WorksheetsCAPÍTULO 18: O SOC E A RESPOSTA A INCIDENTES
Total questions: 42
Worksheet time: 32mins
Defina o que é um SOC (Security Operations Center).
SOC é uma equipe centralizada responsável por monitorar e defender a postura de segurança de uma organização 24 horas por dia, 7 dias por semana.
SOC é um software utilizado para criptografar dados em trânsito.
SOC é um protocolo de comunicação entre dispositivos de rede.
SOC é um tipo de firewall utilizado para bloquear ataques externos.
Qual é a analogia usada para explicar o funcionamento de um SOC?
A sala de controle do castelo.
A cozinha de um restaurante.
O palco de um teatro.
A cabine de um avião.
Quais são as funções do Analista Nível 1 (Triagem) em um SOC?
Monitorar os alertas do SIEM, filtrar 90% dos 'alarmes falsos' e escalar quando encontra um 'incêndio real'.
Desenvolver novas regras de detecção e realizar análise forense avançada.
Gerenciar toda a infraestrutura de TI e realizar backups periódicos.
Realizar auditorias de conformidade e elaborar políticas de segurança.
Quais são as funções do Analista Nível 2 (Investigador) em um SOC?
Fazer investigação profunda do 'incêndio real' escalado pelo N1, descobrir onde começou e o que mais foi afetado.
Monitorar continuamente todos os alertas sem realizar investigações detalhadas.
Executar tarefas administrativas e de documentação apenas.
Desenvolver novas ferramentas de automação sem interagir com incidentes.
Quais são as funções do Analista Nível 3 (Caçador de Ameaças / Red Team) em um SOC?
Caçar proativamente por ameaças que o SIEM pode ter perdido, não esperar por alertas.
Monitorar apenas os alertas automáticos do SIEM.
Realizar apenas tarefas administrativas no SOC.
Focar exclusivamente em resposta a incidentes sem investigação proativa.
Quais são as 6 fases do processo de Resposta a Incidentes segundo o NIST?
Preparação, Identificação, Contenção, Erradicação, Recuperação e Lições Aprendidas
Planejamento, Execução, Monitoramento, Avaliação, Relatório e Revisão
Prevenção, Detecção, Análise, Resposta, Recuperação e Auditoria
Identificação, Prevenção, Correção, Monitoramento, Relatório e Encerramento
Quais são as seis fases do Plano de Resposta a Incidentes (IR) segundo o modelo do NIST? Preencha os espaços em branco: 1. __________ 2. __________ 3. __________ 4. __________ 5. __________ 6. __________
Preparação, Identificação, Contenção, Erradicação, Recuperação, Lições Aprendidas
Planejamento, Detecção, Isolamento, Remoção, Restauração, Avaliação Final
Preparação, Análise, Mitigação, Remoção, Recuperação, Revisão
Prevenção, Descoberta, Isolamento, Eliminação, Reparo, Relatório
Na fase de Preparação do Plano de Resposta a Incidentes (IR), o que acontece?
São definidos procedimentos, políticas e recursos necessários para lidar com incidentes de segurança.
Os incidentes são identificados e classificados.
A equipe executa a contenção e erradicação dos incidentes.
É feita a análise pós-incidente para identificar melhorias.
Na fase de Identificação do Plano de Resposta a Incidentes (IR), o analista deve verificar qual dos seguintes itens quando o 'alarme' soa?
A origem e a natureza do incidente
A quantidade de usuários afetados
O tempo de resposta do sistema
O número de dispositivos conectados
Na fase de Contenção do Plano de Resposta a Incidentes (IR), qual é a prioridade principal?
Minimizar o impacto do incidente
Identificar o autor do ataque
Restaurar todos os sistemas imediatamente
Notificar a imprensa sobre o incidente
Na fase de Erradicação do Plano de Resposta a Incidentes (IR), o que deve ser feito?
Remover completamente a causa do incidente do ambiente afetado.
Ignorar o incidente e seguir com as operações normais.
Documentar apenas os sintomas do incidente.
Restaurar os sistemas sem investigar a origem do problema.
Na fase de Recuperação do Plano de Resposta a Incidentes (IR), qual das seguintes ações deve ser realizada?
Revisão das lições aprendidas e restauração dos sistemas afetados.
Identificação de novas ameaças.
Monitoramento contínuo sem restauração.
Desenvolvimento de políticas de segurança.
A fase de Lições Aprendidas é considerada a mais importante no Plano de Resposta a Incidentes (IR) porque:
permite identificar falhas e melhorar processos futuros.
é a etapa onde ocorre a contenção do incidente.
é responsável apenas pela comunicação com a equipe.
envolve apenas o registro do incidente sem análise.
A principal diferença entre o Plano de Continuidade de Negócios (BCP) e o Plano de Recuperação de Desastres (DRP) é:
O BCP foca na continuidade das operações, enquanto o DRP trata da recuperação após desastres.
O BCP é usado apenas para desastres naturais, enquanto o DRP é para falhas técnicas.
O DRP é implementado antes do BCP.
O BCP trata apenas de segurança física, enquanto o DRP trata de segurança lógica.
O que é o foco principal do Plano de Continuidade de Negócios (BCP)?
Recuperar sistemas de TI
Garantir que funções críticas do negócio continuem após um desastre
Restaurar backups
Detectar e erradicar ameaças
O Plano de Recuperação de Desastres (DRP) é um componente crítico do BCP.
Verdadeiro
Falso
Complete a frase: O Plano de Recuperação de Desastres (DRP) foca em restaurar os _______ de TI e a infraestrutura tecnológica após um desastre.
sistemas
usuários
documentos
aplicativos
Qual é a abrangência do Plano de Continuidade de Negócios (BCP)?
A) Apenas tecnologia
B) Todos os aspectos de uma organização
C) Somente processos manuais
D) Apenas comunicação
O IR (Resposta a Incidentes) é considerado a "primeira linha de defesa" contra eventos como ataques de ransomware. Verdadeiro ou Falso?
Verdadeiro
Falso
O que significa DRP (Recuperação de Desastres)?
Plano para manter o negócio funcionando durante um desastre
Ação para restaurar a operação imediatamente após um desastre
Equipe de bombeiros apagando incêndio
Plano de como a família vai continuar comendo durante reforma
O que é BCP (Continuidade de Negócios)?
Plano mestre para garantir que o negócio continue funcionando
Equipe de construção que reconstrói a cozinha
Plano para restaurar operação após desastre
Alerta de alta prioridade no SIEM
O DRP é uma parte fundamental do BCP.
Verdadeiro
Falso
Complete: O painel do SIEM explode com um novo alerta de "______".
Alta Prioridade
Baixa Prioridade
Sem Prioridade
Prioridade Média
Qual é o IP de origem do ataque identificado no cenário?
203.0.113.10
192.168.1.1
10.0.0.1
172.16.0.1
O que você declara após identificar o ataque de força bruta no servidor financeiro?
Incidente de Segurança
Alerta de Baixa Prioridade
Plano de Recuperação
Continuidade de Negócios
O ataque foi contido, mas o que o atacante fez?
O atacante tentou invadir o sistema.
O atacante ajudou a proteger o sistema.
O atacante ignorou o sistema.
O atacante reportou uma vulnerabilidade.
Com base em tudo que aprendemos, escolha o "time" que melhor representa você.
Time dos Exploradores
Time dos Analistas
Time dos Criativos
Time dos Líderes
Quem compõe o Time 1?
O Analista de Governança, Risco e Compliance
O Pentester, o Hacker Ético
O Arquiteto de Segurança, o Engenheiro de Segurança
O Analista de Suporte
Quais são os capítulos favoritos do Time 2?
Módulo 6 (Firewalls), Módulo 7 (IAM), Módulo 8 (SOC/SIEM)
Módulo 3 (Eng. Social), Módulo 4 (Malware), Módulo 6 (Pentest)
Módulo 2 (Tríade CIA), Módulo 7 (Políticas, IAM), Módulo 8 (Lições Aprendidas)
Módulo 1 (Introdução), Módulo 5 (Criptografia)
Complete: O Analista de Governança, Risco e Compliance faz parte do _______.
Time 3 (GRC)
Time 1 (Segurança da Informação)
Time 2 (Infraestrutura)
Time 4 (Desenvolvimento)
Sobre a personalidade do Time 2: Você gosta de quebrar o castelo para mostrar onde os muros são fracos.
Verdadeiro
Falso
Quais são os capítulos favoritos do Time 1?
Módulo 6 (Firewalls), Módulo 7 (IAM), Módulo 8 (SOC/SIEM)
Módulo 3 (Eng. Social), Módulo 4 (Malware), Módulo 6 (Pentest)
Módulo 2 (Tríade CIA), Módulo 7 (Políticas, IAM), Módulo 8 (Lições Aprendidas)
Módulo 1 (Introdução), Módulo 5 (Criptografia)
Complete: O profissional que lê as leis do reino e audita para garantir que todos estejam seguindo as regras faz parte do _______.
Time 3 (GRC)
Time 1 (Desenvolvimento)
Time 2 (Operações)
Time 4 (Suporte)
Qual é o objetivo principal do monitoramento contínuo em um SOC?
Detectar e responder rapidamente a ameaças de segurança
Realizar backups automáticos de todos os sistemas
Desenvolver políticas de segurança
Gerenciar recursos humanos
Durante a fase de Identificação do IR, qual ação deve ser tomada imediatamente após um alerta suspeito?
Ignorar o alerta
Notificar a imprensa
Desligar todos os servidores
Verificar logs e coletar evidências do incidente
O que diferencia um Analista Nível 1 de um Analista Nível 2 em um SOC?
Nível 1 faz triagem inicial e Nível 2 realiza investigações aprofundadas
Nível 1 desenvolve ferramentas e Nível 2 faz backups
Nível 1 gerencia políticas e Nível 2 monitora redes sociais
Nível 1 atua apenas em horários comerciais e Nível 2 em plantão
Qual é a principal responsabilidade do Analista Nível 3 em um SOC?
Gerenciar backups de sistemas.
Executar tarefas administrativas de rotina.
Monitorar alertas básicos do SIEM.
Realizar análise avançada de ameaças e criar estratégias de defesa.
Durante a fase de Contenção no Plano de Resposta a Incidentes, qual ação é recomendada?
Isolar os sistemas afetados para evitar propagação do incidente.
Ignorar o incidente e continuar operações normalmente.
Desligar todos os servidores imediatamente.
Enviar um relatório para a equipe de marketing.
O que diferencia o Plano de Recuperação de Desastres (DRP) do Plano de Resposta a Incidentes (IR)?
O DRP foca na restauração da infraestrutura após desastres, enquanto o IR trata da resposta a eventos de segurança específicos.
O DRP é utilizado apenas para ataques cibernéticos, enquanto o IR é para desastres naturais.
O IR é implementado antes do DRP em todos os casos.
O DRP é responsável por monitorar alertas de segurança.
Qual é o objetivo principal do Plano de Resposta a Incidentes (IR)?
Monitorar apenas alertas de baixa prioridade
Desenvolver novas políticas de segurança
Realizar backups periódicos dos sistemas
Detectar, responder e mitigar incidentes de segurança
Durante a fase de Erradicação do Plano de Resposta a Incidentes (IR), qual ação é recomendada?
Remover completamente a ameaça dos sistemas afetados
Ignorar o incidente e continuar operações normalmente
Desligar todos os sistemas da empresa
Enviar um relatório para o departamento financeiro
Qual das opções abaixo representa uma função típica do Analista Nível 2 em um SOC?
Desenvolver campanhas de marketing
Realizar análise detalhada dos incidentes e investigar causas raiz
Gerenciar recursos humanos
Executar tarefas administrativas de rotina
