Questão de Segurança da Informação — IDS, IPS e Honeypots — FCC 2024
Segurança da Informação›IDS, IPS e Honeypots
Código
fc147385
Banca
FCC
Órgão
SEAD PI
Ano
2024
Cargo
Ana Gov ( )
Uma organização deseja implementar uma solução que não apenas detecte tentativas de invasão, mas também tome ações imediatas para bloquear essas tentativas e prevenir danos. À solução adequada para essa necessidade utilizar um
AProxy
BIntrusion Detection System (IDS).
CFirewall.
DSecurity information and Event Management (SIEM).
EIntrusion Prevention System (IPS).
Revelar gabarito e comentário▾
GabaritoE — Intrusion Prevention System (IPS).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Sistemas de Detecção e Prevenção de Intrusão: IDS × IPS
Gabarito: letra E. O enunciado pede uma solução que não apenas detecte tentativas de invasão, mas também tome ações imediatas para bloquear essas tentativas e prevenir danos — exatamente a definição de Intrusion Prevention System (IPS), que acrescenta à detecção a capacidade de prevenção, operando em tempo real para bloquear intrusões. O IDS (letra B) apenas detecta e alerta, sem interferir no tráfego.
O ponto central desta questão é a distinção entre detecção e prevenção de intrusões. Um IDS (Intrusion Detection System) é um sistema passivo: ele monitora o tráfego de rede ou eventos do sistema para identificar atividades suspeitas, impróprias, incorretas ou anômalas, e gera alertas — mas não interfere no tráfego. Ele é como um alarme de incêndio: avisa, mas não apaga o fogo. Já o IPS (Intrusion Prevention System) é um sistema ativo/reativo: possui todas as capacidades do IDS, mas com o diferencial de agir automaticamente, bloqueando conexões, pacotes ou sessões consideradas maliciosas, em tempo real. É como um extintor automático: detecta o fogo e o combate imediatamente.
Na prática, o IPS opera em modo inline, ou seja, posicionado de forma que todo o tráfego da rede passe por ele. Isso permite não só detectar ataques, mas também preveni-los, enviando mensagens de 'drop' das conexões suspeitas. O IDS, por sua vez, geralmente opera fora do fluxo de dados, analisando cópias do tráfego (via port mirror ou TAP), o que o torna incapaz de bloquear em tempo real. Essa diferença de posicionamento e de ação é o que separa os dois sistemas e é exatamente o que a banca explora.
A pegadinha clássica deste tema é inverter os papéis: afirmar que o IDS bloqueia ou que o IPS apenas detecta. O enunciado desta questão é claro ao exigir detecção + bloqueio imediato, o que aponta diretamente para o IPS. As demais alternativas (Proxy, Firewall, SIEM) desempenham funções importantes, mas não se encaixam na descrição: o Proxy atua como intermediário, o Firewall filtra tráfego com base em regras estáticas, e o SIEM centraliza e correlaciona logs — nenhum deles é uma solução de detecção e prevenção de intrusão em tempo real como o IPS.
Guarde a fronteira decisiva: IDS detecta e alerta; IPS detecta e bloqueia. É nessa distinção que as alternativas se dividem.
Critério
IDS
IPS
Função principal
Detecta e alerta
Detecta e bloqueia
Ação sobre o tráfego
Passiva (não interfere)
Ativa (bloqueia em tempo real)
Modo de operação
Fora do fluxo (port mirror/TAP)
Inline (no fluxo de dados)
Analogia
Alarme de incêndio
Extintor automático
Soluções de segurança: IDS (passivo) (Detecta e alerta, Não bloqueia); IPS (ativo) (Detecta e bloqueia, Modo inline); Firewall (Filtra por regras, Barreira estática); SIEM (Correlaciona logs, Não age no tráfego); Proxy (Intermediário, Media conexões)
Alternativa A — ❌ Incorreta
O Proxy é um intermediário entre o cliente e o servidor, que pode filtrar conteúdo, esconder a identidade do cliente e fornecer cache. Embora possa ter regras de bloqueio, ele não é uma solução de detecção e prevenção de intrusão em tempo real. Sua função principal é o controle de acesso e a mediação de conexões, não a análise de tráfego para bloquear ataques.
Alternativa B — ❌ Incorreta
O IDS (Intrusion Detection System) detecta atividades suspeitas e gera alertas, mas não interfere no tráfego. Ele é um sistema passivo: monitora, analisa e avisa, mas não bloqueia. O enunciado exige ações imediatas de bloqueio, o que o IDS não faz. Esta é a alternativa que mais confunde, pois o IDS é o "irmão" do IPS, mas a diferença crucial é a capacidade de prevenção.
Alternativa C — ❌ Incorreta
O Firewall é um ponto de controle entre redes que filtra o tráfego com base em regras predefinidas (portas, IPs, protocolos). Ele pode bloquear tráfego, mas não "detecta tentativas de invasão" no sentido de análise de comportamento ou assinaturas de ataque. O firewall é uma barreira estática, enquanto o IPS é uma solução dinâmica de detecção e prevenção de intrusão.
Alternativa D — ❌ Incorreta
O SIEM (Security Information and Event Management) é responsável pela coleta centralizada de logs e pela correlação de eventos, identificando padrões suspeitos que não seriam percebidos isoladamente. Ele fornece visão central e histórica, mas não age diretamente no tráfego para bloquear ataques. O SIEM é uma ferramenta de análise e gestão, não de prevenção ativa.
Alternativa E — ✅ Correta ⟵ GABARITO
O IPS (Intrusion Prevention System) é exatamente a solução descrita: ele detecta tentativas de invasão (como um IDS) e toma ações imediatas para bloquear essas tentativas, prevenindo danos. O IPS opera em modo inline, analisando todo o tráfego e bloqueando conexões suspeitas em tempo real. A definição do material de apoio confirma: "Um Sistema de prevenção de intrusão (IPS) acrescenta à detecção de ataques a possibilidade de prevenção. O IPS opera adotando medidas para bloquear as intrusões em tempo real."
PEGA ESSA DICA!
Na prova, identifique a ferramenta pela ação descrita no enunciado: se falar em alertar sem bloquear → IDS; se falar em bloqueio em tempo real → IPS; se falar em correlação de eventos → SIEM; se falar em filtragem por regras → Firewall; se falar em intermediação de conexões → Proxy.