Questão de Segurança da Informação — IDS, IPS e Honeypots — INSTITUTO AOCP 2024
Segurança da Informação›IDS, IPS e Honeypots
Código
qa632711
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O Ministério da Gestão e da Inovação busca melhorar a segurança de sua rede para proteger seus dados sensíveis e garantir a integridade das transações dos clientes. Qual é o dispositivo mais apropriado para segmentação da rede interna da organização, controle de tráfego e detecção de intrusões externas?
ANAT (Network Address Translation – Protocolo de Tradução de Endereços de Rede).
BDetector de Intrusão (IDS – Intrusion Detection System).
CHost (hospedeiro).
DProxy (servidor de passagem).
ESniffer (Analisador de Tráfego de Rede).
Revelar gabarito e comentário▾
GabaritoB — Detector de Intrusão (IDS – Intrusion Detection System).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
IDS, IPS e a segmentação de rede
Gabarito: letra B. O dispositivo mais apropriado para segmentação da rede interna, controle de tráfego e detecção de intrusões externas é o IDS (Intrusion Detection System), pois ele monitora o tráfego da rede e detecta atividades suspeitas, impróprias, incorretas ou anômalas, conforme a definição clássica de sistemas de detecção de intrusão. As demais alternativas não cumprem simultaneamente essas três funções: NAT traduz endereços, Host é um computador, Proxy faz mediação de requisições e Sniffer apenas captura pacotes.
O IDS é um sistema de segurança que atua de forma passiva, ou seja, ele detecta acessos não autorizados ou atividades maliciosas, mas não impede que elas ocorram — essa é a função do IPS (Intrusion Prevention System), que é reativo e bloqueia as intrusões em tempo real. No contexto da questão, o enunciado pede "detecção de intrusões externas", o que aponta diretamente para o IDS, que pode ser baseado em rede (NIDS), monitorando o tráfego do segmento de rede, ou baseado em host (HIDS), monitorando um sistema específico. O IDS é capaz de detectar ataques que passam por portas legítimas permitidas pelo firewall, complementando a proteção perimetral.
A segmentação da rede interna é uma prática de segurança que divide a rede em zonas menores para limitar o impacto de um ataque. O IDS, especialmente o NIDS, é posicionado em pontos estratégicos da rede para observar o tráfego e identificar padrões suspeitos. Ele não controla o tráfego no sentido de bloquear, mas monitora e alerta sobre atividades anômalas, contribuindo para a detecção de intrusões externas. O controle de tráfego em si é mais associado a firewalls e roteadores, mas a questão pede um dispositivo que faça as três coisas: segmentação, controle e detecção. O IDS é o que melhor atende à detecção, e a segmentação é uma prática que pode ser implementada com o auxílio de VLANs e firewalls, mas o IDS é o único que tem como função primária a detecção de intrusões.
É importante distinguir o IDS de outras ferramentas de segurança:
Ferramenta
Função principal
Atuação
IDS
Detectar intrusões
Passiva (monitora e alerta)
IPS
Prevenir intrusões
Ativa (bloqueia em tempo real)
Firewall
Controlar tráfego entre redes
Ativa (filtra pacotes)
Honeypot
Simular vulnerabilidades para atrair atacantes
Passiva (armadilha)
Sniffer
Capturar e analisar pacotes
Passiva (análise)
Proxy
Intermediar requisições de clientes
Ativa (mediação)
A pegadinha da banca está em confundir o candidato com o IPS, que também é um sistema de detecção, mas com foco em prevenção. O enunciado pede "detecção de intrusões externas", e o IDS é o dispositivo clássico para essa função. O IPS seria mais apropriado se a questão pedisse "prevenção" ou "bloqueio" de intrusões. Além disso, o NAT é um mecanismo de tradução de endereços, não de segurança, e o Sniffer é uma ferramenta de análise, não de detecção automatizada.
Sistemas de segurança de rede: Detecção (passivo) (IDS — monitora e alerta, Sniffer — captura pacotes); Prevenção (ativo) (IPS — bloqueia em tempo real, Firewall — filtra tráfego); Mediação (Proxy — intermediário, NAT — traduz endereços)
Alternativa A — ❌ Incorreta
O NAT (Network Address Translation) é um mecanismo que traduz endereços IP privados para públicos, permitindo que vários dispositivos compartilhem um único endereço IP público. Ele não realiza segmentação de rede, controle de tráfego ou detecção de intrusões. Sua função é de tradução de endereços, não de segurança. A banca incluiu essa alternativa para testar se o candidato sabe diferenciar NAT de ferramentas de segurança.
Alternativa B — ✅ Correta ⟵ GABARITO
O IDS (Intrusion Detection System) é o dispositivo que detecta atividades suspeitas, impróprias, incorretas ou anômalas na rede. Ele pode ser baseado em rede (NIDS), monitorando o tráfego do segmento, ou baseado em host (HIDS), monitorando logs e agentes de auditoria. O IDS é passivo, ou seja, detecta e alerta, mas não bloqueia. No contexto da questão, ele é o mais apropriado para "detecção de intrusões externas", pois monitora o tráfego e identifica padrões de ataque. A segmentação da rede interna é uma prática que pode ser complementada pelo IDS, que observa o tráfego entre segmentos.
Alternativa C — ❌ Incorreta
Host é um termo genérico para qualquer computador ou dispositivo conectado à rede. Ele não é um dispositivo de segurança, mas sim um alvo ou ponto de extremidade. A alternativa tenta confundir o candidato com o termo "host", que pode aparecer em contextos de segurança, mas não é um dispositivo de segmentação ou detecção.
Alternativa D — ❌ Incorreta
O Proxy é um servidor que atua como intermediário entre o cliente e o servidor de destino, podendo filtrar conteúdo e controlar acesso. Ele pode contribuir para o controle de tráfego, mas não é um sistema de detecção de intrusões. Sua função é de mediação, não de monitoramento de segurança. A banca incluiu essa alternativa para testar se o candidato sabe diferenciar proxy de IDS.
Alternativa E — ❌ Incorreta
O Sniffer é uma ferramenta que captura e analisa pacotes de rede, como o Wireshark. Ele é usado para diagnóstico e análise, mas não é um sistema de detecção de intrusões automatizado. O sniffer apenas captura o tráfego, enquanto o IDS analisa o tráfego em busca de padrões de ataque. A alternativa tenta confundir o candidato com a ideia de "analisador de tráfego", mas o IDS é a ferramenta de detecção.
NÃO CAIA NESSA!
A banca tenta induzir o candidato a escolher o IPS, que é um sistema de prevenção, mas o enunciado pede "detecção de intrusões externas". O IDS é o dispositivo passivo que detecta, enquanto o IPS é ativo e bloqueia. Fique atento à palavra "detecção" — ela aponta para o IDS. Além disso, o NAT e o Sniffer são distratores comuns, pois não são ferramentas de segurança no sentido de detecção.
PEGA ESSA DICA!
Para diferenciar IDS e IPS, lembre-se: IDS detecta (passivo), IPS previne (ativo). Se a questão pedir "detecção", escolha IDS; se pedir "prevenção" ou "bloqueio", escolha IPS. O Sniffer é apenas uma ferramenta de análise, não um sistema de detecção automatizado.