Questão de Segurança da Informação — IDS, IPS e Honeypots — CESPE / CEBRASPE 2024
Segurança da Informação›IDS, IPS e Honeypots
Código
ce404097
Banca
CESPE / CEBRASPE
Órgão
CODEVASF
Ano
2024
Cargo
AnDR ( )
Julgue o seguinte item, que tratam de proteção contra softwares maliciosos e de sistemas de detecção de intrusão.
O IDS (Intrusion Detection System) é disponibilizado sob a forma de um software instalado em um endpoint, de um hardware dedicado conectado à rede ou mesmo como uma solução de serviço em nuvem; independentemente da forma de disponibilização, o sistema vai usar, pelo menos, um dos principais métodos de detecção a ameaças: detecção baseada em assinatura ou baseada em anomalias.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
IDS: formas de disponibilização e métodos de detecção
✅ CERTO. A afirmação está correta: o IDS pode ser disponibilizado como software em endpoint (HIDS), hardware dedicado na rede (NIDS) ou serviço em nuvem, e, independentemente da forma, utiliza pelo menos um dos dois principais métodos de detecção: baseado em assinatura ou baseado em anomalias. Essa é a classificação clássica e amplamente aceita na literatura de segurança da informação.
O Sistema de Detecção de Intrusão (IDS) é uma ferramenta de segurança que monitora atividades suspeitas, impróprias, incorretas ou anômalas em um sistema ou rede. Diferentemente do firewall, que atua como uma barreira entre redes, o IDS é capaz de detectar ataques que trafegam por portas legítimas e que, portanto, não são bloqueados pelo firewall. Sua função é detectar e alertar sobre possíveis intrusões, sem, contudo, agir diretamente para bloqueá-las — essa é a principal diferença para o IPS (Intrusion Prevention System), que adota medidas para bloquear as intrusões em tempo real.
Quanto à forma de disponibilização, o IDS pode ser implementado de três maneiras principais:
IDS baseado em host (HIDS): instalado como software em um endpoint (servidor ou estação de trabalho), monitorando o sistema por meio de logs e agentes de auditoria.
IDS baseado em rede (NIDS): implementado como hardware dedicado conectado à rede, monitorando o tráfego do segmento, geralmente com a interface em modo promíscuo, capturando e analisando cabeçalhos e conteúdos dos pacotes.
IDS híbrido (Hybrid IDS): combina os pontos fortes do HIDS e do NIDS, operando como um NIDS na coleta de tráfego, mas processando os pacotes endereçados ao próprio sistema, como um HIDS.
Além dessas formas tradicionais, o IDS também pode ser oferecido como serviço em nuvem, uma tendência crescente que permite o monitoramento de infraestruturas cloud sem a necessidade de hardware dedicado local.
No que diz respeito aos métodos de detecção, o IDS utiliza, pelo menos, um dos dois principais:
Detecção baseada em assinatura (Knowledge-Based / Misuse Detection): compara o tráfego ou as atividades com uma base de dados de assinaturas de ataques conhecidos. É eficaz contra ameaças já catalogadas, mas ineficaz contra ataques novos ou variantes desconhecidas.
Detecção baseada em anomalias (Behavior-Based / Anomaly Detection): estabelece um padrão de comportamento normal do sistema ou dos usuários e identifica desvios desse padrão como possíveis intrusões. Utiliza análise estatística ou heurística e é capaz de detectar ataques desconhecidos, mas pode gerar muitos falsos positivos.
A afirmação do enunciado está, portanto, integralmente correta: as formas de disponibilização (software, hardware ou nuvem) e os métodos de detecção (assinatura ou anomalias) são exatamente os conceitos fundamentais do IDS.
IDS: Formas de disponibilização (HIDS (software no endpoint), NIDS (hardware na rede), Serviço em nuvem); Métodos de detecção (Assinatura (ataques conhecidos), Anomalias (comportamento desviante)); Função (Detecta e alerta, Não bloqueia (difere do IPS))
NÃO CAIA NESSA!
A banca pode tentar confundir o candidato invertendo os papéis entre IDS e IPS. Lembre-se: o IDS detecta e alerta (passivo), enquanto o IPS detecta e bloqueia (ativo). Nesta questão, o foco é apenas no IDS, e a afirmação sobre suas formas de disponibilização e métodos de detecção está correta.
PEGA ESSA DICA!
Para fixar, associe: HIDS = software no host (endpoint); NIDS = hardware na rede; assinatura = ataques conhecidos (banco de dados); anomalia = comportamento desviante (estatística/heurística). Essa é a base para resolver a maioria das questões sobre IDS.