Pular para o conteúdo principal

Questão de Segurança da Informação — IDS, IPS e Honeypots — INSTITUTO AOCP 2024

Segurança da InformaçãoIDS, IPS e Honeypots
Código
qa632756
Banca
INSTITUTO AOCP
Órgão
MPE PR
Ano
2024
Cargo
Ana ( )

Um analista de tecnologia da informação de uma organização foi encarregado de revisar a infraestrutura de segurança da rede, especificamente a implementação de sistemas de detecção e prevenção de intrusão (Intrusion Detection System – IDS e Intrusion Prevention System – IPS). Durante a revisão, o profissional identificou vários eventos relacionados a tráfego suspeito e padrões de acesso desconhecidos e precisa decidir qual ação será tomada para melhorar a segurança da rede sem impactar sua performance ou interromper as operações. A ação mais apropriada para esse contexto é

  1. Aconfigurar o IDS para bloquear automaticamente todo o tráfego que corresponda a um padrão suspeito, garantindo que nenhum ataque passe despercebido.
  2. Butilizar um IPS baseado em assinaturas, que bloqueia tráfego apenas quando uma assinatura de ataque conhecida é correspondida, garantindo que novos tipos de ataques não sejam bloqueados.
  3. Cimplementar um IDS para monitorar e registrar todo o tráfego de rede, sem tomar ações automáticas, permitindo a análise manual dos eventos.
  4. Dutilizar um IPS que combine detecção baseada em assinaturas e detecção baseada em anomalias, bloqueando tráfego suspeito e alertando sobre padrões desconhecidos.
  5. Edesativar os sistemas IDS e IPS durante os horários de pico de uso da rede para evitar impactos no desempenho e permitir uma experiência de usuário mais amena.
Revelar gabarito e comentário

GabaritoD — utilizar um IPS que combine detecção baseada em assinaturas e detecção baseada em anomalias, bloqueando tráfego suspeito e alertando sobre padrões desconhecidos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

IDS e IPS: detecção, prevenção e a escolha da ação correta

Gabarito: letra D. A ação mais apropriada é utilizar um IPS que combine detecção baseada em assinaturas e baseada em anomalias, bloqueando tráfego suspeito e alertando sobre padrões desconhecidos. Isso porque o cenário exige melhorar a segurança sem impactar a performance ou interromper operações, e essa combinação permite bloquear ameaças conhecidas (assinaturas) e detectar comportamentos anômalos (zero-day), equilibrando proteção e disponibilidade.

O contexto apresenta um analista que precisa revisar a infraestrutura de segurança, identificando eventos de tráfego suspeito e padrões de acesso desconhecidos. A decisão correta envolve entender a diferença fundamental entre IDS e IPS: o IDS (Intrusion Detection System) é um sistema passivo que monitora e alerta sobre atividades suspeitas, mas não bloqueia o tráfego; o IPS (Intrusion Prevention System) é um sistema ativo que, além de detectar, bloqueia intrusões em tempo real. O material de apoio reforça essa distinção: "O IDS atua passivamente, monitorando e gerando alertas sobre atividades suspeitas, mas não bloqueia os ataques diretamente", enquanto "o IPS age ativamente para bloquear ameaças, funcionando como uma barreira proativa contra ataques".

A questão pede uma ação que melhore a segurança sem impactar a performance ou interromper as operações. Isso descarta opções que bloqueiam tudo automaticamente (alternativa A) ou que desativam os sistemas (alternativa E). A alternativa D é a mais equilibrada porque combina duas metodologias de detecção: a baseada em assinaturas, que compara o tráfego com um banco de dados de padrões conhecidos de ataques (rápida e eficiente para ameaças conhecidas), e a baseada em anomalias, que cria um perfil normal do tráfego e alerta sobre desvios suspeitos (eficaz para ataques desconhecidos, como zero-day). Essa combinação permite bloquear o que é claramente malicioso e alertar sobre o que é apenas suspeito, evitando falsos positivos que poderiam interromper operações legítimas.

A pegadinha da banca está em confundir as funções de IDS e IPS. Muitos candidatos podem escolher a alternativa C, que descreve corretamente o IDS, mas não atende ao requisito de "melhorar a segurança" de forma proativa, pois o IDS apenas monitora e registra, sem bloquear. A alternativa D é superior porque o IPS, ao combinar as duas metodologias, oferece proteção ativa sem sacrificar a disponibilidade, que é um dos pilares da segurança da informação (confidencialidade, integridade e disponibilidade).

Critério

IDS (Intrusion Detection System)

IPS (Intrusion Prevention System)

Função principal

Monitora e alerta sobre atividades suspeitas

Detecta e bloqueia intrusões em tempo real

Ação sobre o tráfego

Passiva (não bloqueia)

Ativa (bloqueia)

Impacto na operação

Não interrompe o tráfego

Pode interromper tráfego malicioso

Exemplo de uso

Análise manual de eventos

Barreira proativa contra ataques

IDS e IPS
  • 1IDS (passivo)
    • Monitora e registra
    • Alerta, não bloqueia
  • 2IPS (ativo)
    • Bloqueia em tempo real
    • Baseado em assinaturas
      • Ataques conhecidos
      • Não detecta zero-day
    • Baseado em anomalias
      • Detecta padrões desconhecidos
      • Alerta sobre desvios
    • Combinação ideal
      • Bloqueia ameaças conhecidas
      • Alerta sobre suspeitas
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Configurar o IDS para bloquear automaticamente todo o tráfego suspeito é um erro conceitual grave. O IDS é um sistema passivo que não bloqueia tráfego; essa função é do IPS. Além disso, bloquear "todo o tráfego que corresponda a um padrão suspeito" pode gerar muitos falsos positivos, interrompendo operações legítimas e impactando a performance, o que contraria o objetivo do enunciado. A alternativa confunde as funções de IDS e IPS, atribuindo ao IDS uma capacidade que ele não possui.

Alternativa B — ❌ Incorreta

A alternativa B afirma que um IPS baseado em assinaturas "garante que novos tipos de ataques não sejam bloqueados". Isso é verdadeiro, mas é justamente o ponto fraco dessa abordagem: a detecção baseada em assinaturas só reconhece ataques conhecidos, deixando a rede vulnerável a ataques novos (zero-day). O enunciado menciona "padrões de acesso desconhecidos", o que exige uma abordagem que também detecte anomalias. Portanto, a alternativa B é insuficiente para o contexto, pois não atende à necessidade de lidar com padrões desconhecidos.

Alternativa C — ❌ Incorreta

A alternativa C descreve corretamente o funcionamento de um IDS: monitorar e registrar tráfego sem ações automáticas, permitindo análise manual. No entanto, ela não atende ao requisito de "melhorar a segurança" de forma proativa. O IDS apenas detecta e alerta, deixando a resposta a cargo do analista. Embora seja uma ação válida, não é a "mais apropriada" para o contexto, pois o enunciado pede uma ação que melhore a segurança sem interromper operações, e o IPS com combinação de metodologias oferece proteção mais robusta.

Alternativa D — ✅ Correta ⟵ GABARITO

A alternativa D é a correta porque propõe um IPS que combina detecção baseada em assinaturas (para ataques conhecidos) e detecção baseada em anomalias (para padrões desconhecidos). Essa combinação permite bloquear tráfego claramente malicioso e alertar sobre comportamentos suspeitos, equilibrando segurança e disponibilidade. O material de apoio confirma que a detecção baseada em anomalias "assume que as intrusões podem ser detectadas por meio de desvios de comportamento dos usuários ou dos sistemas", sendo eficaz para ataques zero-day. Essa abordagem atende diretamente ao contexto do enunciado, que menciona "padrões de acesso desconhecidos".

Alternativa E — ❌ Incorreta

Desativar os sistemas IDS e IPS durante horários de pico é uma ação totalmente inadequada e contrária aos princípios de segurança da informação. Isso deixaria a rede vulnerável a ataques justamente nos momentos de maior atividade, comprometendo a confidencialidade, integridade e disponibilidade dos dados. A alternativa E demonstra falta de compreensão sobre a importância desses sistemas para a proteção contínua da rede.

Gabarito: letra D

Link permanente: /questoes/qa632756