Pular para o conteúdo principal

Questão de Segurança da Informação — Sistemas de Prevenção-Detecção de Intrusão — CESPE / CEBRASPE 2026

Segurança da InformaçãoSistemas de Prevenção-Detecção de Intrusão
Código
ce227854
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-PR
Ano
2026
Nível
Médio
Cargo
Agente Fazendário Estadual - Função: Profissional de Tecnologia da Informação
Na análise forense de um incidente cibernético em uma corporação, observou-se que, apesar de o tráfego de entrada na rede estar rigorosamente controlado por um firewall, um invasor havia conseguido executar um código malicioso em um servidor interno, com base em técnicas de obfuscação. Conforme apontado no resultado da análise, o ataque fora iniciado a partir de uma estação de trabalho interna na qual se havia acessado um site comprometido.Considerando a situação hipotética precedente, assinale a opção que apresenta a tecnologia de segurança que, conceitualmente, teria maior probabilidade de detectar e interromper automaticamente a atividade maliciosa em tempo real nas estações de trabalho.
  1. Aantivírus heurístico
  2. Bantivírus baseado em assinaturas
  3. CIPS com análise de tráfego em linha
  4. Dfirewall de perímetro com NAT
  5. EIDS passivo baseado em rede
Revelar gabarito e comentário

GabaritoC — IPS com análise de tráfego em linha

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Análise Forense – Tecnologias de Detecção e Bloqueio em Tempo Real

Gabarito: C. O IPS (Intrusion Prevention System) com análise de tráfego em linha é a única opção que, conceitualmente, detecta e interrompe automaticamente a atividade maliciosa em tempo real nas estações de trabalho, pois atua inline no fluxo de rede, inspecionando todo o tráfego e bloqueando pacotes suspeitos antes que cheguem ao destino. As demais alternativas ou são passivas (apenas alertam) ou não atuam sobre o tráfego interno de forma automática.

A questão exige uma tecnologia que consiga detectar e interromper automaticamente a ação maliciosa em tempo real nas estações de trabalho – não apenas no perímetro. O ataque iniciou-se em uma estação interna que acessou um site comprometido, gerando tráfego malicioso interno. Um firewall de perímetro não vê esse tráfego interno; um IDS passivo apenas alerta; antivírus atuam no host e podem ser evadidos por obfuscação. Já o IPS inline inspeciona o tráfego no caminho e pode bloquear imediatamente.

Alternativa A – ❌ Incorreta

Antivírus heurístico analisa comportamentos suspeitos no host, mas não atua sobre o tráfego de rede. Além disso, sua detecção nem sempre é automática e pode ser contornada por ofuscação avançada.

Alternativa B – ❌ Incorreta

Antivírus baseado em assinaturas depende de padrões conhecidos e é ineficaz contra código ofuscado ou zero-day. Também atua no host, não na rede, e não bloqueia o tráfego em tempo real.

Alternativa C – ✅ Correta ⟵ GABARITO

O IPS (Intrusion Prevention System) com análise de tráfego em linha (inline) examina todos os pacotes que passam por ele, identifica padrões maliciosos (inclusive ofuscados) e bloqueia automaticamente a transmissão, impedindo que o código malicioso atinja o servidor ou se propague pelas estações. É a solução mais adequada para detecção e interrupção em tempo real no cenário descrito.

Alternativa D – ❌ Incorreta

Firewall de perímetro com NAT controla o tráfego de entrada/saída da rede (regras de endereço e porta), mas não analisa o conteúdo interno nem o tráfego já dentro da rede. Não detecta código malicioso em estações internas e não age em tempo real sobre elas.

Alternativa E – ❌ Incorreta

IDS passivo baseado em rede monitora o tráfego e gera alertas, mas não interrompe a atividade maliciosa automaticamente. A questão exige justamente a capacidade de interromper em tempo real, o que só o IPS (ativo) oferece.

NÃO CAIA NESSA!

O enunciado pede uma tecnologia que detecte e interrompa automaticamente. O candidato pode confundir IDS (apenas alerta) com IPS (bloqueia), ou pensar no antivírus como solução principal. Lembre-se: o IPS atua em linha e toma ação imediata; o IDS é passivo.

Tecnologia

Atua em tempo real?

Interrompe automaticamente?

Escopo

IPS inline

Sim

Sim

Rede (tráfego interno)

IDS passivo

Sim (alerta)

Não

Rede

Antivírus (heurístico/assinatura)

No host, não na rede

Parcial

Host

Firewall com NAT

Sim (controle de acesso)

Sim (regras)

Perímetro

PEGA ESSA DICA!

Para questões sobre detecção/bloqueio em tempo real, identifique se o foco é rede ou host e se a ação deve ser ativa (bloquear) ou passiva (alertar). O IPS é a única combinação rede + ativo.

Gabarito: C – IPS com análise de tráfego em linha.

Link permanente: /questoes/ce227854