Pular para o conteúdo principal

Questão de Segurança da Informação — IDS, IPS e Honeypots — VUNESP 2023

Segurança da InformaçãoIDS, IPS e Honeypots
Código
vu196448
Banca
VUNESP
Órgão
Pref Pindamonhangaba
Ano
2023
Cargo
Ana (Pref Pinda)
Uma diferença entre sistemas do tipo IDS e IPS, relacionados à detecção e/ou prevenção de intrusões, é que
  1. Ao IDS é baseado em rede, enquanto o IPS é baseado em host.
  2. Bna ocorrência de uma intrusão, o IDS deixa o administrador decidir qual ação tomar, enquanto o IPS, dependendo das configurações, tomará uma ação automatizada para conter a ameaça.
  3. Cum falso positivo no IDS pode impactar negativamente a organização, já que a rede pode ser desligada em nome da segurança, enquanto no IPS não existe esse potencial impacto.
  4. Do IDS detecta intrusões com base em anomalias (anomaly-based detection), enquanto o IPS o faz com base em assinatura (signature-based detection).
  5. Eo IDS é mais simplificado e não gera arquivos de log, enquanto o IPS oferece essa funcionalidade.
Revelar gabarito e comentário

GabaritoB — na ocorrência de uma intrusão, o IDS deixa o administrador decidir qual ação tomar, enquanto o IPS, dependendo das configurações, tomará uma ação automatizada para conter a ameaça.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

IDS e IPS: detecção versus prevenção

Gabarito: letra B. A diferença central entre IDS (Intrusion Detection System) e IPS (Intrusion Prevention System) está na ação: o IDS apenas detecta e alerta, deixando a decisão de resposta ao administrador; o IPS, por sua vez, age ativamente para bloquear a ameaça em tempo real, conforme sua configuração. Essa distinção é o coração da questão e está diretamente ligada à definição de cada sistema.

O IDS, como o nome sugere, é um sistema de detecção de intrusão. Ele monitora o tráfego de rede ou as atividades de um host em busca de comportamentos suspeitos, impróprios ou anômalos. Ao encontrar algo, ele gera um alerta — mas não toma nenhuma atitude para impedir o ataque. A resposta fica a cargo do administrador de segurança, que analisa o alerta e decide o que fazer. É uma ferramenta passiva no sentido de que não interfere no tráfego.

O IPS, por outro lado, é um sistema de prevenção de intrusão. Ele faz tudo o que o IDS faz (detectar), mas acrescenta a capacidade de agir. Ele opera em modo inline, ou seja, todo o tráfego passa por ele, o que permite que, ao detectar uma ameaça, ele tome medidas automáticas para bloqueá-la, como descartar pacotes, encerrar conexões ou reconfigurar outros dispositivos de segurança. Essa ação pode ser configurada para ser mais ou menos agressiva, mas a essência é a automação da resposta.

A confusão mais comum entre os candidatos é inverter os papéis: achar que o IDS bloqueia e o IPS apenas alerta. A banca explora exatamente essa inversão. Para fixar: IDS = detecta e avisa; IPS = detecta e age. O IPS é, na prática, um IDS com capacidade de resposta automática.

Guarde essa fronteira entre detecção passiva (IDS) e prevenção ativa (IPS): é exatamente nela que as alternativas desta questão se dividem.

Critério

IDS (Intrusion Detection System)

IPS (Intrusion Prevention System)

Função principal

Detectar e alertar

Detectar e agir (bloquear)

Ação após detecção

Passiva (deixa a decisão ao administrador)

Ativa (ação automatizada para conter a ameaça)

Modo de operação

Passivo (não interfere no tráfego)

Inline (todo o tráfego passa por ele)

Impacto de falso positivo

Baixo (apenas gera alerta)

Alto (pode bloquear tráfego legítimo)

Base (rede/host)

Pode ser NIDS ou HIDS

Pode ser NIPS ou HIPS

Metodologia de detecção

Assinatura e/ou anomalia

Assinatura e/ou anomalia

Geração de logs

Sim

Sim

1IDS (detecção)
Monitora e alerta
Decisão do administrador
Passivo
2IPS (prevenção)
Detecta e age
Bloqueio automático
Ativo (inline)
3Classificações independentes
Rede (NIDS/NIPS)
Host (HIDS/HIPS)
Assinatura ou anomalia
IDS vs IPS
LEVELsoulevel.com.br
IDS vs IPS: IDS (detecção) (Monitora e alerta, Decisão do administrador, Passivo); IPS (prevenção) (Detecta e age, Bloqueio automático, Ativo (inline)); Classificações independentes (Rede (NIDS/NIPS), Host (HIDS/HIPS), Assinatura ou anomalia)

Alternativa A — ❌ Incorreta

Afirma que o IDS é baseado em rede e o IPS em host. Isso está errado: tanto o IDS quanto o IPS podem ser baseados em rede (NIDS/NIPS) ou em host (HIDS/HIPS). A classificação em rede ou host é independente da função de detecção ou prevenção. O que diferencia os dois é a ação, não a localização.

Alternativa B — ✅ Correta ⟵ GABARITO

Esta alternativa descreve com precisão a diferença fundamental: o IDS, ao detectar uma intrusão, deixa o administrador decidir qual ação tomar (apenas alerta); o IPS, dependendo das configurações, tomará uma ação automatizada para conter a ameaça (bloqueio em tempo real). É exatamente a distinção entre detecção passiva e prevenção ativa.

Alternativa C — ❌ Incorreta

Inverte o impacto do falso positivo. Na verdade, é o IPS que, ao agir automaticamente, pode causar um impacto negativo na organização se gerar um falso positivo — por exemplo, bloqueando tráfego legítimo e derrubando serviços. O IDS, por apenas alertar, não tem esse impacto direto, pois a decisão de ação é humana. A alternativa troca os papéis.

Alternativa D — ❌ Incorreta

Afirma que o IDS usa detecção por anomalias e o IPS por assinatura. Isso é falso: tanto o IDS quanto o IPS podem usar ambas as metodologias — detecção por assinatura (conhecida como misuse detection ou knowledge-based) e detecção por anomalias (behavior-based ou anomaly detection). A escolha da metodologia é independente do sistema ser IDS ou IPS.

Alternativa E — ❌ Incorreta

Afirma que o IDS é mais simplificado e não gera logs, enquanto o IPS oferece essa funcionalidade. Isso é incorreto: tanto o IDS quanto o IPS geram logs e registros de eventos. A geração de logs é uma funcionalidade essencial para auditoria e análise em ambos os sistemas. A alternativa cria uma diferença que não existe.

NÃO CAIA NESSA!

A banca adora inverter os papéis de IDS e IPS para confundir. A pegadinha clássica é trocar a ação: apresentar o IDS como aquele que bloqueia e o IPS como aquele que apenas alerta (como na alternativa C, que inverte o impacto do falso positivo). Lembre-se sempre: IDS detecta e avisa; IPS detecta e age. Com esse mantra, você enxerga essas inversões de longe 💪

Gabarito: letra B

Link permanente: /questoes/vu196448