
- IV. EDR (Endpoint Detection and Response): Monitora endpoints para comportamentos suspeitos, registra atividades e executa respostas automatizadas, como isolar um endpoint, focando exclusivamente no endpoint, conforme a descrição.
(C) Incorreta: A ordem das ferramentas não corresponde às descrições. O distrator aqui é a troca entre SIEM e SOAR, que são ferramentas de escopos bem diferentes. A descrição I, com foco em "grandes volumes de dados de log" e "ferramenta analítica passiva que emitiria alertas", aponta claramente para SIEM, não SOAR, que é sobre automação e orquestração.
(D) Incorreta: A ordem das ferramentas não corresponde às descrições.
(E) Incorreta: A ordem das ferramentas não corresponde às descrições.
Fonte: FCC TRT23 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.