Questão nº 67
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 67)
Um Centro de Operações de Segurança (Security Operations Center – SOC) foi instituído em um órgão para manter o seu ambiente de Tecnologia da Informação (TI) seguro, estável e controlado.
Uma das atribuições do SOC é monitorar os ativos, permitindo:
- Aexecutar ações previamente definidas para a manutenção de sua disponibilidade;
- Bidentificar a causa raiz de lentidão e outros problemas que podem afetar o seu desempenho;
- Cenviar alertas para os responsáveis pelo tratamento de possíveis incidentes;
- Dcorrelacionar os dados coletados, identificando padrões anômalos de comportamento; (alternativa correta)
- Ecumprir os requisitos estabelecidos no SLA (Service Level Agreement).
Resposta comentada
Gabarito Alternativa D
Um Centro de Operações de Segurança (SOC) é como uma central de vigilância digital, onde especialistas usam ferramentas e processos para proteger os sistemas e dados de uma organização contra ataques e ameaças cibernéticas. Sua principal função é monitorar constantemente o ambiente de TI para detectar e responder a incidentes de segurança.
- (A) Incorreta: Ações de manutenção de disponibilidade são geralmente responsabilidade da equipe de Operações de TI (IT Ops) ou NOC, mesmo que o SOC contribua indiretamente ao prevenir ataques que afetariam a disponibilidade. O monitoramento do SOC foca na segurança, não na execução de manutenção geral.
- (B) Incorreta: Identificar a causa raiz de lentidão e problemas de desempenho em geral é uma atribuição típica de um Centro de Operações de Rede (NOC) ou da equipe de Operações de TI. Embora um problema de desempenho possa ser um sintoma de um ataque cibernético (e o SOC investigaria a parte de segurança), a identificação da causa raiz de qualquer lentidão não é o foco principal do monitoramento de segurança do SOC.
- (C) Incorreta: Enviar alertas é uma consequência e uma ação crucial que o SOC realiza após identificar algo suspeito. No entanto, o que o monitoramento permite primeiramente é a identificação dessas anomalias ou incidentes. A alternativa D descreve o processo que leva à necessidade de enviar esses alertas. Esta é a armadilha da banca, pois é uma função real do SOC, mas não é o que o monitoramento diretamente permite como sua etapa mais fundamental. O monitoramento permite descobrir a anomalia, e depois se envia o alerta.
- (D) Correta: O monitoramento de ativos no SOC envolve a coleta massiva de dados (logs, tráfego de rede, eventos de segurança). A capacidade de correlacionar esses dados de diferentes fontes e identificar padrões anômalos de comportamento (que podem indicar um ataque, uma intrusão ou uma ameaça) é o objetivo central e o que o monitoramento mais fundamentalmente permite ao SOC. É a base para a detecção de ameaças.
- (E) Incorreta: Cumprir requisitos de SLA (Acordo de Nível de Serviço) é um objetivo organizacional mais amplo que envolve a entrega de serviços dentro de certos padrões. Embora o SOC contribua para o cumprimento de SLAs de segurança, o monitoramento em si não "permite" o cumprimento do SLA diretamente; ele é uma ferramenta para alcançar os objetivos de segurança que podem estar contidos no SLA.
Fonte: FGV TRF1 2024 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.