Questão nº 41
Questão de Segurança da Informação · FCC TRT6 2025 (nº 41)
Um Tribunal Regional do Trabalho detectou uma atividade anômala em seu sistema de controle de processos judiciais. A ação que deve ser priorizada para responder a este incidente usando SIEM, ajudando a mitigar o risco de forma eficaz, é
- Aenviar um e-mail para todos os funcionários informando sobre a anomalia.
- Breiniciar todos os servidores relacionados ao controle de processos judiciais.
- Canalisar os logs de eventos correlacionados para identificar a origem da anomalia. (alternativa correta)
- Ddesativar o sistema de controle de processos judiciais imediatamente.
- Eativar a configuração de firewall de camada dupla no SIEM.
Resposta comentada
Gabarito Alternativa C
Quando um sistema de SIEM (Security Information and Event Management) detecta algo estranho (uma anomalia), a primeira coisa a fazer é entender o que está acontecendo, onde e como, antes de tomar qualquer medida drástica. O SIEM serve justamente para coletar e correlacionar logs (registros de eventos) de diversos sistemas, ajudando a montar o quebra-cabeça do incidente.
- (A) Incorreta: Enviar e-mail é uma ação de comunicação, não de resposta técnica ao incidente, e é prematura sem entender a situação.
- (B) Incorreta: Reiniciar servidores sem análise pode destruir evidências forenses, causar interrupção desnecessária e não resolver a causa raiz.
- (C) Correta: Analisar os logs de eventos correlacionados é a ação prioritária. Isso permite identificar a origem, o escopo e o impacto da anomalia, fornecendo a base para uma resposta eficaz e informada, que é o papel central do SIEM na gestão de incidentes.
- (D) Incorreta: Desativar um sistema crítico como um controle de processos judiciais é uma medida de contenção extrema que deve ser tomada apenas após uma análise inicial para entender a gravidade e o impacto. Fazer isso imediatamente pode causar uma interrupção desnecessária e significativa sem ter certeza da real ameaça. Armadilha: A tentação é pensar que "parar tudo" é a forma mais segura de conter um problema, mas sem entender a anomalia, essa ação pode ser mais prejudicial (interrupção de serviço crítico) do que benéfica, além de impedir a coleta de mais dados.
- (E) Incorreta: SIEM é uma ferramenta de monitoramento e análise de segurança, não um firewall. Ele não possui configurações de firewall para serem ativadas.
Fonte: FCC TRT6 2025 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 005). Reproduzida para fins de estudo.