Questão de Segurança da Informação — IDS, IPS e Honeypots — INSTITUTO AOCP 2024
Segurança da Informação›IDS, IPS e Honeypots
Código
qa632756
Banca
INSTITUTO AOCP
Órgão
MPE PR
Ano
2024
Cargo
Ana ( )
Um analista de tecnologia da informação de uma organização foi encarregado de revisar a infraestrutura de segurança da rede, especificamente a implementação de sistemas de detecção e prevenção de intrusão (Intrusion Detection System – IDS e Intrusion Prevention System – IPS). Durante a revisão, o profissional identificou vários eventos relacionados a tráfego suspeito e padrões de acesso desconhecidos e precisa decidir qual ação será tomada para melhorar a segurança da rede sem impactar sua performance ou interromper as operações. A ação mais apropriada para esse contexto é
Aconfigurar o IDS para bloquear automaticamente todo o tráfego que corresponda a um padrão suspeito, garantindo que nenhum ataque passe despercebido.
Butilizar um IPS baseado em assinaturas, que bloqueia tráfego apenas quando uma assinatura de ataque conhecida é correspondida, garantindo que novos tipos de ataques não sejam bloqueados.
Cimplementar um IDS para monitorar e registrar todo o tráfego de rede, sem tomar ações automáticas, permitindo a análise manual dos eventos.
Dutilizar um IPS que combine detecção baseada em assinaturas e detecção baseada em anomalias, bloqueando tráfego suspeito e alertando sobre padrões desconhecidos.
Edesativar os sistemas IDS e IPS durante os horários de pico de uso da rede para evitar impactos no desempenho e permitir uma experiência de usuário mais amena.
Revelar gabarito e comentário▾
GabaritoD — utilizar um IPS que combine detecção baseada em assinaturas e detecção baseada em anomalias, bloqueando tráfego suspeito e alertando sobre padrões desconhecidos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
IDS e IPS: detecção, prevenção e a escolha da ação correta
Gabarito: letra D. A ação mais apropriada é utilizar um IPS que combine detecção baseada em assinaturas e baseada em anomalias, bloqueando tráfego suspeito e alertando sobre padrões desconhecidos. Isso porque o cenário exige melhorar a segurança sem impactar a performance ou interromper operações, e essa combinação permite bloquear ameaças conhecidas (assinaturas) e detectar comportamentos anômalos (zero-day), equilibrando proteção e disponibilidade.
O contexto apresenta um analista que precisa revisar a infraestrutura de segurança, identificando eventos de tráfego suspeito e padrões de acesso desconhecidos. A decisão correta envolve entender a diferença fundamental entre IDS e IPS: o IDS (Intrusion Detection System) é um sistema passivo que monitora e alerta sobre atividades suspeitas, mas não bloqueia o tráfego; o IPS (Intrusion Prevention System) é um sistema ativo que, além de detectar, bloqueia intrusões em tempo real. O material de apoio reforça essa distinção: "O IDS atua passivamente, monitorando e gerando alertas sobre atividades suspeitas, mas não bloqueia os ataques diretamente", enquanto "o IPS age ativamente para bloquear ameaças, funcionando como uma barreira proativa contra ataques".
A questão pede uma ação que melhore a segurança sem impactar a performance ou interromper as operações. Isso descarta opções que bloqueiam tudo automaticamente (alternativa A) ou que desativam os sistemas (alternativa E). A alternativa D é a mais equilibrada porque combina duas metodologias de detecção: a baseada em assinaturas, que compara o tráfego com um banco de dados de padrões conhecidos de ataques (rápida e eficiente para ameaças conhecidas), e a baseada em anomalias, que cria um perfil normal do tráfego e alerta sobre desvios suspeitos (eficaz para ataques desconhecidos, como zero-day). Essa combinação permite bloquear o que é claramente malicioso e alertar sobre o que é apenas suspeito, evitando falsos positivos que poderiam interromper operações legítimas.
A pegadinha da banca está em confundir as funções de IDS e IPS. Muitos candidatos podem escolher a alternativa C, que descreve corretamente o IDS, mas não atende ao requisito de "melhorar a segurança" de forma proativa, pois o IDS apenas monitora e registra, sem bloquear. A alternativa D é superior porque o IPS, ao combinar as duas metodologias, oferece proteção ativa sem sacrificar a disponibilidade, que é um dos pilares da segurança da informação (confidencialidade, integridade e disponibilidade).
Critério
IDS (Intrusion Detection System)
IPS (Intrusion Prevention System)
Função principal
Monitora e alerta sobre atividades suspeitas
Detecta e bloqueia intrusões em tempo real
Ação sobre o tráfego
Passiva (não bloqueia)
Ativa (bloqueia)
Impacto na operação
Não interrompe o tráfego
Pode interromper tráfego malicioso
Exemplo de uso
Análise manual de eventos
Barreira proativa contra ataques
IDS e IPS
1IDS (passivo)
Monitora e registra
Alerta, não bloqueia
2IPS (ativo)
Bloqueia em tempo real
Baseado em assinaturas
Ataques conhecidos
Não detecta zero-day
Baseado em anomalias
Detecta padrões desconhecidos
Alerta sobre desvios
Combinação ideal
Bloqueia ameaças conhecidas
Alerta sobre suspeitas
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Configurar o IDS para bloquear automaticamente todo o tráfego suspeito é um erro conceitual grave. O IDS é um sistema passivo que não bloqueia tráfego; essa função é do IPS. Além disso, bloquear "todo o tráfego que corresponda a um padrão suspeito" pode gerar muitos falsos positivos, interrompendo operações legítimas e impactando a performance, o que contraria o objetivo do enunciado. A alternativa confunde as funções de IDS e IPS, atribuindo ao IDS uma capacidade que ele não possui.
Alternativa B — ❌ Incorreta
A alternativa B afirma que um IPS baseado em assinaturas "garante que novos tipos de ataques não sejam bloqueados". Isso é verdadeiro, mas é justamente o ponto fraco dessa abordagem: a detecção baseada em assinaturas só reconhece ataques conhecidos, deixando a rede vulnerável a ataques novos (zero-day). O enunciado menciona "padrões de acesso desconhecidos", o que exige uma abordagem que também detecte anomalias. Portanto, a alternativa B é insuficiente para o contexto, pois não atende à necessidade de lidar com padrões desconhecidos.
Alternativa C — ❌ Incorreta
A alternativa C descreve corretamente o funcionamento de um IDS: monitorar e registrar tráfego sem ações automáticas, permitindo análise manual. No entanto, ela não atende ao requisito de "melhorar a segurança" de forma proativa. O IDS apenas detecta e alerta, deixando a resposta a cargo do analista. Embora seja uma ação válida, não é a "mais apropriada" para o contexto, pois o enunciado pede uma ação que melhore a segurança sem interromper operações, e o IPS com combinação de metodologias oferece proteção mais robusta.
Alternativa D — ✅ Correta ⟵ GABARITO
A alternativa D é a correta porque propõe um IPS que combina detecção baseada em assinaturas (para ataques conhecidos) e detecção baseada em anomalias (para padrões desconhecidos). Essa combinação permite bloquear tráfego claramente malicioso e alertar sobre comportamentos suspeitos, equilibrando segurança e disponibilidade. O material de apoio confirma que a detecção baseada em anomalias "assume que as intrusões podem ser detectadas por meio de desvios de comportamento dos usuários ou dos sistemas", sendo eficaz para ataques zero-day. Essa abordagem atende diretamente ao contexto do enunciado, que menciona "padrões de acesso desconhecidos".
Alternativa E — ❌ Incorreta
Desativar os sistemas IDS e IPS durante horários de pico é uma ação totalmente inadequada e contrária aos princípios de segurança da informação. Isso deixaria a rede vulnerável a ataques justamente nos momentos de maior atividade, comprometendo a confidencialidade, integridade e disponibilidade dos dados. A alternativa E demonstra falta de compreensão sobre a importância desses sistemas para a proteção contínua da rede.