Questão de Redes de Computadores — Segurança de Redes — FCC 2019
Redes de Computadores›Segurança de Redes
Código
fc056411
Banca
FCC
Órgão
SANASA Campinas
Ano
2019
Cargo
Analista de Tecnologia da Informação - Suporte de Infraestrutura TI
Um sistema de detecção de intrusão
ANetwork-Based monitora o tráfego e analisa a rede para identificar comportamentos suspeitos. Geralmente utiliza um conjunto de sensores colocados em vários pontos da rede que monitoram o tráfego em modo anônimo, relatando ataques a uma central de gerenciamento.
BUser-Based pode ser instalado de maneira individual, tanto para computadores corporativos dentro de uma rede empresarial, quanto para endpoints. É capaz de monitorar o tráfego da rede para o dispositivo, os processos em execução, os logs do sistema e o acesso e alteração em arquivos e aplicações.
CDatabase-Based se baseia em um banco de dados que identifica e cria a assinatura de vulnerabilidades. Necessita que haja uma estrutura baseada em uma política de atualização contínua desse banco de dados, para garantir a continuidade de segurança do ambiente.
DKnowledge-Based analisa o comportamento do tráfego e segue uma linha padrão de atividade anormal do sistema. Caso haja desvios desse padrão, com a possibilidade de ser uma intrusão, podem ser tomadas algumas ações, tais como o bloqueio temporário do tráfego ou alarmes para núcleos de operação de rede (NOC/SNOC).
EPassivo é programado para bloquear automaticamente ataques ou atividades suspeitas que sejam do seu conhecimento, sem qualquer necessidade de intervenção humana. Requer uma padronização adequada nos ambientes protegidos a fim de minimizar falsos positivos, como bloquear conexões que são legítimas.
Revelar gabarito e comentário▾
GabaritoA — Network-Based monitora o tráfego e analisa a rede para identificar comportamentos suspeitos. Geralmente utiliza um conjunto de sensores colocados em vários pontos da rede que monitoram o tráfego em modo anônimo, relatando ataques a uma central de gerenciamento.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Sistema de Detecção de Intrusão (IDS)
Gabarito: letra A. A alternativa A descreve corretamente o IDS baseado em rede (NIDS), que monitora o tráfego em diversos pontos da rede usando sensores e reporta ataques a uma central de gerenciamento. As demais alternativas confundem categorias ou empregam nomenclaturas não padronizadas.
Os sistemas de detecção de intrusão podem ser classificados de várias formas. As principais categorias são:
Tipo
Descrição
Exemplo
Network-Based (NIDS)
Monitora o tráfego da rede, analisa pacotes em busca de assinaturas de ataques ou anomalias. Sensores em pontos estratégicos.
Snort
Host-Based (HIDS)
Instalado em um host específico, monitora logs, processos, arquivos e tráfego local.
OSSEC
Signature-Based (Knowledge-Based)
Baseia-se em um banco de assinaturas de ataques conhecidos. Requer atualização constante.
Snort (modo signature)
Anomaly-Based (Behavior-Based)
Estabelece uma linha de base do comportamento normal e gera alertas quando há desvios.
Passivo (IDS) vs. Ativo (IPS)
IDS apenas detecta e alerta; IPS bloqueia automaticamente as ameaças.
IPS: Snort inline
IDS (Sistema de Detecção de Intrusão)
1Quanto ao alvo
Network-Based (NIDS)
Monitora tráfego da rede
Sensores em pontos estratégicos
Host-Based (HIDS)
Monitora logs, processos, arquivos
Instalado no host
2Quanto ao método
Signature-Based (Knowledge-Based)
Banco de assinaturas
Requer atualização
Anomaly-Based (Behavior-Based)
Linha de base do normal
Alerta em desvios
3Quanto à ação
Passivo (IDS)
Apenas detecta e alerta
Ativo (IPS)
Bloqueia automaticamente
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A definição corresponde exatamente ao Network-Based IDS (NIDS). Sensores são colocados em pontos estratégicos, monitoram o tráfego de forma passiva (modo anônimo) e enviam relatórios a um centro de gerenciamento. Não há bloqueio automático, apenas detecção e notificação.
Alternativa B — ❌ Incorreta
O termo User-Based não é uma classificação padrão em IDS. A descrição (monitorar tráfego do dispositivo, processos, logs e arquivos) é típica do Host-Based IDS (HIDS), que é instalado em um host específico, e não em "usuários". A banca trocou o nome consagrado (Host-Based) por um termo genérico (User-Based) para confundir.
Alternativa C — ❌ Incorreta
Database-Based também não é uma categoria reconhecida. A descrição refere-se ao Signature-Based IDS (ou Knowledge-Based), que utiliza um banco de assinaturas de vulnerabilidades. No entanto, o nome correto é Signature-Based ou Knowledge-Based (quando baseado em conhecimento de ataques conhecidos). O termo Database-Based pode induzir ao erro de associar a qualquer banco de dados, mas o conceito principal é a assinatura.
Alternativa D — ❌ Incorreta
Knowledge-Based geralmente é sinônimo de Signature-Based (baseado em conhecimento prévio de ataques). No entanto, a descrição fala em "analisar o comportamento do tráfego e seguir um padrão de atividade anormal" — isso é característica do Anomaly-Based IDS (ou Behavior-Based). A banca inverteu os conceitos: Knowledge-Based trabalha com assinaturas de ataques conhecidos, enquanto anomaly-based detecta desvios de um padrão normal.
Alternativa E — ❌ Incorreta
Passivo é um termo que descreve o IDS (apenas detecta e alerta), mas a descrição afirma que o sistema "bloqueia automaticamente ataques ou atividades suspeitas sem intervenção humana". Isso é a definição de Intrusion Prevention System (IPS), que é ativo. O IDS passivo apenas gera alarmes; o bloqueio é função do IPS. Portanto, a alternativa confunde IDS passivo com IPS.
NÃO CAIA NESSA!
A banca utiliza nomenclaturas não padronizadas (User-Based, Database-Based) e inverte conceitos (Knowledge-Based como anomaly, Passivo como IPS). O candidato deve conhecer as classificações clássicas: NIDS, HIDS, Signature-Based, Anomaly-Based e a diferença entre IDS (passivo) e IPS (ativo).