Pular para o conteúdo principal

Questão de Segurança da Informação — IDS, IPS e Honeypots — VUNESP 2025

Segurança da InformaçãoIDS, IPS e Honeypots
Código
vu223077
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
TIJ ( )
Uma diferença entre sistemas de segurança do tipo IDS e IPS é que o IPS
  1. Anão requer nem possibilita configurações, enquanto o IDS sim.
  2. Bintervém para deter ataques ao detectá-los, enquanto o IDS não.
  3. Cé imune a falsos positivos, enquanto o IDS não.
  4. Dnão pode coexistir com um firewall na mesma rede local, enquanto o IDS sim.
  5. Eé baseado em software, enquanto o IDS consiste exclusivamente de um appliance de hardware.
Revelar gabarito e comentário

GabaritoB — intervém para deter ataques ao detectá-los, enquanto o IDS não.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

IDS e IPS: detecção passiva × prevenção ativa

Gabarito: letra B. A diferença central entre IDS e IPS é que o IPS intervém ativamente para deter ataques ao detectá-los, enquanto o IDS apenas detecta e alerta, sem bloquear a ação maliciosa. Essa distinção é o coração da questão e está diretamente ligada à natureza de cada sistema: o IDS é passivo (monitora e avisa), o IPS é ativo (age em tempo real para impedir a intrusão).

O IDS (Intrusion Detection System) é um sistema de detecção de intrusão. Ele tem como objetivo detectar atividades suspeitas, impróprias, incorretas ou anômalas em um sistema ou rede. Ele funciona como um alarme: monitora o tráfego, analisa logs e comportamentos, e quando identifica algo suspeito, gera um alerta para que o administrador tome providências. Porém, ele não age diretamente para impedir o ataque — sua função é apenas sinalizar. É por isso que ele é considerado um sistema passivo.

O IPS (Intrusion Prevention System), por sua vez, é um sistema de prevenção de intrusão. Ele acrescenta à detecção de ataques a possibilidade de prevenção, ou seja, além de detectar, ele opera adotando medidas para bloquear as intrusões em tempo real. Ele é posicionado de forma inline na rede, ou seja, todo o tráfego passa por ele, o que permite que ele intervenha ativamente, descartando pacotes maliciosos, encerrando conexões suspeitas ou reconfigurando outros dispositivos de segurança. Por isso, é considerado um sistema ativo ou proativo.

A diferença fundamental, portanto, é a capacidade de ação: o IDS detecta e alerta; o IPS detecta e bloqueia. Essa é a distinção que a banca explora nesta questão, e é exatamente o que a alternativa B afirma.

Para fixar, veja a comparação:

Critério

IDS

IPS

Função principal

Detectar intrusões

Detectar e prevenir intrusões

Ação após detecção

Alerta (passivo)

Bloqueia (ativo)

Posicionamento na rede

Fora do fluxo (passivo)

Inline (no caminho do tráfego)

Natureza

Passivo

Ativo / Proativo

NÃO CAIA NESSA!

A banca adora inverter os papéis de IDS e IPS. Nesta questão, a alternativa B está correta porque o IPS intervém (bloqueia), enquanto o IDS não intervém (apenas alerta). Cuidado com alternativas que afirmem o contrário, como a letra E, que inverte a natureza de implementação (software × hardware).

Alternativa A — ❌ Incorreta

Afirma que o IPS "não requer nem possibilita configurações", o que é falso. Tanto o IDS quanto o IPS exigem configuração para funcionar corretamente, como definição de regras, assinaturas de ataques e políticas de resposta. A configuração é essencial para ambos, e o IPS, por ser mais ativo, geralmente exige configuração ainda mais criteriosa para evitar bloqueios indevidos.

Alternativa B — ✅ Correta ⟵ GABARITO

Esta é a definição clássica: o IPS intervém para deter ataques ao detectá-los, enquanto o IDS não intervém, apenas detecta e alerta. O IPS opera em modo inline e adota medidas ativas de bloqueio, enquanto o IDS é passivo, apenas sinalizando a ocorrência de atividades suspeitas.

Alternativa C — ❌ Incorreta

Afirma que o IPS é "imune a falsos positivos", o que é incorreto. Nenhum sistema de detecção é imune a falsos positivos (alarmes falsos). Tanto o IDS quanto o IPS podem gerar alertas para atividades legítimas que parecem suspeitas. No IPS, os falsos positivos são ainda mais problemáticos, pois podem levar ao bloqueio de tráfego legítimo, causando indisponibilidade de serviços.

Alternativa D — ❌ Incorreta

Afirma que o IPS "não pode coexistir com um firewall na mesma rede local", o que é falso. IDS, IPS e firewall são ferramentas complementares e podem (e geralmente devem) coexistir na mesma rede. O firewall atua como barreira de perímetro, o IDS monitora o tráfego e o IPS bloqueia ataques. Eles trabalham juntos em uma estratégia de defesa em profundidade.

Alternativa E — ❌ Incorreta

Afirma que o IPS é "baseado em software" e o IDS é "exclusivamente um appliance de hardware", o que é uma inversão incorreta. Tanto o IDS quanto o IPS podem ser implementados tanto em software quanto em hardware. Existem appliances dedicados para ambos, bem como soluções puramente de software. Não há exclusividade de implementação para nenhum dos dois.

Gabarito: letra B

Link permanente: /questoes/vu223077