Questão 11

Um centro de operações de segurança (SOC) possui um volume muito alto de logs e alertas. O gestor propõe a implementação de um sistema de aprendizado de máquina (ML) para auxiliar na triagem. Qual das seguintes tarefas é mais adequada?
  1. A Aplicando filtros em alertas específicos
  2. B Corrigindo automaticamente sistemas vulneráveis
  3. C Identificando e classificando alertas
  4. D Resumindo o conteúdo dos alertas
Resposta correta: C

Explicação

Explicação: Conceito Básico: Os modelos de ML são excelentes em tarefas de classificação, aprendendo a atribuir pontos de dados recebidos a categorias predefinidas com base em padrões em dados de treinamento. Em um contexto SOC, a classificação de alertas é a função de triagem de maior valor que o ML pode executar. Os objetivos do exame CompTIA SecAI+ abordam operações de segurança assistidas por IA no domínio 3. Por que C está correto: a classificação de alerta baseada em ML analisa automaticamente as características de cada alerta e o atribui a uma categoria de gravidade, como crítica, alta, média ou baixa, ou a um tipo de ameaça, como malware ou tentativa de intrusão. Isso reduz drasticamente a carga de trabalho do analista e acelera a triagem, priorizando quais alertas exigem atenção humana imediata, resolvendo diretamente o problema de alto volume. Por que A está errado: a aplicação de filtros em alertas específicos é uma operação baseada em regras que pode ser alcançada sem ML, usando ferramentas simples de gerenciamento de log. Não requer capacidade de aprendizagem e não se adapta a ameaças novas ou em evolução. Por que B está errado: A correção automática de sistemas é uma ação de remediação que requer processos validados e controlados. Ter um sistema de ML corrigindo sistemas de produção de forma autônoma, sem supervisão humana, representa um risco operacional e de segurança inaceitável. Por que D está errado: resumir o conteúdo do alerta é uma função generativa de IA útil, mas não fornece valor de priorização para triagem. A classificação diz aos analistas o que fazer primeiro; o resumo apenas reformula as informações existentes.