

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Analise as afirmativas abaixo com relação à computação forense.
1. Dois tipos de dados podem ser coletados: dados persistentes armazenados no disco rígido local de um dispositivo e dados voláteis localizados na memória ou em trânsito (por exemplo, registros, cache e memória de acesso aleatório (RAM). Os dados voláteis devem ser manuseados com atenção, pois são efêmeros e podem ser perdidos se o dispositivo desligar ou perder energia.
2. Quando processos da computação forense e da resposta a incidentes (a detecção e mitigação de ataques cibernéticos em andamento) são conduzidos de forma independente, eles podem interferir uns com os outros, com resultados negativos para uma organização.
3. A coleta de dados forenses ocorre juntamente com a mitigação de ameaças. As equipes de resposta a incidentes usam técnicas de computação forense para coletar e preservar dados enquanto contêm e erradicam a ameaça, garantindo que a cadeia de custódia adequada seja seguida e que evidências valiosas não sejam alteradas ou destruídas.
Assinale a alternativa que indica todas as afirmativas corretas.
É correta apenas a afirmativa 1.
São corretas apenas as afirmativas 1 e 2.
São corretas apenas as afirmativas 1 e 3.
São corretas apenas as afirmativas 2 e 3.
São corretas as afirmativas 1, 2 e 3.
Ao chegar em um local de crime digital, incluindo suas várias fontes de dados, o perito deve começar sua investigação na ordem correta definida por boas práticas forenses ao chegar no local de um incidente.
1. Coleta
2. Exame
3. Analise
4. Reporte
A sequência correta segundo padrões internacionais é
2 → 1 → 3 → 4
1 → 2 → 3 → 4
1 → 3 → 4 → 2
3 → 1 → 2 → 4
4 → 3 → 1 → 2
A computação forense desempenha papel essencial na atividade policial moderna, permitindo a identificação, recuperação e análise de vestígios digitais presentes em computadores, celulares e outros dispositivos eletrônicos. Esses procedimentos técnicos são fundamentais para reconstruir ações criminosas, preservar a cadeia de custódia e fornecer evidências confiáveis que auxiliam investigações, perícias e decisões judiciais.
No âmbito da computação forense, assinale a opção que, corretamente, explicita o produto de um processo de "carving":
Arquivo que contém softwares forenses de inicialização em meio virtual.
Cópia recuperada de fragmentos de arquivos espalhados pelo disco.
Dados criptografados recuperados de arquivos com chaves corrompidas ou esquecidas.
Dados brutos convertidos de imagem para outro formato.
Duplicata bit a bit dos dados no meio de armazenamento digital.
Após uma invasão generalizada em uma empresa, um perito precisa classificar corretamente os tipos de fontes de vestígio encontrado no local digital do crime para poder utilizar as ferramentas apropriadas de análise.
1. Volátil
2. Não Volátil
3. Fisicos
4. De Rede
Associe corretamente o tipo de vestígio digital ao seu exemplo.
(1) Arquivos no HD / (2) RAM / (3) Pacotes TCP / (4) BIOS
(1) Conteúdo da RAM / (2) Arquivos em disco / (3) Universal Serial Bus(USB) / (4) Pacotes TCP
(1) CD-ROM / (2) Registro do Windows / (3) Pacotes / (4) RAM
(1) Hashes SHA-256 / (2) Interface USB / (3) DNS / (4) Documentos Word
(1) Registro do Windows / (2) Conteúdo da RAM / (3) Pacotes TCP / (4) Arquivos em disco
Um analista de segurança da informação de uma Assembleia Legislativa Estadual atende a um incidente no qual um servidor público suspeito de desviar recursos públicos teve seu notebook apreendido em sua sala. O equipamento está ligado e com a sessão de usuário aberta, exibindo uma planilha e um terminal de acesso a um sistema interno não autorizado. O analista precisa coletar evidências para uma investigação criminal, garantindo a integridade dos dados originais. Considerando as boas práticas de forense computacional, a conduta inicial mais adequada do analista é
manter o notebook ligado, capturar a memória RAM e os processos ativos, documentar tudo, e então proceder ao desligamento conforme protocolo pericial, antes de realizar a imagem bit a bit do disco.
fotografar a tela aberta exibindo a planilha e o terminal, desligar o notebook normalmente pelo sistema operacional e lacrar o equipamento em um saco antiestático,
desligar o notebook imediatamente puxando o cabo de energia e a bateria, para evitar alterações acidentais nos arquivos, e depois realizar uma cópia bit a bit do disco rígido do equipamento apreendido.
remover o disco rígido do notebook, conectá-lo a um segundo computador já limpo e copiar as pastas de documentos e os e-mails do servidor público suspeito investigado na operação.
fazer login no sistema com uma conta administrativa alternativa, copiar a planilha e o histórico do terminal para um pendrive, e depois desligar o equipamento.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Considere que certo analista de segurança da informação tenha detectado uma atividade anômala em determinado servidor de banco de dados crítico, caracterizada por múltiplos acessos falhos seguidos por uma extração de dados bem-sucedida para um endereço IP externo não reconhecido. Nesse contexto, assinale a alternativa que corresponde ao próximo passo mais adequado e imediato a ser dado, segundo as melhores práticas de gestão e resposta a incidentes, como as descritas pelo NIST SP 800-61.
Iniciar imediatamente a fase de erradicação, desligando o servidor comprometido para prevenir danos adicionais.
Priorizar a fase de recuperação, restaurando o último backup do banco de dados para garantir a continuidade do negócio.
Proceder com a fase de contenção, isolando o servidor da rede para prevenir a propagação da ameaça enquanto se coletam evidências voláteis.
Concentrar na fase de lições aprendidas, convocando uma reunião com a equipe para discutir as falhas no sistema de detecção.
Acionar diretamente as autoridades policiais para que iniciem a investigação forense a respeito do ataque cibernético.
Considerando as práticas e objetivos da computação forense digital, assinale a alternativa que descreve corretamente uma de suas finalidades principais.
Identificar e corrigir vulnerabilidades de segurança em sistemas computacionais.
Reconstituir incidentes de segurança cibernética para determinar suas causas e identificar os responsáveis.
Desenvolver softwares antivírus para prevenir ataques cibernéticos.
Monitorar em tempo real o tráfego de dados em redes corporativas.
Implementar políticas de segurança para proteger dados sensíveis.
A criptografia ponta a ponta inviabiliza completamente a extração de qualquer vestígio útil em uma análise forense.
Certo
Errado
O procedimento forense denominado carving, que consiste em algoritmos de reconstrução de arquivos com base na recuperação de fragmentos e reconhecimento de conteúdos típicos, é oferecido em muitas ferramentas forenses.
Sobre esse procedimento, o analista forense deve considerar que:
a opção de carving deve ser empregada quando disponível na ferramenta de recuperação de dados, já que garante a recuperação de todos os dados que o usuário do dispositivo tenha apagado, incidental ou propositadamente, permitindo relacioná-los diretamente a ele;
o procedimento de carving deve ser utilizado com critério, pois há o risco de se recuperarem dados de usos anteriores de um dispositivo de armazenamento, sem relação com o usuário ou os fatos sob investigação, podendo ser desaconselhável em algumas situações;
uma das vantagens do uso de carving é que os algoritmos de reconhecimento seguem um padrão, garantindo o mesmo resultado, independentemente da ferramenta ou versão utilizadas;
dados recuperados por carving são interessantes para subsidiar uma investigação, mas não têm valor forense real, devido à variabilidade de resultados (a depender da ferramenta ou versão utilizada), além de não recuperarem metadados como nomes dos arquivos ou datas de acesso;
na maioria dos casos, ele não é de grande utilidade, pois recupera apenas fragmentos de arquivos removidos pelo usuário, não sendo útil no caso de uma formatação lógica do dispositivo, ainda que recente.
A mera visualização de arquivos realizada por perito diretamente no material suspeito e antes de uma cópia pericial não interfere na cadeia de custódia da evidência.
Certo
Errado


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Em um procedimento de análise forense de sistemas, foi solicitada a análise de dados armazenados em notebook apreendido em operação oficial de busca e apreensão.
A respeito do processo, analise as seguintes informações descritivas, documentadas sequencialmente:
I. No momento da operação, o computador estava desligado e foi armazenado de forma adequada após a retirada da bateria, tendo sido, posteriormente, realizada a cópia completa do disco do equipamento, conforme registro cronológico de toda a movimentação;
II. O processo de análise foi realizado no disco original, uma vez que a cópia obtida por duplicação “mídia para arquivo-imagem” havia sido adequadamente armazenada no cofre, para preservação dos dados e da autenticidade;
III. A perícia foi realizada a pedido da autoridade competente, por servidora concursada plantonista, que é uma profissional experiente e capacitada, com formação de nível médio e portadora de Certificação em Computação Forense de instituição de elevada credibilidade.
Está correto o procedimento descrito em:
I, apenas.
II, apenas.
III, apenas.
I e II, apenas.
II e III, apenas.
Uma das etapas no contexto da computação forense tem como objetivo garantir que os dados e informações pre sentes nos equipamentos apreendidos não sofram adulterações ou extravios.
Essa etapa é conhecida como
congelamento.
formalização.
persistência.
preservação.
barreira forense.
De acordo com a RFC 3227, que define diretrizes para coleta e arquivamento de evidências, a ordem de volatilidade das evidências deve ser considerada em uma coleta, iniciando-se pela mais volátil e seguindo até a menos volátil.
Segundo essa RFC, a ordem deve ser:
Tabela de roteamento, cache ARP, tabela de processo, estatísticas do kernel, memória - Registros, cache - Sistemas de arquivos temporários - Disco - Registro remoto e dados de monitoramento relevantes - Configuração física, topologia de rede - Mídias externas;
Registros, cache - Tabela de roteamento, cache ARP, tabela de processo, estatísticas do kernel, memória - Sistemas de arquivos temporários - Disco - Registro remoto e dados de monitoramento relevantes - Mídias externas - Configuração física, topologia de rede;
Configuração física, topologia de rede - Registros, cache - Tabela de roteamento, cache ARP, tabela de processo, estatísticas do kernel, memória - Sistemas de arquivos temporários - Disco - Registro remoto e dados de monitoramento relevantes - Mídias externas;
Registro remoto e dados de monitoramento relevantes - Registros, cache - Tabela de roteamento, cache ARP, tabela de processo, estatísticas do kernel, memória - Sistemas de arquivos temporários - Disco - Configuração física, topologia de rede - Mídias externas;
Registros, cache - Tabela de roteamento, cache ARP, tabela de processo, estatísticas do kernel, memória - Sistemas de arquivos temporários - Disco - Registro remoto e dados de monitoramento relevantes - Configuração física, topologia de rede - Mídias externas.
Em computação forense, a esteganografia reversa
busca extrair e revelar mensagens ocultas dentro de arquivos que contém outros dados, tais como arqui vos de áudio e imagens.
é uma técnica específica, baseada em ataque de força bruta para identificação de senhas que estão armazenadas na forma de hashes criptográficos.
consiste em coletar e armazenar o conteúdo da memória RAM de um dispositivo informático em um determinado instante de operação, evitando que dados voláteis sejam perdidos com o desligamento do equipamento.
consiste em efetuar a restauração de um arquivo de imagem de disco, recuperando-o bit a bit.
envolve a análise de logs de dispositivos de rede, tais como switches e roteadores, para identificar a origem de mensagens de e-mail.
A computação forense pode ser dividida em quatro etapas principais: coleta, exame, análise e relatório.
Certo
Errado


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
É recomendável que, em exercícios de ataques cibernéticos, haja, entre os membros do blue team, pelo menos um especialista em forense computacional.
Certo
Errado
Um analista de segurança foi nomeado para realizar a perícia forense em um dispositivo de armazenamento de dados do tipo HardDisk (HD). Para trabalhar nessa perícia ele realizou a duplicação forense dos dados existentes nesse HD.
A duplicação forense de mídias computacionais é realizada na seguinte fase do exame pericial
Identificação.
Preservação.
Extração de dados.
Análise.
Apresentação.
Relacione as etapas mais comuns para a realização de uma avaliação completa e competente de uma investigação forense computacional listadas a seguir, às suas definições.
( ) Preparação
( ) Preservação
( ) Levantamento
( ) Exame
1. Gerar um plano de ação para conduzir uma estratégia digital eficaz de investigação e obtenção de recursos e materiais de apoio.
2. Encontrar potenciais fontes de evidências digitais, por exemplo, em uma cena do crime dentro de uma organização ou na Internet. O processo pode ser mais claramente descrito como aquisição de provas.
3. Cautela para evitar alterações de evidências digitais in situ, incluindo isolamento do sistema da rede, proteger arquivos de log relevantes e coletar dados voláteis que seriam perdidos quando o sistema for desligado.
4. Buscar e interpretar vestígios de evidências.
Assinale a opção que indica a relação correta, na ordem apresentada.
1 – 2 – 3 – 4.
3 – 4 – 2 – 1.
1 – 3 – 2 – 4.
2 – 1 – 4 – 3.
4 – 3 – 2 – 1.
Em um ambiente Windows que havia sido comprometido, um perito forense precisava verificar quais pastas foram acessadas por um determinado usuário. Essa informação pode ser obtida por meio de ferramentas forenses que analisam
SAM (Security Account Manager).
NTFS.
Active Directory.
Shellbags.
DLLs.
Um servidor Linux foi comprometido por uma invasão; durante a análise forense, o perito precisou tentar recuperar arquivos de log apagados de um sistema de arquivos ext3.
Para realizar essa tarefa de recuperar arquivos apagados, uma ferramenta forense apropriada seria
Exiftool.
SSdeep.
Autopsy.
SilkTools.
Floss.