Pular para o conteúdo principal

Questão de Segurança da Informação — Sistemas de Prevenção-Detecção de Intrusão — FGV 2025

Segurança da InformaçãoSistemas de Prevenção-Detecção de Intrusão
Código
fg116139
Banca
FGV
Órgão
MPU
Ano
2025
Nível
Superior
Cargo
Analista do - Perito em Tecnologia da Informação e Comunicação
O MPF processa milhares de requisições diárias e está preocupado com ataques cibernéticos, como varreduras de porta, ataques de negação de serviço (DoS) e a disseminação de malware. Para proteger sua infraestrutura, o MPF decide implementar um sistema IDS que:• detecte ataques conhecidos rapidamente;• reconheça padrões de tráfego anormais que possam indicar novos tipos de ataques; e• minimize alarmes falsos que possam sobrecarregar a equipe de resposta.O tipo mais adequado para atender essas necessidades é um sistema IDS:
  1. Abaseado em anomalias;
  2. Bbaseado em assinaturas;
  3. Ccom implementação de controle de acesso baseado em identidade;
  4. Dque combine assinaturas e detecção baseada em anomalias;
  5. Ebaseado em assinaturas, configurado para ignorar alarmes de anomalias.
Revelar gabarito e comentário

GabaritoD — que combine assinaturas e detecção baseada em anomalias;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Sistemas de Detecção de Intrusão (IDS)

Gabarito: letra D. O IDS híbrido que combina assinaturas e detecção baseada em anomalias atende simultaneamente aos três requisitos: detecta ataques conhecidos rapidamente (assinaturas), reconhece padrões anormais de novos ataques (anomalias) e, com ajustes, minimiza alarmes falsos. Nenhuma abordagem isolada cumpre todos os objetivos.

A questão testa o conhecimento dos dois principais tipos de detecção em IDS e a vantagem da abordagem híbrida. A banca espera que o candidato entenda que:

  • Detecção por assinaturas (baseada em regras/ padrões conhecidos) é rápida e precisa para ataques já catalogados, mas não detecta ataques novos ou variantes.

  • Detecção por anomalias (baseada em desvios do comportamento normal) identifica ataques desconhecidos, porém pode gerar mais falsos positivos.

  • Combinação aproveita o melhor de cada: assinaturas para ataques conhecidos (baixa taxa de falsos positivos) e anomalias para ataques novos, com a possibilidade de ajustar limites para reduzir alarmes falsos.

Alternativa A — ❌ Incorreta

IDS baseado apenas em anomalias consegue detectar novos ataques, mas tende a gerar muitos alarmes falsos (falsos positivos) e não é o mais rápido para ataques conhecidos, pois não utiliza padrões predefinidos.

Alternativa B — ❌ Incorreta

IDS baseado apenas em assinaturas é excelente para ataques conhecidos (rápido e com baixos falsos positivos), mas falha em detectar ataques novos ou modificados, contrariando o segundo requisito (reconhecer padrões anormais).

Alternativa C — ❌ Incorreta

Controle de acesso baseado em identidade (IBAC) não é um tipo de IDS; é um mecanismo de prevenção, não de detecção. Não atende a nenhum dos requisitos de detecção de intrusão.

Alternativa D — ✅ Correta ⟵ GABARITO

IDS híbrido combina assinaturas (para ataques conhecidos) e anomalias (para novos ataques). Essa abordagem equilibra os requisitos: rapidez na detecção de ataques conhecidos, capacidade de identificar anomalias indicativas de novos ataques, e possibilidade de configuração para minimizar falsos positivos (ex.: ajustando thresholds ou usando correlação).

Alternativa E — ❌ Incorreta

IDS baseado em assinaturas configurado para ignorar anomalias elimina justamente a capacidade de detectar novos ataques. Além disso, ignorar anomalias não reduz alarmes falsos de forma inteligente — apenas desconsidera uma fonte importante de detecção.

PEGA ESSA DICA!

Em provas de segurança, lembre-se de que a detecção por assinatura é reativa (conhecido) e a por anomalia é proativa (desconhecido). Quando o enunciado pedir "detectar novos ataques" ou "comportamento anormal", a resposta quase sempre envolverá anomalia; se pedir "ataques conhecidos", assinatura; se pedir ambos, a opção híbrida é a correta. A FGV costuma explorar essa complementariedade.

Gabarito: letra D.

Link permanente: /questoes/fg116139