Questão nº 26
Questão de Tecnologia da Informação · FCC TRT23 2022 (nº 26)
Considere as situações abaixo.
I. Durante um período de tempo, o tráfego na rede do Tribunal foi observado e medido. Em certo dia houve um aumento muito grande no tráfego. O IPS identificou como ataque e realizou bloqueios, prevenindo a expansão de acessos indevidos.
II. Foi identificado o acesso de um colaborador do Tribunal, no meio da madrugada, fora do horário de trabalho rotineiro. O IPS bloqueou o acesso dessa pessoa ao sistema e notificou o administrador.
As situações I e II são, correta e respectivamente, exemplos de detecção
- Apor assinaturas e por vulnerabilidade.
- Bpor anomalias e baseada em diretivas. (alternativa correta)
- Cbaseada em análise de protocolos e em tempo real por tracking.
- Dem tempo real por tracking e por vulnerabilidade.
- Ebaseada em diretivas e por assinaturas.
Resposta comentada
Gabarito Alternativa B
Sistemas de Detecção e Prevenção de Intrusões (IDS/IPS) monitoram atividades na rede ou em sistemas para identificar e reagir a comportamentos maliciosos, utilizando diferentes lógicas para reconhecer ameaças.
I. Situação I: Detecção por Anomalias
A descrição "o tráfego na rede do Tribunal foi observado e medido" e "houve um aumento muito grande no tráfego" indica que o sistema estabeleceu um perfil de comportamento "normal" (linha de base). Um "aumento muito grande" representa um desvio significativo desse padrão esperado, caracterizando uma anomalia. O IPS detecta essa discrepância e age.
II. Situação II: Detecção Baseada em Diretivas
A frase "fora do horário de trabalho rotineiro" é a chave. Isso implica que existe uma regra ou política de segurança predefinida que proíbe o acesso em determinados horários. O IPS, ao identificar a violação dessa regra, bloqueia o acesso. Isso é um exemplo de detecção baseada em diretivas (ou regras/políticas).
(A) Incorreta: A Situação I descreve um desvio de comportamento normal (anomalia), não a correspondência com um padrão de ataque conhecido (assinatura). A Situação II trata de uma violação de uma regra de acesso (diretiva), não da exploração de uma falha de segurança (vulnerabilidade). Armadilha da banca: "Assinaturas" é um método muito comum e o aumento de tráfego pode fazer parte de uma assinatura de DDoS, mas a forma como é descrito ("observado e medido", "aumento muito grande") aponta para um desvio do padrão normal, que é a essência da detecção por anomalias. Para a Situação II, confundir "acesso indevido" com "exploração de vulnerabilidade" é um erro, pois o problema é a violação de uma política de acesso, não uma falha no sistema.
(B) Correta: A Situação I, com a identificação de um "aumento muito grande no tráfego" após um período de observação do comportamento normal, é um exemplo clássico de detecção por anomalias. A Situação II, onde o acesso é bloqueado por estar "fora do horário de trabalho rotineiro", demonstra uma detecção baseada em diretivas (regras ou políticas de segurança predefinidas sobre o que é permitido ou proibido).
(C) Incorreta: "Análise de protocolos" é uma técnica de como o IDS/IPS coleta e interpreta dados, mas não é uma metodologia de detecção primária como anomalias ou assinaturas. "Em tempo real por tracking" descreve a capacidade de monitoramento contínuo, não um tipo específico de lógica de detecção.
(D) Incorreta: "Em tempo real por tracking" não é uma metodologia de detecção em si. A Situação II não se refere à exploração de uma vulnerabilidade, mas sim à violação de uma regra de acesso.
(E) Incorreta: A Situação I não é baseada em diretivas, mas sim em um desvio do comportamento normal (anomalia). A Situação II não é por assinaturas, pois não se trata de um padrão de ataque específico, mas de uma violação de uma regra de acesso.
Fonte: FCC TRT23 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.