“Um incidente de segurança em computadores pode ser definido como uma atividade nas máquinas ou na rede que possa ameaçar a segurança dos sistemas computacionais.” (Fonte: https://cert.br/certcc/csirts/csirt_faq-br.html). Um indício de que um ativo ou rede foi atacado com sucesso ou continua sendo atacado é chamado de:
- A)payload.
Payload é a parte útil ou maliciosa executada no ataque, não o sinal de que o sistema foi comprometido.
- B)vetor de ataque.
Vetor de ataque é o meio ou caminho usado para explorar o alvo, e não o indício deixado pela invasão.
- C)vulnerabilidade.
Vulnerabilidade é a fraqueza explorável do sistema, não o vestígio de que o ataque aconteceu.
- D)indicador de comprometimento.
Indicador de comprometimento é justamente o sinal ou evidência de que o ativo ou a rede foi atacado com sucesso ou ainda está sob ataque.
Gabarito: D
Em segurança da informação, nem todo evento estranho significa invasão, mas alguns sinais deixam pouca dúvida de que algo deu errado. Quando se fala em incidente de segurança, a ideia é justamente um acontecimento que ameaça ou afeta a confidencialidade, integridade ou disponibilidade dos sistemas. E, quando esse ataque já deixou marcas visíveis ou ainda está em andamento, você está diante de um sinal bem típico de comprometimento. Esse sinal é chamado de indicador de comprometimento, expressão muito usada em respostas a incidentes e análise forense. Pense nele como as pistas deixadas pelo invasor: arquivos alterados, conexões suspeitas, processos estranhos, tráfego incomum, enfim, aqueles vestígios que fazem o alarme tocar. O CERT.br, em suas orientações sobre incidentes, trabalha justamente com essa lógica de identificação e resposta. Por isso, o gabarito é a letra D. A questão não quer saber como o ataque ocorre, nem a falha que permitiu a invasão, nem a carga maliciosa usada. Ela quer o nome do indício de que o ativo ou a rede foi atacado com sucesso ou continua sendo atacado. Isso é indicador de comprometimento, ou IoC (Indicator of Compromise). Se quiser memorizar de forma simples: vulnerabilidade é a brecha, vetor de ataque é o caminho, payload é o conteúdo malicioso, e indicador de comprometimento é a pista deixada depois, ou durante, o ataque. Cada termo tem sua função, e a banca gosta muito de trocar esses conceitos para ver se você escorrega.