Pular para o conteúdo principal

Questão de Segurança da Informação — IDS, IPS e Honeypots — INSTITUTO AOCP 2024

Segurança da InformaçãoIDS, IPS e Honeypots
Código
qa632610
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )

A respeito das características desejáveis de um Sistemas de Detecção de Intrusão (IDS), analise as assertivas e assinale a alternativa que aponta a(s) correta(s).

 

I. Para um IDS funcionar, ele deve ser monitorado o tempo todo por seus administradores. Ele também deve ser capaz de se recuperar de problemas que possam ocorrer, como quedas de energia ou ataques de negação de serviço. Além disso, o IDS deve ser capaz de detectar se ele mesmo foi comprometido por um atacante e tomar medidas para se proteger.

 

II. Um IDS deve ser capaz de funcionar sem prejudicar a performance do sistema que ele está monitorando. Ele também deve ser capaz de ser ajustado para atender às necessidades específicas de cada organização, como quais tipos de atividades são consideradas intrusivas. Além disso, o IDS deve ser capaz de se adaptar a mudanças no ambiente, como novos aplicativos ou usuários.

 

III. Um IDS deve ser capaz de monitorar uma rede grande sem ficar sobrecarregado ou perder a capacidade de detectar ataques. Ele também deve ser capaz de suportar falhas de componentes sem afetar o restante do sistema. Além disso, o IDS deve ser capaz de ser reconfigurado sem a necessidade de reiniciar o sistema.


  1. AApenas I.
  2. BApenas II.
  3. CApenas III.
  4. DApenas I e II.
  5. EApenas II e III.
Revelar gabarito e comentário

GabaritoE — Apenas II e III.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Características desejáveis de um IDS

Gabarito: letra E — corretos os itens II e III. O item I está incorreto porque, embora um IDS deva ser monitorado e capaz de se recuperar de falhas, a exigência de que ele "detecte se ele mesmo foi comprometido e tome medidas para se proteger" não é uma característica desejável clássica de um IDS — essa é uma função mais associada a mecanismos de autodefesa e ao IPS, que age ativamente. Os itens II e III descrevem corretamente características desejáveis: baixo impacto na performance, ajuste às necessidades da organização, adaptação a mudanças, escalabilidade, tolerância a falhas e reconfiguração sem reinício.

Um Sistema de Detecção de Intrusão (IDS) é uma ferramenta de segurança que monitora atividades suspeitas, impróprias, incorretas ou anômalas em um sistema ou rede. Ele atua de forma passiva, ou seja, detecta e alerta sobre possíveis intrusões, mas não as bloqueia diretamente — essa é a função do IPS (Intrusion Prevention System), que opera de forma ativa, adotando medidas para bloquear intrusões em tempo real. O IDS pode ser baseado em host (HIDS), monitorando um único sistema, ou baseado em rede (NIDS), monitorando o tráfego de um segmento de rede.

As características desejáveis de um IDS são aquelas que garantem sua eficácia e usabilidade no ambiente real. Entre elas, destacam-se: disponibilidade (deve ser monitorado e capaz de se recuperar de falhas), performance (não deve prejudicar o sistema monitorado), configurabilidade (deve ser ajustável às necessidades específicas da organização), adaptabilidade (deve se adaptar a mudanças no ambiente), escalabilidade (deve monitorar redes grandes sem sobrecarga), tolerância a falhas (deve suportar falhas de componentes sem afetar o resto) e facilidade de manutenção (deve ser reconfigurável sem reiniciar o sistema).

A pegadinha da questão está no item I: a banca mistura características desejáveis com uma função que não é típica de um IDS. A capacidade de "detectar se ele mesmo foi comprometido e tomar medidas para se proteger" é uma característica de autodefesa, que não é um requisito clássico de um IDS. O IDS é uma ferramenta passiva; ele não "toma medidas" para se proteger — isso é mais condizente com um IPS ou com mecanismos de hardening. Além disso, a exigência de que o IDS "seja monitorado o tempo todo" é uma característica desejável, mas a parte sobre autodefesa torna o item incorreto.

Guarde a fronteira entre as características desejáveis de um IDS e as funções de um IPS: é exatamente nela que as alternativas se dividem. O IDS detecta e alerta; o IPS detecta e age. O item I mistura as duas coisas, enquanto os itens II e III descrevem corretamente as qualidades de um bom IDS.

Item I — ❌ Incorreto

O item I contém uma afirmação verdadeira (o IDS deve ser monitorado e capaz de se recuperar de falhas), mas a última parte é incorreta: "o IDS deve ser capaz de detectar se ele mesmo foi comprometido por um atacante e tomar medidas para se proteger". Essa é uma característica de autodefesa, que não é um requisito clássico de um IDS. O IDS é uma ferramenta passiva — ele detecta e alerta, mas não "toma medidas" para se proteger. Essa função é mais associada ao IPS, que opera de forma ativa, bloqueando intrusões em tempo real. A banca mistura as características do IDS com as do IPS para confundir o candidato.

Item II — ✅ Correto

O item II descreve corretamente características desejáveis de um IDS: ele deve funcionar sem prejudicar a performance do sistema monitorado, ser ajustável às necessidades específicas da organização (como quais atividades são consideradas intrusivas) e se adaptar a mudanças no ambiente (como novos aplicativos ou usuários). Essas são qualidades essenciais para que o IDS seja útil e eficaz no mundo real. Um IDS que degrade a performance do sistema ou que não possa ser configurado para atender às necessidades da organização seria inviável na prática.

Item III — ✅ Correto

O item III também descreve corretamente características desejáveis: o IDS deve ser capaz de monitorar uma rede grande sem ficar sobrecarregado (escalabilidade), suportar falhas de componentes sem afetar o restante do sistema (tolerância a falhas) e ser reconfigurado sem a necessidade de reiniciar o sistema (facilidade de manutenção). Essas são qualidades importantes para garantir a disponibilidade e a eficácia do IDS em ambientes de produção.

Conclusão: Corretos: II e III → portanto a alternativa é a letra E.

PEGA ESSA DICA!

Para questões sobre IDS, lembre-se da diferença fundamental: IDS detecta e alerta; IPS detecta e age. Quando uma assertiva atribuir ao IDS uma ação ativa (como "tomar medidas para se proteger" ou "bloquear intrusões"), desconfie — isso é característica de IPS. As demais características (performance, escalabilidade, adaptabilidade, tolerância a falhas) são comuns a ambos e costumam estar corretas.

Gabarito: letra E

Link permanente: /questoes/qa632610