Imagem de fundo

Aqui está a transcrição completa do texto contido na imagem: O SOC de uma Assembleia Le...

Aqui está a transcrição completa do texto contido na imagem: O SOC de uma Assembleia Legislativa Estadual identificou diversos alertas no SIEM nas últimas 24 horas. Após a triagem inicial, o analista isolou os seguintes eventos: Evento


1: Múltiplas tentativas de autenticação com falha para um usuário de nível estagiário, seguidas de um login bem-sucedido em horário comercial. Evento

2: Execução de um binário em uma estação de trabalho com nome svchost.exe, porém localizado no diretório C:\Users\Public\, sem conexões de rede ativas. Evento

3: Identificação de tráfego de saída massivo (exfiltração) para um endereço IP listado em bases de Threat Intelligence como comando e controle (C2), originado da estação de trabalho de um assessor legislativo. Evento

4: Notificação de alteração de configuração em um terminal de autoatendimento que não processa dados sigilosos.


Considerando os Indicadores de Comprometimento (IoC) apresentados e as melhores práticas de resposta a incidentes, o evento que deve ser priorizado pelo SOC e a primeira ação técnica a ser tomada são: Evento


A

4; primeira ação: desligar o servidor central de arquivos da assembleia imediatamente para evitar propagação.


B

3; primeira ação: realizar o backup completo do disco rígido antes de desconectar a máquina da rede.


C

2; primeira ação: desabilitar o antivírus para permitir que a equipe de forense execute ferramentas de análise sem interferência.


D

1; primeira ação: resetar a senha do usuário e aguardar o próximo relatório semanal de auditoria.


E

3; primeira ação: isolar a estação de trabalho da rede para conter a exfiltração de dados e a comunicação com o invasor.