Sistemas de Detecção e Prevenção de Intrusão (IDS vs. IPS)
Gabarito: letra A. A principal diferença é que o IDS atua de modo passivo — detecta atividades suspeitas e gera alertas, mas não bloqueia o tráfego — enquanto o IPS atua de modo ativo, bloqueando automaticamente as ameaças identificadas. Esse conceito é fundamental em segurança de redes e é amplamente aceito na literatura e nas certificações (CompTIA Security+, CISSP, etc.).
A banca testa o conhecimento básico sobre a finalidade de cada sistema. O IDS (Intrusion Detection System) é um sistema de monitoramento; o IPS (Intrusion Prevention System) é um sistema de proteção ativa. As alternativas incorretas misturam características falsas ou confundem com outros dispositivos de segurança.
Critério | IDS (Intrusion Detection System) | IPS (Intrusion Prevention System) |
|---|
Modo de atuação | Passivo (detecta e alerta) | Ativo (detecta e bloqueia) |
Ação sobre o tráfego | Não bloqueia conexões suspeitas | Bloqueia automaticamente as ameaças |
Função principal | Monitoramento | Proteção ativa |
Alternativa A — ✅ Correta ⟵ GABARITO
A descrição está perfeita: o IDS é passivo (detecta e alerta), o IPS é ativo (detecta e bloqueia). Não há exceções ou pegadinhas; é a definição clássica.
Alternativa B — ❌ Incorreta
Afirma que o IDS monitora apenas tráfego interno e o IPS apenas tráfego externo. Isso é falso: tanto IDS quanto IPS podem monitorar tráfego interno e externo, dependendo de onde são posicionados na rede (por exemplo, na borda ou em segmentos internos). Não há essa divisão de escopo.
Alternativa C — ❌ Incorreta
Diz que o IDS funciona apenas em redes wireless e o IPS apenas em redes cabeadas. Totalmente incorreto: ambos podem ser implementados em qualquer tipo de rede (cabeada, wireless ou mista). Existem IDS/IPS específicos para cada ambiente (ex.: WIDS para redes sem fio).
Alternativa D — ❌ Incorreta
Afirma que o IDS detecta apenas malware conhecido e o IPS identifica qualquer tipo de ameaça. Na verdade, tanto IDS quanto IPS podem usar assinaturas (baseadas em conhecimento) e/ou análise de anomalias (comportamento). A diferença não está na abrangência de detecção, sim na ação (passiva vs. ativa). Ambos podem detectar ameaças conhecidas e desconhecidas, dependendo da tecnologia empregada.
Alternativa E — ❌ Incorreta
Diz que o IDS requer intervenção manual para funcionar e o IPS opera de forma completamente automática. Isso é enganoso: o IDS funciona automaticamente na detecção e geração de alertas — a intervenção manual é necessária após o alerta para tomar decisões. Já o IPS também opera automaticamente no bloqueio, mas ambos são sistemas automáticos. A descrição mistura conceitos.
Gabarito: letra A.