Questão de Segurança da Informação — IDS, IPS e Honeypots — VUNESP 2023
- Código
- vu196512
- Banca
- VUNESP
- Órgão
- CM SBO
- Ano
- 2023
- Cargo
- Tec ( )
- AVPN e IPSec.
- BTCP e IP.
- CHTTP e HTTPS.
- DNIDS e HIDS.
- EIPX e SPX.
GabaritoD — NIDS e HIDS.
Gabarito: letra D. A alternativa correta é a que apresenta NIDS e HIDS, pois ambos são tipos de Sistemas de Detecção de Intrusão (IDS). O NIDS (Network-based IDS) monitora o tráfego da rede, enquanto o HIDS (Host-based IDS) monitora as atividades em um único host ou dispositivo. As demais alternativas trazem protocolos de rede ou tecnologias de comunicação, que não são classificações de IDS.
Os Sistemas de Detecção de Intrusão (IDS) são ferramentas de segurança que atuam de forma passiva, monitorando atividades suspeitas, impróprias, incorretas ou anômalas em um sistema ou rede. Diferentemente de um firewall, que atua como uma barreira entre redes, o IDS é capaz de detectar ataques que ocorrem por meio de portas legítimas e permitidas, que o firewall não consegue proteger. O objetivo principal do IDS é detectar e alertar sobre possíveis intrusões, sem necessariamente impedi-las — essa função de bloqueio em tempo real é característica do IPS (Intrusion Prevention System), que é uma evolução do IDS.
A classificação mais comum dos IDS é baseada no escopo de monitoramento:
NIDS (Network-based IDS): Monitora o tráfego de um segmento de rede, geralmente com a interface de rede em modo "promíscuo". A detecção é feita pela captura e análise dos cabeçalhos e conteúdos dos pacotes que trafegam na rede. É como um "vigia" que observa todo o movimento na rede.
HIDS (Host-based IDS): Monitora as atividades em um único dispositivo (host), como um servidor ou estação de trabalho. Ele analisa arquivos de log, agentes de auditoria e outras informações do sistema para detectar atividades suspeitas direcionadas àquele host específico.
Hybrid IDS: Combina os pontos fortes do NIDS e do HIDS. Opera como um NIDS, coletando o tráfego da rede, mas processa os pacotes como um HIDS, ou seja, analisa os pacotes endereçados ao próprio sistema.
Além da classificação por escopo, os IDS também podem ser classificados pelas metodologias de detecção:
Knowledge-Based (Misuse Detection): Detecta ataques com base em uma base de dados de assinaturas de ataques conhecidos. É eficaz contra ataques já catalogados, mas não detecta ataques novos (zero-day).
Behavior-Based (Anomaly Detection): Assume que intrusões podem ser detectadas por desvios de comportamento dos usuários ou sistemas. Qualquer comportamento fora do padrão é considerado suspeito. Utiliza análise estatística ou heurística.
É importante não confundir IDS com outras tecnologias de segurança, como VPN (Virtual Private Network), que cria um túnel criptografado para comunicação segura, ou protocolos como TCP/IP, HTTP/HTTPS, que são a base da comunicação na internet. A pegadinha da banca está justamente em misturar esses conceitos, oferecendo alternativas com tecnologias que não são tipos de IDS.
Guarde a distinção central: NIDS e HIDS são tipos de IDS (sistemas de detecção), enquanto VPN, IPSec, TCP, IP, HTTP, HTTPS, IPX e SPX são protocolos ou tecnologias de comunicação/rede. É exatamente nessa fronteira que as alternativas se dividem.
VPN (Virtual Private Network) é uma tecnologia que cria um túnel seguro e criptografado sobre uma rede pública, como a internet, para comunicação privada. IPSec (Internet Protocol Security) é um protocolo de segurança utilizado justamente para implementar VPNs, oferecendo autenticação e criptografia no nível do protocolo IP. Nenhum dos dois é um tipo de IDS — são tecnologias de comunicação segura, não de detecção de intrusão.
TCP (Transmission Control Protocol) e IP (Internet Protocol) são protocolos fundamentais da arquitetura de redes, formando a base da comunicação na internet (modelo TCP/IP). O TCP é um protocolo da camada de transporte, responsável pela entrega confiável de dados, enquanto o IP é um protocolo da camada de rede, responsável pelo endereçamento e roteamento. São protocolos de comunicação, não sistemas de detecção de intrusão.
HTTP (Hypertext Transfer Protocol) e HTTPS (Hypertext Transfer Protocol Secure) são protocolos da camada de aplicação utilizados para transferência de hipertexto na web. O HTTPS é a versão segura do HTTP, que utiliza criptografia (geralmente TLS/SSL) para proteger a comunicação. Ambos são protocolos de aplicação, não tipos de IDS.
NIDS (Network-based IDS) e HIDS (Host-based IDS) são, de fato, os dois principais tipos de Sistemas de Detecção de Intrusão. O NIDS monitora o tráfego da rede como um todo, analisando os pacotes que trafegam pelo segmento de rede, enquanto o HIDS monitora as atividades em um único host, analisando logs e agentes de auditoria. Ambos são classificações de IDS, conforme a literatura de segurança da informação.
IPX (Internetwork Packet Exchange) e SPX (Sequenced Packet Exchange) são protocolos de rede da suíte Novell NetWare, utilizados em redes locais (LANs) no passado. O IPX é um protocolo da camada de rede, similar ao IP, e o SPX é um protocolo da camada de transporte, similar ao TCP. São protocolos de comunicação legados, não sistemas de detecção de intrusão.
Para questões que pedem "tipos de IDS", lembre-se da sigla N-H-H: NIDS (rede), HIDS (host) e Hybrid IDS (híbrido). Já para "tipos de IPS", a classificação é por abordagem: rede, host (heurística, sandbox, kernel). Protocolos como TCP, IP, HTTP, VPN e IPSec são distratores clássicos — eles são tecnologias de comunicação, não de detecção.
Gabarito: letra D
Link permanente: /questoes/vu196512