Questão de Segurança da Informação — IDS, IPS e Honeypots — VUNESP 2023
Segurança da Informação›IDS, IPS e Honeypots
Código
vu196581
Banca
VUNESP
Órgão
TJ RS
Ano
2023
Cargo
TTI ( )
Na gestão de segurança da informação há diversos tipos de soluções disponíveis. Assinale a alternativa que associa corretamente a ferramenta com sua característica.
AFirewall: monitoramento e análise de eventos do sistema.
BIDS: trabalha de forma ativa, monitorando o tráfego da rede e decidindo se aceita ou rejeita com base em um conjunto de regras.
CSIEM: identifica e bloqueia automaticamente ações de possível intrusão na rede.
DIPS: podem ser baseados em redes ou baseados em hosts.
EAntivírus: bloqueia e filtra o tráfego de rede baseado em um conjunto de regras.
Revelar gabarito e comentário▾
GabaritoD — IPS: podem ser baseados em redes ou baseados em hosts.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ferramentas de Segurança da Informação: Firewall, IDS, IPS, SIEM e Antivírus
Gabarito: letra D. A alternativa correta afirma que o IPS (Intrusion Prevention System) pode ser baseado em redes ou em hosts, o que está de acordo com a classificação clássica dessa ferramenta. As demais alternativas trocam as características de outras soluções de segurança, como IDS, SIEM, firewall e antivírus.
O IPS (Sistema de Prevenção de Intrusão) é uma evolução do IDS (Sistema de Detecção de Intrusão). Enquanto o IDS apenas detecta atividades suspeitas e gera alertas, o IPS age ativamente para bloquear as intrusões em tempo real. Essa diferença fundamental é o que distingue as duas ferramentas e é o ponto central desta questão.
O IPS pode ser classificado em duas grandes categorias, conforme o material de apoio:
IPS baseado em rede (NIPS): opera em modo inline, ou seja, todo o tráfego da rede passa por ele. Isso permite não apenas detectar ataques, mas também preveni-los, enviando mensagens de drop para as conexões suspeitas.
IPS baseado em host (HIPS): atua em um único dispositivo (servidor ou estação de trabalho), monitorando atividades e prevenindo ações maliciosas. Pode utilizar abordagens como heurística (redes neurais), sandbox (área restrita) e controle de kernel.
Essa classificação é análoga à do IDS, que também pode ser baseado em rede (NIDS), em host (HIDS) ou híbrido. A banca explora justamente essa semelhança para confundir o candidato, trocando as características de uma ferramenta pela outra.
Vamos analisar cada alternativa em detalhes.
Ferramenta
Função Principal
Classificação/Atuação
Firewall
Filtra/bloqueia tráfego de rede com base em regras
Atua na borda da rede (perímetro)
IDS
Detecta e alerta sobre atividades suspeitas (passivo)
Baseado em rede (NIDS), host (HIDS) ou híbrido
IPS
Detecta e bloqueia intrusões em tempo real (ativo)
Baseado em rede (NIPS) ou host (HIPS)
SIEM
Coleta, correlaciona e analisa eventos de segurança
Ferramenta de análise e gestão (não bloqueia)
Antivírus
Detecta e remove malwares do sistema
Atua em arquivos/processos do host
Ferramentas de segurança
1Firewall
filtra tráfego de rede
baseado em regras
2IDS
detecta e alerta
passivo
3IPS
detecta e bloqueia
ativo
baseado em rede (NIPS)
baseado em host (HIPS)
4SIEM
correlaciona eventos
não bloqueia
5Antivírus
combate malwares
assinatura e heurística
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A alternativa afirma que o Firewall realiza "monitoramento e análise de eventos do sistema". Isso não é correto. O firewall é um ponto de controle entre redes, que filtra o tráfego com base em regras, mas não tem como função principal analisar eventos do sistema. O monitoramento e a análise de eventos (logs) são características típicas de um SIEM (Security Information and Event Management) ou de um IDS baseado em host. O firewall atua na borda da rede, decidindo quais pacotes podem passar, mas não se aprofunda na análise de eventos internos do sistema.
Alternativa B — ❌ Incorreta
A alternativa descreve o IDS como uma ferramenta que "trabalha de forma ativa, monitorando o tráfego da rede e decidindo se aceita ou rejeita com base em um conjunto de regras". Isso é um erro clássico. O IDS é uma ferramenta passiva: ele apenas detecta e alerta sobre atividades suspeitas, mas não toma decisões de bloqueio. A descrição apresentada se encaixa perfeitamente no IPS, que é ativo e pode bloquear o tráfego. Além disso, a decisão de aceitar ou rejeitar com base em regras é característica do firewall. Portanto, a alternativa mistura conceitos de IDS, IPS e firewall.
Alternativa C — ❌ Incorreta
A alternativa afirma que o SIEM "identifica e bloqueia automaticamente ações de possível intrusão na rede". O SIEM (Security Information and Event Management) é uma ferramenta que coleta, correlaciona e analisa eventos de segurança de diversas fontes, gerando alertas e relatórios. Ele não bloqueia automaticamente ações; essa função é do IPS. O SIEM é uma ferramenta de análise e gestão, não de bloqueio ativo. A banca troca a função de bloqueio do IPS pela função de análise do SIEM.
Alternativa D — ✅ Correta ⟵ GABARITO
A alternativa afirma que o IPS "pode ser baseado em redes ou baseados em hosts". Isso está correto. Como vimos, o IPS pode ser classificado em IPS baseado em rede (NIPS) e IPS baseado em host (HIPS). Essa é uma característica fundamental do IPS, que o diferencia de outras ferramentas. A alternativa está correta e é o gabarito da questão.
Alternativa E — ❌ Incorreta
A alternativa afirma que o Antivírus "bloqueia e filtra o tráfego de rede baseado em um conjunto de regras". Isso é uma descrição do firewall, não do antivírus. O antivírus é uma ferramenta que detecta e remove malwares (vírus, worms, trojans) de um sistema, utilizando técnicas como assinatura, heurística e análise de comportamento. Ele não atua no tráfego de rede como um todo, mas sim nos arquivos e processos do sistema. A banca troca a função do firewall pela do antivírus.
NÃO CAIA NESSA!
A banca adora inverter as funções das ferramentas de segurança. Nesta questão, ela trocou as características do IDS (passivo) pelo IPS (ativo), do SIEM (análise) pelo IPS (bloqueio), e do firewall (filtro de rede) pelo antivírus (proteção de host). Para não cair nessa armadilha, memorize a função principal de cada ferramenta: Firewall filtra tráfego; IDS detecta e alerta; IPS detecta e bloqueia; SIEM correlaciona eventos; Antivírus combate malwares.