Pular para o conteúdo principal

Questão de Segurança da Informação — IDS, IPS e Honeypots — VUNESP 2023

Segurança da InformaçãoIDS, IPS e Honeypots
Código
vu196268
Banca
VUNESP
Órgão
Pref Peruíbe
Ano
2023
Cargo
Ana Sis (Peruíbe)

Alguns sistemas de prevenção de intrusão (IPS) utilizam honeypots para mitigar ataques.

 

Seu uso está relacionado a

  1. Aderrubar conexões de rede suspeitas que fogem aos padrões usuais históricos do sistema sendo atacado.
  2. Bcomparar as atividades em execução com padrões de atividades de ameaças bem conhecidas, interrompendo- as forçadamente quando encontradas.
  3. Cbloquear atividades que fogem das políticas de segurança da organização, as quais são previamente definidas e configuradas por um administrador.
  4. Datrair o atacante para um sistema que se parece com um alvo legítimo, distraindo-o e desviando-o da intrusão dos alvos reais.
  5. Eescanear uma rede Wi-Fi por acessos não autorizados e derrubar dispositivos não reconhecidos da rede.
Revelar gabarito e comentário

GabaritoD — atrair o atacante para um sistema que se parece com um alvo legítimo, distraindo-o e desviando-o da intrusão dos alvos reais.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Honeypots e a mitigação de ataques em IPS

Gabarito: letra D. O honeypot é uma ferramenta que simula propositalmente falhas de segurança para atrair o atacante, funcionando como uma armadilha que desvia a atenção dos alvos reais e coleta informações sobre o invasor. Essa é a definição clássica do conceito, que se diferencia das demais alternativas por envolver a criação de um alvo falso, e não o bloqueio direto de atividades.

O honeypot, também chamado de "pote de mel", é um recurso de segurança que cria um ambiente fictício, com serviços e vulnerabilidades simuladas, para atrair atacantes. Ao interagir com esse ambiente, o invasor revela suas técnicas, ferramentas e objetivos, permitindo que a equipe de segurança estude o ataque sem que os sistemas reais sejam comprometidos. É importante destacar que o honeypot não oferece proteção direta — ele não bloqueia ataques nem impede intrusões; sua função é enganar e observar. Por isso, ele é frequentemente classificado como uma "espécie de IDS", pois atua na detecção e análise de atividades maliciosas, mas com uma abordagem proativa de atração.

No contexto de um IPS (Intrusion Prevention System), o honeypot pode ser integrado como uma camada adicional de defesa. Enquanto o IPS tradicionalmente detecta e bloqueia ataques em tempo real, o honeypot serve como um chamariz: quando um atacante tenta explorar o sistema, ele pode ser redirecionado para o honeypot, que registra todas as ações. Isso permite que a equipe de segurança entenda o modus operandi do invasor e fortaleça as defesas reais. A ideia central é "distrair e desviar" o atacante, como descrito na alternativa correta.

A banca explora a confusão entre honeypot e outras tecnologias de segurança, como IDS, IPS e firewalls. Enquanto o honeypot atrai e engana, o IDS detecta e alerta, o IPS bloqueia ativamente e o firewall filtra o tráfego com base em regras. É fundamental compreender essas diferenças para não cair nas armadilhas das alternativas incorretas.

1Função
Atrair o atacante
Desviar dos alvos reais
Coletar informações
2Natureza
Isca (não barreira)
Não bloqueia
Não impede intrusões
3Comparação
IDS: detecta e alerta
IPS: bloqueia ativamente
Firewall: filtra por regras
Honeypot
LEVELsoulevel.com.br
Honeypot: Função (Atrair o atacante, Desviar dos alvos reais, Coletar informações); Natureza (Isca (não barreira), Não bloqueia, Não impede intrusões); Comparação (IDS: detecta e alerta, IPS: bloqueia ativamente, Firewall: filtra por regras)

Alternativa A — ❌ Incorreta

A alternativa descreve o comportamento de um IPS baseado em anomalias, que monitora o tráfego e derruba conexões que fogem aos padrões históricos. O honeypot não atua dessa forma; ele não analisa o tráfego em busca de desvios, mas sim atrai o atacante para um ambiente falso. A confusão aqui é entre a detecção por anomalia (comum em IDS/IPS) e a abordagem de isca do honeypot.

Alternativa B — ❌ Incorreta

Esta alternativa descreve o funcionamento de um IDS/IPS baseado em assinaturas, que compara as atividades com um banco de dados de ameaças conhecidas e interrompe as que correspondem. O honeypot não utiliza assinaturas para bloquear; ele simplesmente se apresenta como um alvo vulnerável e observa o comportamento do atacante. A pegadinha está em associar o honeypot a uma técnica de detecção passiva, quando na verdade ele é uma armadilha ativa.

Alternativa C — ❌ Incorreta

A alternativa descreve a função de um firewall ou de um IPS baseado em políticas, que bloqueia atividades que violam regras de segurança previamente definidas. O honeypot não bloqueia nada; ele não impõe políticas, apenas simula vulnerabilidades para atrair e estudar o invasor. A confusão aqui é entre o controle de acesso (firewall) e a isca (honeypot).

Alternativa D — ✅ Correta ⟵ GABARITO

Esta é a definição exata de honeypot: um sistema que se parece com um alvo legítimo, atraindo o atacante e desviando-o dos alvos reais. Ao mesmo tempo, o honeypot coleta informações sobre as técnicas do invasor, servindo como uma ferramenta de estudo e inteligência. A alternativa captura perfeitamente a essência do conceito: "atrair o atacante para um sistema que se parece com um alvo legítimo, distraindo-o e desviando-o da intrusão dos alvos reais".

Alternativa E — ❌ Incorreta

A alternativa descreve o funcionamento de um WIPS (Wireless Intrusion Prevention System), que monitora redes Wi-Fi em busca de acessos não autorizados e derruba dispositivos desconhecidos. O honeypot não está relacionado a redes sem fio nem a derrubada de dispositivos; sua função é atrair e enganar, não bloquear. A confusão aqui é entre honeypot e WIPS, tecnologias com propósitos distintos.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao apresentar funções típicas de outras ferramentas de segurança como se fossem do honeypot. A alternativa A descreve um IPS baseado em anomalias, a B um IDS/IPS baseado em assinaturas, a C um firewall e a E um WIPS. O honeypot, por sua vez, não bloqueia nem derruba nada — ele atrai e engana. Lembre-se: honeypot = isca, não barreira.

NÃO CAIA NESSA!

Para diferenciar honeypot de outras ferramentas, foque na palavra-chave "atrair". Enquanto IDS detecta, IPS bloqueia e firewall filtra, o honeypot atrai o atacante para um ambiente falso. Se a alternativa mencionar "simular", "armadilha" ou "desviar", é honeypot. Se mencionar "bloquear", "derrubar" ou "comparar com padrões", é outra tecnologia.

Gabarito: letra D

Link permanente: /questoes/vu196268