Pular para o conteúdo principal

Questão de Redes de Computadores — Segurança de Redes — FCC 2019

Redes de ComputadoresSegurança de Redes
Código
fc056411
Banca
FCC
Órgão
SANASA Campinas
Ano
2019
Cargo
Analista de Tecnologia da Informação - Suporte de Infraestrutura TI
Um sistema de detecção de intrusão
  1. ANetwork-Based monitora o tráfego e analisa a rede para identificar comportamentos suspeitos. Geralmente utiliza um conjunto de sensores colocados em vários pontos da rede que monitoram o tráfego em modo anônimo, relatando ataques a uma central de gerenciamento.
  2. BUser-Based pode ser instalado de maneira individual, tanto para computadores corporativos dentro de uma rede empresarial, quanto para endpoints. É capaz de monitorar o tráfego da rede para o dispositivo, os processos em execução, os logs do sistema e o acesso e alteração em arquivos e aplicações.
  3. CDatabase-Based se baseia em um banco de dados que identifica e cria a assinatura de vulnerabilidades. Necessita que haja uma estrutura baseada em uma política de atualização contínua desse banco de dados, para garantir a continuidade de segurança do ambiente.
  4. DKnowledge-Based analisa o comportamento do tráfego e segue uma linha padrão de atividade anormal do sistema. Caso haja desvios desse padrão, com a possibilidade de ser uma intrusão, podem ser tomadas algumas ações, tais como o bloqueio temporário do tráfego ou alarmes para núcleos de operação de rede (NOC/SNOC).
  5. EPassivo é programado para bloquear automaticamente ataques ou atividades suspeitas que sejam do seu conhecimento, sem qualquer necessidade de intervenção humana. Requer uma padronização adequada nos ambientes protegidos a fim de minimizar falsos positivos, como bloquear conexões que são legítimas.
Revelar gabarito e comentário

GabaritoA — Network-Based monitora o tráfego e analisa a rede para identificar comportamentos suspeitos. Geralmente utiliza um conjunto de sensores colocados em vários pontos da rede que monitoram o tráfego em modo anônimo, relatando ataques a uma central de gerenciamento.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Sistema de Detecção de Intrusão (IDS)

Gabarito: letra A. A alternativa A descreve corretamente o IDS baseado em rede (NIDS), que monitora o tráfego em diversos pontos da rede usando sensores e reporta ataques a uma central de gerenciamento. As demais alternativas confundem categorias ou empregam nomenclaturas não padronizadas.

Os sistemas de detecção de intrusão podem ser classificados de várias formas. As principais categorias são:

Tipo

Descrição

Exemplo

Network-Based (NIDS)

Monitora o tráfego da rede, analisa pacotes em busca de assinaturas de ataques ou anomalias. Sensores em pontos estratégicos.

Snort

Host-Based (HIDS)

Instalado em um host específico, monitora logs, processos, arquivos e tráfego local.

OSSEC

Signature-Based (Knowledge-Based)

Baseia-se em um banco de assinaturas de ataques conhecidos. Requer atualização constante.

Snort (modo signature)

Anomaly-Based (Behavior-Based)

Estabelece uma linha de base do comportamento normal e gera alertas quando há desvios.

Passivo (IDS) vs. Ativo (IPS)

IDS apenas detecta e alerta; IPS bloqueia automaticamente as ameaças.

IPS: Snort inline

IDS (Sistema de Detecção de Intrusão)
  • 1Quanto ao alvo
    • Network-Based (NIDS)
      • Monitora tráfego da rede
      • Sensores em pontos estratégicos
    • Host-Based (HIDS)
      • Monitora logs, processos, arquivos
      • Instalado no host
  • 2Quanto ao método
    • Signature-Based (Knowledge-Based)
      • Banco de assinaturas
      • Requer atualização
    • Anomaly-Based (Behavior-Based)
      • Linha de base do normal
      • Alerta em desvios
  • 3Quanto à ação
    • Passivo (IDS)
      • Apenas detecta e alerta
    • Ativo (IPS)
      • Bloqueia automaticamente
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A definição corresponde exatamente ao Network-Based IDS (NIDS). Sensores são colocados em pontos estratégicos, monitoram o tráfego de forma passiva (modo anônimo) e enviam relatórios a um centro de gerenciamento. Não há bloqueio automático, apenas detecção e notificação.

Alternativa B — ❌ Incorreta

O termo User-Based não é uma classificação padrão em IDS. A descrição (monitorar tráfego do dispositivo, processos, logs e arquivos) é típica do Host-Based IDS (HIDS), que é instalado em um host específico, e não em "usuários". A banca trocou o nome consagrado (Host-Based) por um termo genérico (User-Based) para confundir.

Alternativa C — ❌ Incorreta

Database-Based também não é uma categoria reconhecida. A descrição refere-se ao Signature-Based IDS (ou Knowledge-Based), que utiliza um banco de assinaturas de vulnerabilidades. No entanto, o nome correto é Signature-Based ou Knowledge-Based (quando baseado em conhecimento de ataques conhecidos). O termo Database-Based pode induzir ao erro de associar a qualquer banco de dados, mas o conceito principal é a assinatura.

Alternativa D — ❌ Incorreta

Knowledge-Based geralmente é sinônimo de Signature-Based (baseado em conhecimento prévio de ataques). No entanto, a descrição fala em "analisar o comportamento do tráfego e seguir um padrão de atividade anormal" — isso é característica do Anomaly-Based IDS (ou Behavior-Based). A banca inverteu os conceitos: Knowledge-Based trabalha com assinaturas de ataques conhecidos, enquanto anomaly-based detecta desvios de um padrão normal.

Alternativa E — ❌ Incorreta

Passivo é um termo que descreve o IDS (apenas detecta e alerta), mas a descrição afirma que o sistema "bloqueia automaticamente ataques ou atividades suspeitas sem intervenção humana". Isso é a definição de Intrusion Prevention System (IPS), que é ativo. O IDS passivo apenas gera alarmes; o bloqueio é função do IPS. Portanto, a alternativa confunde IDS passivo com IPS.

NÃO CAIA NESSA!

A banca utiliza nomenclaturas não padronizadas (User-Based, Database-Based) e inverte conceitos (Knowledge-Based como anomaly, Passivo como IPS). O candidato deve conhecer as classificações clássicas: NIDS, HIDS, Signature-Based, Anomaly-Based e a diferença entre IDS (passivo) e IPS (ativo).

Gabarito: letra A

Link permanente: /questoes/fc056411