Questão nº 43
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 43)
Como forma de aumentar a segurança em sua rede local, o
Tribunal Regional Federal da 1ª Região (TRF1) implementou um
modelo de mapeamento de ataques baseado no framework
MITRE ATT&CK. Esse modelo é dividido em alguns passos, que
vão desde o entendimento do ataque até a comparação de
resultados de análise. Dentro desse modelo, o pessoal de
segurança do TRF1 está fazendo uma pesquisa no site
attack.mitre.org na expectativa de que esse modelo já tenha sido
mapeado.
A equipe de segurança encontra-se na etapa de:
- Aentender o ataque;
- Bencontrar o comportamento;
- Cpesquisa do comportamento;
- Dtradução do comportamento em uma tática;
- Edeterminar qual técnica se aplica a um comportamento. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O MITRE ATT&CK é um catálogo de táticas (os objetivos dos atacantes, como "Acesso Inicial") e técnicas (como eles atingem esses objetivos, como "Phishing") que os adversários usam em ataques cibernéticos, ajudando as equipes de segurança a entender e se defender contra ameaças reais.
(A) Incorreta: "Entender o ataque" é uma etapa muito inicial e genérica. A ação de pesquisar no site `attack.mitre.org` com a expectativa de que um "modelo já tenha sido mapeado" sugere que eles já têm alguma compreensão do ataque e estão buscando classificá-lo ou detalhá-lo dentro da estrutura do ATT&CK, não apenas entendê-lo do zero.
(B) Incorreta: "Encontrar o comportamento" implica que eles ainda estão procurando por evidências de comportamento. No cenário, eles já têm um "modelo" (que representa um comportamento ou um ataque específico) e estão buscando sua correspondência no ATT&CK, não descobrindo o comportamento em si.
(C) Incorreta: Similar à alternativa B, "pesquisa do comportamento" é genérica. A equipe já tem um comportamento (o "modelo") e está pesquisando como ele se encaixa no framework ATT&CK, não pesquisando para identificar o comportamento.
(D) Incorreta: "Tradução do comportamento em uma tática" é uma armadilha. Um comportamento específico (como "executar um comando via PowerShell") é mais diretamente mapeado a uma técnica (o "como" o ataque é feito) do que a uma tática (o "porquê" ou o objetivo de alto nível, como "Execução"). As táticas são categorias mais amplas, enquanto o site `attack.mitre.org` detalha as técnicas que se encaixam nessas táticas. O mapeamento direto de um comportamento é para a técnica mais apropriada.
(E) Correta: A equipe tem um "modelo" (que representa um comportamento de ataque observado ou hipotético) e está pesquisando no `attack.mitre.org` para ver como esse comportamento se encaixa no framework. O objetivo principal do ATT&CK é mapear ações específicas (comportamentos) a técnicas conhecidas de adversários. Portanto, eles estão buscando determinar qual técnica do ATT&CK melhor descreve ou se aplica ao comportamento que eles estão investigando.
Fonte: FGV TRF1 2024 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.