Sistemas de Detecção de Intrusão (IDS) – Classificação
Gabarito: letra A. A detecção por uso indevido (misuse detection) baseia-se em padrões de ataques conhecidos, também chamados de assinaturas, sendo eficaz para identificar ameaças previamente catalogadas. A alternativa A descreve exatamente essa abordagem.
A questão distingue as duas principais classes de IDS: a detecção por uso indevido (signature-based) e a detecção por anomalia (anomaly-based). Enquanto a primeira compara o tráfego com um banco de assinaturas de ataques, a segunda estabelece um perfil de comportamento normal e alerta para desvios.
Alternativa A — ✅ Correta ⟵ GABARITO
Descreve a detecção por uso indevido: procura por padrões de ataques conhecidos e codificáveis em sistemas especialistas. É a definição clássica de signature-based IDS.
Alternativa B — ❌ Incorreta
Refere-se à detecção por anomalia: cria modelos de comportamento normal e alarme em desvios. Não corresponde à detecção por uso indevido.
Alternativa C — ❌ Incorreta
Afirma que intrusões são subconjunto de anomalias – premissa da detecção por anomalia, não do uso indevido. O conceito de "atividades anômalas" é central na abordagem baseada em anomalia, mas não na baseada em assinaturas.
Alternativa D — ❌ Incorreta
Também descreve detecção por anomalia: estabelece perfil normal e utiliza limiares estatísticos. É o oposto da detecção por uso indevido.
Alternativa E — ❌ Incorreta
Trata de ajuste de limiares para balancear falsos positivos e falsos negativos, conceito associado à detecção por anomalia. Não é característica exclusiva do uso indevido.
MNEMÔNICOCID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Gabarito: letra A.