Questão nº 50

Questão de Segurança da Informação · FCC TRE-PR 2017 (nº 50)

FCC2017Analista Judiciário - Área Apoio Especializado - Especialidade Análise de SistemasSegurança da Informação
Gabarito: Cver comentário ↓

Considere que um Sistema de Detecção de Intrusão (Intrusion Detection System − IDS) de um Tribunal foi configurado para realizar certo tipo de detecção. Um usuário, que sempre realiza o acesso à Internet no horário comercial, está sendo monitorado pelo IDS. Este IDS passou uma semana criando o perfil deste usuário e, a partir do último dia daquela semana, começou a empregar em seu perfil o horário comercial como o permitido para a utilização da Internet. Certo dia, após a detecção estar ativa, o usuário quis acessar a Internet durante a madrugada para entregar um relatório importante. Como este comportamento não estava de acordo com o perfil criado, a resposta a esta detecção realizada pelo IDS foi o bloqueio do acesso à Internet para aquele usuário. Neste caso, o IDS detectou um falso positivo. Embora isso possa ocorrer, pois o comportamento de usuários e sistemas pode variar amplamente, este tipo de detecção pode identificar novas formas de ataques. O tipo relatado é denominado Detecção

Resposta comentada

Gabarito Alternativa C

Um Sistema de Detecção de Intrusão (IDS) por Anomalia aprende o que é o comportamento "normal" de usuários e sistemas e, então, identifica qualquer coisa que se desvie significativamente desse padrão como uma possível ameaça ou evento suspeito.

  • (A) Incorreta: Não é um termo padrão para classificar tipos de detecção em IDS; é uma descrição genérica que pode se aplicar a diferentes métodos.
  • (B) Incorreta: A detecção por assinatura busca padrões conhecidos de ataques, e não desvios de um perfil de comportamento normal.
  • (C) Correta: O IDS criou um perfil do comportamento normal do usuário (acesso em horário comercial) e detectou um desvio desse perfil (acesso na madrugada) como uma anomalia. A detecção de falsos positivos é uma característica comum desse tipo de IDS, pois comportamentos legítimos podem se desviar do padrão aprendido.
  • (D) Incorreta: Este método compara o comportamento com uma especificação formal de como o sistema deveria funcionar, e não com um perfil de como ele costuma funcionar.
  • (E) Incorreta: Armadilha da banca: Embora a detecção por anomalia utilize a criação de perfis de comportamento para estabelecer uma linha de base do que é "normal", o termo mais abrangente e aceito para essa metodologia de detecção é "por Anomalia". "Baseada em Perfil" descreve o mecanismo ou técnica usada para a detecção de anomalias, mas não é o tipo de detecção em si na classificação padrão de IDS.

Fonte: FCC TRE-PR 2017 Analista Judiciário - Área Apoio Especializado - Especialidade Análise de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho