Questão nº 35
Questão de Segurança da Informação · FGV CGE-SC 2022 (nº 35)
Visando a defender-se de ameaças na internet, uma empresa implementa um software de proteção baseado em assinaturas em seus computadores. Esse software funciona por meio da comparação de assinaturas de programas que são executados no computador com um banco de dados de assinaturas de programas maliciosos atualizado diariamente.
Em um determinado dia, após investigar o comportamento anômalo de um computador, a equipe de segurança da empresa identifica que existe um processo chamado comjumper.exe rodando e consumindo grande quantidade de CPU no computador.
Com essas informações o computador é enviado para análise em uma empresa especialista.
A resposta da empresa é de que o programa comjumper.exe é uma variação nova e inédita do malware Adylkuzz e recomenda que sejam tomadas medidas adicionais de proteção para detecção deste tipo de ameaça na rede.
Com base nessas informações, assinale a opção que apresenta uma correta classificação do tipo de malware e uma medida que pode efetivamente proteger o ambiente.
- ATrata-se de um malware conhecido como de dia zero ou "zero day"; ele poderia ser evitado por meio da implementação de antivírus por assinatura nos firewalls.
- BTrata-se de um malware conhecido como de dia zero ou "zero day"; ele pode ser evitado por meio da implementação de ferramentas de proteção por análise de comportamento. (alternativa correta)
- CTrata-se de um malware utilizado em cryptojacking; ele pode ser evitado por meio da implementação de antivírus por assinatura nos firewalls.
- DTrata-se de um malware classificado como ransomware; ele pode ser evitado atualizando-se mais frequentemente as assinaturas do software de proteção.
- ETrata-se de um malware classificado como ransomware.; ele pode ser evitado por meio do uso de chaves de segurança.
Resposta comentada
Gabarito Alternativa B
Um malware de dia zero (zero-day) é uma ameaça de segurança tão nova que os softwares de proteção ainda não a conhecem, ou seja, não possuem uma "assinatura" (identificação específica) para detectá-la. Para combatê-los, a análise de comportamento observa ações suspeitas do programa, em vez de apenas comparar com uma lista conhecida.
- (A) Incorreta: Embora a primeira parte esteja correta ao identificar um malware de dia zero (dada a descrição "nova e inédita"), a solução proposta ("antivírus por assinatura") é justamente o tipo de proteção que falhou no cenário, pois não possuía a assinatura da nova variação. Colocar o antivírus no firewall não muda a natureza da detecção por assinatura.
- (B) Correta: A descrição de uma "variação nova e inédita" de malware que não foi detectada pelo software de proteção por assinatura aponta diretamente para uma ameaça de dia zero. Para combater malwares desconhecidos por assinatura, a análise de comportamento é a medida mais eficaz, pois ela monitora atividades suspeitas (como alto consumo de CPU, comum em cryptominers como o Adylkuzz) em vez de depender de uma assinatura pré-existente.
- (C) Incorreta: A classificação como cryptojacking está correta, pois o Adylkuzz é um cryptominer e o alto consumo de CPU é um sintoma. No entanto, a solução proposta ("antivírus por assinatura nos firewalls") é inadequada para uma ameaça "nova e inédita", como explicado na alternativa A.
- (D) Incorreta: O malware Adylkuzz é um cryptominer, não um ransomware (que criptografa dados para pedir resgate). Além disso, a atualização mais frequente das assinaturas não resolveria o problema de uma variação "nova e inédita" para a qual ainda não existe assinatura.
- (E) Incorreta: A classificação como ransomware está incorreta, como explicado na alternativa D. O uso de chaves de segurança (geralmente para autenticação) não é uma medida direta para prevenir a execução de malware como o descrito no cenário.
Fonte: FGV CGE-SC 2022 Auditor do Estado - Ciências da Computação (Caderno Tipo 1). Reproduzida para fins de estudo.