Questão nº 50
Questão de Segurança da Informação · FCC TRE-PR 2017 (nº 50)
Considere que um Sistema de Detecção de Intrusão (Intrusion Detection System − IDS) de um Tribunal foi configurado para realizar certo tipo de detecção. Um usuário, que sempre realiza o acesso à Internet no horário comercial, está sendo monitorado pelo IDS. Este IDS passou uma semana criando o perfil deste usuário e, a partir do último dia daquela semana, começou a empregar em seu perfil o horário comercial como o permitido para a utilização da Internet. Certo dia, após a detecção estar ativa, o usuário quis acessar a Internet durante a madrugada para entregar um relatório importante. Como este comportamento não estava de acordo com o perfil criado, a resposta a esta detecção realizada pelo IDS foi o bloqueio do acesso à Internet para aquele usuário. Neste caso, o IDS detectou um falso positivo. Embora isso possa ocorrer, pois o comportamento de usuários e sistemas pode variar amplamente, este tipo de detecção pode identificar novas formas de ataques. O tipo relatado é denominado Detecção
- Apor Comportamento Esperado (Behavior-Expected Detection).
- Bpor Assinatura (Signature Detection).
- Cpor Anomalia (Anomaly Detection). (alternativa correta)
- DBaseada em Especificação (Specification-based Detection).
- EBaseada em Perfil (Perfil-based Detection).
Resposta comentada
Gabarito Alternativa C
Um Sistema de Detecção de Intrusão (IDS) por Anomalia aprende o que é o comportamento "normal" de usuários e sistemas e, então, identifica qualquer coisa que se desvie significativamente desse padrão como uma possível ameaça ou evento suspeito.
- (A) Incorreta: Não é um termo padrão para classificar tipos de detecção em IDS; é uma descrição genérica que pode se aplicar a diferentes métodos.
- (B) Incorreta: A detecção por assinatura busca padrões conhecidos de ataques, e não desvios de um perfil de comportamento normal.
- (C) Correta: O IDS criou um perfil do comportamento normal do usuário (acesso em horário comercial) e detectou um desvio desse perfil (acesso na madrugada) como uma anomalia. A detecção de falsos positivos é uma característica comum desse tipo de IDS, pois comportamentos legítimos podem se desviar do padrão aprendido.
- (D) Incorreta: Este método compara o comportamento com uma especificação formal de como o sistema deveria funcionar, e não com um perfil de como ele costuma funcionar.
- (E) Incorreta: Armadilha da banca: Embora a detecção por anomalia utilize a criação de perfis de comportamento para estabelecer uma linha de base do que é "normal", o termo mais abrangente e aceito para essa metodologia de detecção é "por Anomalia". "Baseada em Perfil" descreve o mecanismo ou técnica usada para a detecção de anomalias, mas não é o tipo de detecção em si na classificação padrão de IDS.
Fonte: FCC TRE-PR 2017 Analista Judiciário - Área Apoio Especializado - Especialidade Análise de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.