Pular para o conteúdo principal

Questão de Segurança da Informação — IDS, IPS e Honeypots — VUNESP 2023

Segurança da InformaçãoIDS, IPS e Honeypots
Código
vu196581
Banca
VUNESP
Órgão
TJ RS
Ano
2023
Cargo
TTI ( )
Na gestão de segurança da informação há diversos tipos de soluções disponíveis.   Assinale a alternativa que associa corretamente a ferramenta com sua característica.
  1. AFirewall: monitoramento e análise de eventos do sistema.
  2. BIDS: trabalha de forma ativa, monitorando o tráfego da rede e decidindo se aceita ou rejeita com base em um conjunto de regras.
  3. CSIEM: identifica e bloqueia automaticamente ações de possível intrusão na rede.
  4. DIPS: podem ser baseados em redes ou baseados em hosts.
  5. EAntivírus: bloqueia e filtra o tráfego de rede baseado em um conjunto de regras.
Revelar gabarito e comentário

GabaritoD — IPS: podem ser baseados em redes ou baseados em hosts.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ferramentas de Segurança da Informação: Firewall, IDS, IPS, SIEM e Antivírus

Gabarito: letra D. A alternativa correta afirma que o IPS (Intrusion Prevention System) pode ser baseado em redes ou em hosts, o que está de acordo com a classificação clássica dessa ferramenta. As demais alternativas trocam as características de outras soluções de segurança, como IDS, SIEM, firewall e antivírus.

O IPS (Sistema de Prevenção de Intrusão) é uma evolução do IDS (Sistema de Detecção de Intrusão). Enquanto o IDS apenas detecta atividades suspeitas e gera alertas, o IPS age ativamente para bloquear as intrusões em tempo real. Essa diferença fundamental é o que distingue as duas ferramentas e é o ponto central desta questão.

O IPS pode ser classificado em duas grandes categorias, conforme o material de apoio:

  • IPS baseado em rede (NIPS): opera em modo inline, ou seja, todo o tráfego da rede passa por ele. Isso permite não apenas detectar ataques, mas também preveni-los, enviando mensagens de drop para as conexões suspeitas.

  • IPS baseado em host (HIPS): atua em um único dispositivo (servidor ou estação de trabalho), monitorando atividades e prevenindo ações maliciosas. Pode utilizar abordagens como heurística (redes neurais), sandbox (área restrita) e controle de kernel.

Essa classificação é análoga à do IDS, que também pode ser baseado em rede (NIDS), em host (HIDS) ou híbrido. A banca explora justamente essa semelhança para confundir o candidato, trocando as características de uma ferramenta pela outra.

Vamos analisar cada alternativa em detalhes.

Ferramenta

Função Principal

Classificação/Atuação

Firewall

Filtra/bloqueia tráfego de rede com base em regras

Atua na borda da rede (perímetro)

IDS

Detecta e alerta sobre atividades suspeitas (passivo)

Baseado em rede (NIDS), host (HIDS) ou híbrido

IPS

Detecta e bloqueia intrusões em tempo real (ativo)

Baseado em rede (NIPS) ou host (HIPS)

SIEM

Coleta, correlaciona e analisa eventos de segurança

Ferramenta de análise e gestão (não bloqueia)

Antivírus

Detecta e remove malwares do sistema

Atua em arquivos/processos do host

Ferramentas de segurança
  • 1Firewall
    • filtra tráfego de rede
    • baseado em regras
  • 2IDS
    • detecta e alerta
    • passivo
  • 3IPS
    • detecta e bloqueia
    • ativo
    • baseado em rede (NIPS)
    • baseado em host (HIPS)
  • 4SIEM
    • correlaciona eventos
    • não bloqueia
  • 5Antivírus
    • combate malwares
    • assinatura e heurística
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A alternativa afirma que o Firewall realiza "monitoramento e análise de eventos do sistema". Isso não é correto. O firewall é um ponto de controle entre redes, que filtra o tráfego com base em regras, mas não tem como função principal analisar eventos do sistema. O monitoramento e a análise de eventos (logs) são características típicas de um SIEM (Security Information and Event Management) ou de um IDS baseado em host. O firewall atua na borda da rede, decidindo quais pacotes podem passar, mas não se aprofunda na análise de eventos internos do sistema.

Alternativa B — ❌ Incorreta

A alternativa descreve o IDS como uma ferramenta que "trabalha de forma ativa, monitorando o tráfego da rede e decidindo se aceita ou rejeita com base em um conjunto de regras". Isso é um erro clássico. O IDS é uma ferramenta passiva: ele apenas detecta e alerta sobre atividades suspeitas, mas não toma decisões de bloqueio. A descrição apresentada se encaixa perfeitamente no IPS, que é ativo e pode bloquear o tráfego. Além disso, a decisão de aceitar ou rejeitar com base em regras é característica do firewall. Portanto, a alternativa mistura conceitos de IDS, IPS e firewall.

Alternativa C — ❌ Incorreta

A alternativa afirma que o SIEM "identifica e bloqueia automaticamente ações de possível intrusão na rede". O SIEM (Security Information and Event Management) é uma ferramenta que coleta, correlaciona e analisa eventos de segurança de diversas fontes, gerando alertas e relatórios. Ele não bloqueia automaticamente ações; essa função é do IPS. O SIEM é uma ferramenta de análise e gestão, não de bloqueio ativo. A banca troca a função de bloqueio do IPS pela função de análise do SIEM.

Alternativa D — ✅ Correta ⟵ GABARITO

A alternativa afirma que o IPS "pode ser baseado em redes ou baseados em hosts". Isso está correto. Como vimos, o IPS pode ser classificado em IPS baseado em rede (NIPS) e IPS baseado em host (HIPS). Essa é uma característica fundamental do IPS, que o diferencia de outras ferramentas. A alternativa está correta e é o gabarito da questão.

Alternativa E — ❌ Incorreta

A alternativa afirma que o Antivírus "bloqueia e filtra o tráfego de rede baseado em um conjunto de regras". Isso é uma descrição do firewall, não do antivírus. O antivírus é uma ferramenta que detecta e remove malwares (vírus, worms, trojans) de um sistema, utilizando técnicas como assinatura, heurística e análise de comportamento. Ele não atua no tráfego de rede como um todo, mas sim nos arquivos e processos do sistema. A banca troca a função do firewall pela do antivírus.

NÃO CAIA NESSA!

A banca adora inverter as funções das ferramentas de segurança. Nesta questão, ela trocou as características do IDS (passivo) pelo IPS (ativo), do SIEM (análise) pelo IPS (bloqueio), e do firewall (filtro de rede) pelo antivírus (proteção de host). Para não cair nessa armadilha, memorize a função principal de cada ferramenta: Firewall filtra tráfego; IDS detecta e alerta; IPS detecta e bloqueia; SIEM correlaciona eventos; Antivírus combate malwares.

Gabarito: letra D

Link permanente: /questoes/vu196581