Questão de Segurança da Informação — IDS, IPS e Honeypots — VUNESP 2023
Segurança da Informação›IDS, IPS e Honeypots
Código
vu196448
Banca
VUNESP
Órgão
Pref Pindamonhangaba
Ano
2023
Cargo
Ana (Pref Pinda)
Uma diferença entre sistemas do tipo IDS e IPS, relacionados à detecção e/ou prevenção de intrusões, é que
Ao IDS é baseado em rede, enquanto o IPS é baseado em host.
Bna ocorrência de uma intrusão, o IDS deixa o administrador decidir qual ação tomar, enquanto o IPS, dependendo das configurações, tomará uma ação automatizada para conter a ameaça.
Cum falso positivo no IDS pode impactar negativamente a organização, já que a rede pode ser desligada em nome da segurança, enquanto no IPS não existe esse potencial impacto.
Do IDS detecta intrusões com base em anomalias (anomaly-based detection), enquanto o IPS o faz com base em assinatura (signature-based detection).
Eo IDS é mais simplificado e não gera arquivos de log, enquanto o IPS oferece essa funcionalidade.
Revelar gabarito e comentário▾
GabaritoB — na ocorrência de uma intrusão, o IDS deixa o administrador decidir qual ação tomar, enquanto o IPS, dependendo das configurações, tomará uma ação automatizada para conter a ameaça.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
IDS e IPS: detecção versus prevenção
Gabarito: letra B. A diferença central entre IDS (Intrusion Detection System) e IPS (Intrusion Prevention System) está na ação: o IDS apenas detecta e alerta, deixando a decisão de resposta ao administrador; o IPS, por sua vez, age ativamente para bloquear a ameaça em tempo real, conforme sua configuração. Essa distinção é o coração da questão e está diretamente ligada à definição de cada sistema.
O IDS, como o nome sugere, é um sistema de detecção de intrusão. Ele monitora o tráfego de rede ou as atividades de um host em busca de comportamentos suspeitos, impróprios ou anômalos. Ao encontrar algo, ele gera um alerta — mas não toma nenhuma atitude para impedir o ataque. A resposta fica a cargo do administrador de segurança, que analisa o alerta e decide o que fazer. É uma ferramenta passiva no sentido de que não interfere no tráfego.
O IPS, por outro lado, é um sistema de prevenção de intrusão. Ele faz tudo o que o IDS faz (detectar), mas acrescenta a capacidade de agir. Ele opera em modo inline, ou seja, todo o tráfego passa por ele, o que permite que, ao detectar uma ameaça, ele tome medidas automáticas para bloqueá-la, como descartar pacotes, encerrar conexões ou reconfigurar outros dispositivos de segurança. Essa ação pode ser configurada para ser mais ou menos agressiva, mas a essência é a automação da resposta.
A confusão mais comum entre os candidatos é inverter os papéis: achar que o IDS bloqueia e o IPS apenas alerta. A banca explora exatamente essa inversão. Para fixar: IDS = detecta e avisa; IPS = detecta e age. O IPS é, na prática, um IDS com capacidade de resposta automática.
Guarde essa fronteira entre detecção passiva (IDS) e prevenção ativa (IPS): é exatamente nela que as alternativas desta questão se dividem.
Critério
IDS (Intrusion Detection System)
IPS (Intrusion Prevention System)
Função principal
Detectar e alertar
Detectar e agir (bloquear)
Ação após detecção
Passiva (deixa a decisão ao administrador)
Ativa (ação automatizada para conter a ameaça)
Modo de operação
Passivo (não interfere no tráfego)
Inline (todo o tráfego passa por ele)
Impacto de falso positivo
Baixo (apenas gera alerta)
Alto (pode bloquear tráfego legítimo)
Base (rede/host)
Pode ser NIDS ou HIDS
Pode ser NIPS ou HIPS
Metodologia de detecção
Assinatura e/ou anomalia
Assinatura e/ou anomalia
Geração de logs
Sim
Sim
IDS vs IPS: IDS (detecção) (Monitora e alerta, Decisão do administrador, Passivo); IPS (prevenção) (Detecta e age, Bloqueio automático, Ativo (inline)); Classificações independentes (Rede (NIDS/NIPS), Host (HIDS/HIPS), Assinatura ou anomalia)
Alternativa A — ❌ Incorreta
Afirma que o IDS é baseado em rede e o IPS em host. Isso está errado: tanto o IDS quanto o IPS podem ser baseados em rede (NIDS/NIPS) ou em host (HIDS/HIPS). A classificação em rede ou host é independente da função de detecção ou prevenção. O que diferencia os dois é a ação, não a localização.
Alternativa B — ✅ Correta ⟵ GABARITO
Esta alternativa descreve com precisão a diferença fundamental: o IDS, ao detectar uma intrusão, deixa o administrador decidir qual ação tomar (apenas alerta); o IPS, dependendo das configurações, tomará uma ação automatizada para conter a ameaça (bloqueio em tempo real). É exatamente a distinção entre detecção passiva e prevenção ativa.
Alternativa C — ❌ Incorreta
Inverte o impacto do falso positivo. Na verdade, é o IPS que, ao agir automaticamente, pode causar um impacto negativo na organização se gerar um falso positivo — por exemplo, bloqueando tráfego legítimo e derrubando serviços. O IDS, por apenas alertar, não tem esse impacto direto, pois a decisão de ação é humana. A alternativa troca os papéis.
Alternativa D — ❌ Incorreta
Afirma que o IDS usa detecção por anomalias e o IPS por assinatura. Isso é falso: tanto o IDS quanto o IPS podem usar ambas as metodologias — detecção por assinatura (conhecida como misuse detection ou knowledge-based) e detecção por anomalias (behavior-based ou anomaly detection). A escolha da metodologia é independente do sistema ser IDS ou IPS.
Alternativa E — ❌ Incorreta
Afirma que o IDS é mais simplificado e não gera logs, enquanto o IPS oferece essa funcionalidade. Isso é incorreto: tanto o IDS quanto o IPS geram logs e registros de eventos. A geração de logs é uma funcionalidade essencial para auditoria e análise em ambos os sistemas. A alternativa cria uma diferença que não existe.
NÃO CAIA NESSA!
A banca adora inverter os papéis de IDS e IPS para confundir. A pegadinha clássica é trocar a ação: apresentar o IDS como aquele que bloqueia e o IPS como aquele que apenas alerta (como na alternativa C, que inverte o impacto do falso positivo). Lembre-se sempre: IDS detecta e avisa; IPS detecta e age. Com esse mantra, você enxerga essas inversões de longe 💪