Um centro de estudos, resposta e tratamento de incidentes (CERT) possui, dentre suas atribuições, a manutenção da consciência situacional relativa à segurança cibernética. O CERT atua correlacionando eventos a fim de permitir a detecção precoce de incidentes e ataques no espaço cibernético. Uma atividade que contribui para a manutenção ou incremento da consciência situacional é:
- A)a coleta e o compartilhamento de informações que possam ser usadas pela comunidade;
Certa, porque a coleta e o compartilhamento de informações com a comunidade ampliam a visão sobre ameaças e ajudam na detecção precoce de incidentes.
- B)o desenvolvimento de materiais de boas práticas para administradores de redes por meio da Internet e para usuários finais;
Errada, porque produzir boas práticas é uma atividade preventiva e educativa, mas não é a ação mais diretamente ligada à consciência situacional.
- C)a fomentação da cooperação entre CSIRTs através da organização de fóruns específicos;
Errada, porque fomentar cooperação entre CSIRTs é importante, mas isso descreve articulação institucional, não a atividade central de manter a visão situacional.
- D)o suporte ao processo de mitigação de danos causados por um incidente e de recuperação de sistemas comprometidos;
Errada, porque suporte à mitigação e recuperação ocorre depois do incidente já identificado, atuando na resposta, não na percepção antecipada do cenário.
- E)o suporte ao processo de análise de atividades maliciosas e de sistemas comprometidos.
Errada, porque análise de atividades maliciosas e de sistemas comprometidos é atividade de investigação e resposta técnica, não a que melhor traduz a manutenção da consciência situacional.
Gabarito: A
Um CERT/CSIRT não vive só de apagar incêndio depois que tudo pega fogo. Uma de suas missões é manter a consciência situacional em cibersegurança, ou seja, enxergar o que está acontecendo, identificar padrões e antecipar incidentes antes que virem crise. Para isso, ele precisa observar, correlacionar e também trocar informações relevantes com a comunidade. Essa troca amplia a visibilidade do ecossistema e ajuda a detectar ataques com mais rapidez. Na prática, atividades de inteligência e compartilhamento de informações sobre ameaças, indicadores de comprometimento, tendências e alertas fortalecem essa consciência situacional. Isso está em linha com a atuação típica descrita para CSIRTs em referenciais como o RFC 2350, que trata de serviços de um time de resposta a incidentes, incluindo divulgação de informações e coordenação com a comunidade. Por isso, a alternativa A está correta: coletar e compartilhar informações úteis permite que outras equipes, usuários e organizações se protejam melhor e que o próprio CERT enriqueça sua visão do ambiente. É o clássico caso de "informação boa é informação compartilhada", porque o atacante não manda convite antes de agir. As demais alternativas tratam de funções também ligadas a um CSIRT, como prevenção, cooperação, mitigação e análise forense, mas não representam tão diretamente a manutenção ou incremento da consciência situacional, que é o foco do enunciado.