Um Security Operations Center (SOC) está operando uma solução
SIEM (Security Information and Event Management) que recebe
logs de múltiplas fontes:
• Firewall de perímetro (5.000 eventos/segundo);
• Proxies web (8.000 eventos/segundo);
• Servidores Windows/Linux (3.000 eventos/segundo);
• EDR em endpoints (12.000 eventos/segundo);
• Cloud AWS/Azure (4.000 eventos/segundo).
O SOC configurou as seguintes regras de correlação:
Regra 1: “Múltiplas tentativas de login falhadas (>10) em
diferentes sistemas pelo mesmo usuário em janela de
5 minutos” → Gera alerta de severidade MÉDIA.
Regra 2: “Login bem-sucedido após múltiplas falhas + acesso a
arquivo sensível + exfiltração de dados (>100MB upload
externo)” → Gera alerta de severidade ALTA.
Regra 3: “Criação de nova conta administrativa + modificação de
GPO + execução de PowerShell codificado em Base64”
→ Gera alerta de severidade CRÍTICA.
Durante uma janela de 30 minutos, o SIEM detectou:
09:00h: Usuário “joao.silva” - 15 logins falhados em 3 aplicações
diferentes (SIEM, ERP, Portal RH);
09:03h: Usuário “joao.silva” - Login bem-sucedido no ERP a
partir de IP 177.192.20.71 (Brasil);
09:07h: Usuário “joao.silva” - Acesso ao diretório
“\fileserver\financeiro\confidencial”;
09:15h: Mesmo IP 177.192.20.71 - Upload de 250MB para
storage.xpto.com via HTTPS;
09:20h: Login bem-sucedido do usuário “admin.ti” (conta
administrativa) a partir do mesmo IP 177.192.20.71.
Com base neste cenário, assinale a opção que apresenta a análise
correta dos alertas disparados e a resposta adequada para este
cenário.
Autenticação
Limite Diário Atingido
Você atingiu o limite de 10 questões diárias para usuários sem plano. Ao se tornar um membro, você poderá:
Resolver mais questões e melhorar seu desempenho.
Acessar conteúdo exclusivo da IAProvatec.
Potencializar seus estudos com estatísticas avançadas.
Que tal se tornar um membro agora e aproveitar todos os recursos da plataforma?