WorksheetsCAPÍTULO 17: A TORRE DE VIGIA MODERNA: NUVEM, LOGS E SIEM
Total questions: 34
Worksheet time: 26mins
Aplicando o Modelo de Responsabilidade Compartilhada em nuvem: no cenário Servidor sem Patch (IaaS), um atacante invade uma VM Windows na AWS usando a vulnerabilidade EternalBlue, e o cliente não aplicou patches de segurança do Windows por 2 anos. Quem é o responsável pela falha de segurança?
O cliente
O provedor de nuvem (AWS)
O atacante
Uma equipe de segurança terceirizada
Aplicando o Modelo de Responsabilidade Compartilhada em nuvem: no cenário App com SQL Injection (PaaS), um atacante rouba dados de um aplicativo hospedado no Heroku; a investigação mostra que o código do aplicativo, escrito pelo cliente, era vulnerável a SQL Injection. Quem é o responsável pela falha de segurança?
O cliente
O provedor de PaaS (Heroku)
O atacante
O sistema operacional gerenciado pelo provedor
Aplicando o Modelo de Responsabilidade Compartilhada em nuvem: no cenário Phishing no E‑mail (SaaS), o CFO usando Gmail cai em phishing e insere suas credenciais em um site falso; o atacante usa a senha para entrar no e‑mail e cometer fraudes. Quem é o responsável por proteger as credenciais?
O cliente (usuário)
O provedor de SaaS (Google)
O atacante
O departamento de RH
Aplicando o Modelo de Responsabilidade Compartilhada em nuvem: no cenário Falha Física (IaaS/PaaS/SaaS), um data center da Microsoft Azure pega fogo e todos os servidores naquela Zona de Disponibilidade ficam offline. Quem é o responsável pela falha de segurança física?
O provedor de nuvem (Microsoft)
O cliente
O atacante
O desenvolvedor do aplicativo
Segundo a definição apresentada, o que um SIEM faz em uma organização ao lidar com logs de múltiplas fontes?
Coleta todos os logs em um único local e usa correlação para encontrar eventos relevantes
Apaga logs antigos automaticamente para economizar armazenamento
Gera relatórios visuais sem analisar o conteúdo dos logs
Cria novos logs a partir de tráfego de rede simulado
Na analogia da sala de controle, qual é o papel do SIEM em relação às "1000 câmeras de segurança"?
Agente de limpeza que remove gravações antigas
Guarda experiente que assiste a todas as telas e correlaciona eventos
Técnico de hardware que conserta câmeras com defeito
Operador que desliga câmeras para reduzir ruído
Ao correlacionar três alertas fracos — IP de origem na Rússia visto pelo firewall, muitas falhas de login no servidor e instalação de malware em um PC — qual conclusão o SIEM comunica?
Tráfego normal sem relevância de segurança
Incidente de alta gravidade indicando violação de senha e instalação de malware
Falha temporária do sistema de câmeras
Atualização rotineira de software sem risco
Quais ferramentas listadas são exemplos de plataformas SIEM? Selecione todas as corretas.
Splunk
Wireshark
QRadar
Microsoft Sentinel
No laboratório guiado, qual é o objetivo ao usar o Visualizador de Eventos do Windows?
Encontrar o log de falha de login identificado pelo ID 4625
Criar um novo usuário administrador
Desinstalar o antivírus para testar respostas do sistema
Bloquear todo tráfego de rede da Rússia no firewall
Ao abrir o Visualizador de Eventos, qual seção deve ser expandida no painel esquerdo para acessar os registros relevantes?
Arquivos de Programa
Logs do Windows
Dispositivos de Sistema
Relatórios de Erro do Aplicativo
Dentro dos Logs do Windows, qual categoria deve ser selecionada para visualizar a lista massiva de eventos relacionada a logons?
Aplicativo
Sistema
Segurança
Instalação
Para filtrar apenas eventos de falha de logon no Visualizador de Eventos, qual ação e campo devem ser usados para inserir o número 4625?
Ação > Exportar e campo "Fonte do Evento"
Ação > Atualizar e campo "Usuário"
Filtrar Log Atual... e campo "
Criar Exibição Personalizada e campo "Computador"
Ao analisar o evento filtrado, qual é a causa de falha exibida na aba "Geral"?
Tempo de autenticação excedido por firewall
Nome de usuário desconhecido ou senha incorreta
Serviço de diretório fora do ar
Computador sem conexão à internet
Um analista de SOC que observa milhares de eventos 4625 em um minuto deve inferir qual tipo de ataque?
Ataque de força bruta
Ataque de negação de serviço ao roteador
Vazamento de dados por e-mail
Exploração de vulnerabilidade de kernel sem autenticação
Qual ID de evento deve ser monitorado para identificar tentativas de logon mal-sucedidas no Windows?
6008
1102
4776
4625
No contexto de SIEM, qual é o benefício principal de correlacionar eventos de diferentes fontes?
Reduzir o uso de armazenamento
Detectar incidentes complexos de segurança
Apagar logs duplicados automaticamente
Gerar relatórios financeiros
Ao investigar uma falha de login em um ambiente de nuvem, qual log deve ser analisado para identificar o usuário responsável?
Log de Instalação
Log de Aplicativo
Log de Sistema
Log de Segurança
No contexto de SIEM, qual ação é facilitada pela centralização dos logs de diferentes sistemas?
Desinstalação automática de softwares
Criação de usuários sem permissão
Bloqueio de todos os acessos externos
Auditoria eficiente de incidentes
Ao investigar tentativas de acesso não autorizado em um ambiente de nuvem, qual categoria de log deve ser priorizada?
Log de Sistema
Log de Instalação
Log de Segurança
Log de Aplicativo
No contexto de SIEM, qual é a principal vantagem de automatizar a análise de logs?
Aumentar o consumo de energia dos servidores
Excluir todos os registros antigos
Reduzir o tempo de resposta a incidentes
Desabilitar notificações de alerta
Ao aplicar o Modelo de Responsabilidade Compartilhada em nuvem: no cenário de acesso não autorizado a dados em um serviço SaaS, quem deve implementar autenticação multifator para proteger as contas dos usuários?
O fabricante do hardware
O atacante
O cliente (usuário)
O provedor de SaaS
Qual ação um analista de SOC deve tomar ao identificar um padrão de falhas de login seguidas de acesso bem-sucedido em logs centralizados pelo SIEM?
Investigar possível comprometimento de credenciais
Ignorar o evento por ser comum
Desligar o servidor imediatamente
Atualizar o sistema operacional
Aplicando o Modelo de Responsabilidade Compartilhada em nuvem: no cenário de senha fraca em um serviço SaaS, um usuário escolhe '123456' como senha e tem sua conta comprometida. Quem é o responsável pela escolha da senha segura?
O atacante
O provedor de SaaS
O cliente (usuário)
O administrador de rede
Aplicando o Modelo de Responsabilidade Compartilhada em nuvem: no cenário de backup não realizado (IaaS), um cliente perde dados após um ataque ransomware em sua VM hospedada na AWS, pois não configurou backups. Quem é o responsável pela perda dos dados?
O atacante
O fabricante do hardware
O cliente
O provedor de nuvem (AWS)
Aplicando o Modelo de Responsabilidade Compartilhada em nuvem: no cenário de configuração incorreta de permissões (PaaS), um cliente deixa dados sensíveis acessíveis publicamente em um serviço de armazenamento do Google Cloud. Quem é o responsável pela exposição dos dados?
O atacante
O provedor de PaaS (Google)
O cliente
O desenvolvedor do sistema operacional
Qual evento no Windows indica uma exclusão de log de segurança, útil para detectar tentativas de ocultação de atividades maliciosas?
4776
6008
4624
1102
No contexto de SIEM, qual é o impacto de não configurar alertas automáticos para eventos críticos?
Redução de falsos positivos
Maior risco de incidentes não detectados
Melhoria na performance do sistema
Geração de relatórios mais detalhados
Ao revisar logs de segurança em um ambiente de nuvem, qual informação é essencial para identificar a origem de uma tentativa de acesso não autorizado?
Tipo de hardware utilizado
Endereço IP do solicitante
Versão do sistema operacional
Tempo de atividade do servidor
No contexto de SIEM, qual recurso permite identificar rapidamente tentativas de acesso não autorizado em múltiplos sistemas?
Correlacionamento de eventos de segurança
Backup automático de arquivos
Atualização de software em lote
Monitoramento de desempenho de hardware
Ao configurar alertas no SIEM, qual tipo de evento deve ser priorizado para resposta imediata?
Desligamento programado do servidor
Falhas de autenticação repetidas
Atualizações de driver
Instalação de impressoras
Em um ambiente de nuvem, qual ação do cliente pode reduzir o risco de exposição de dados sensíveis?
Ignorar atualizações de segurança
Desabilitar logs de segurança
Configurar permissões de acesso corretamente
Utilizar senhas fracas
No contexto de SIEM, qual é a função do dashboard centralizado para equipes de segurança?
Facilitar a visualização e análise de eventos de múltiplas fontes
Exibir apenas logs de aplicativos
Desabilitar notificações de alerta
Excluir automaticamente registros antigos
Ao investigar um incidente de segurança, qual tipo de evento deve ser correlacionado para identificar movimentos laterais de um atacante?
Alertas de backup concluído
Eventos de atualização de software
Falhas de autenticação em diferentes sistemas
Logs de impressão de documentos
Em um ambiente de nuvem, qual prática ajuda a reduzir o risco de exposição de dados sensíveis?
Compartilhar credenciais entre equipes
Utilizar permissões mínimas necessárias para cada usuário
Manter logs de segurança desativados
Desabilitar autenticação multifator
