Questão nº 59
Questão de Segurança da Informação · FGV DPGE-RJ 2014 (nº 59)
Para detectar eventuais ataques em um servidor instalado em uma rede 10Gigabit Ethernet, a opção que teria mais possibilidade de efetividade na prática, perdendo o menor número possível de pacotes na análise, seria a instalação de um
- Aproxy.
- Bnetwork ids.
- Chost ids. (alternativa correta)
- Dnetwork ips.
- Efiltro de pacotes no nível de enlace.
Resposta comentada
Gabarito Alternativa C
Um Sistema de Detecção de Intrusão (IDS) monitora atividades para identificar ameaças, enquanto um Sistema de Prevenção de Intrusão (IPS) faz o mesmo e ainda bloqueia as ameaças. Existem dois tipos principais: baseados em rede (NIDS/NIPS), que monitoram o tráfego da rede, e baseados em host (HIDS/HIPS), que monitoram um dispositivo específico.
- A) Incorreta: Um proxy é um intermediário que filtra e encaminha requisições, mas não é a ferramenta principal para detectar ataques complexos no nível de pacotes de um servidor em uma rede de alta velocidade, e sim para controle de acesso ou cache.
- B) Incorreta: Um Network IDS (NIDS) monitora todo o tráfego da rede. Em uma rede 10Gigabit Ethernet, um NIDS teria grande dificuldade em processar e analisar todos os pacotes em tempo real sem perdas, exigindo hardware extremamente caro e especializado para evitar o packet drop (perda de pacotes). Armadilha da banca: Embora NIDS seja uma ferramenta de detecção, a alta velocidade da rede (10Gbps) e a exigência de "menor número possível de pacotes na análise" tornam-no impraticável ou ineficiente para inspecionar todo o tráfego sem perdas significativas.
- (C) Correta: Um Host IDS (HIDS) é instalado diretamente no servidor e monitora as atividades internas dele (logs, arquivos, processos, chamadas de sistema, etc.), não o tráfego da rede em si. Como ele analisa apenas o que acontece no próprio servidor, e não a torrente de dados de 10Gbps da rede, ele é muito mais eficiente em detectar ataques direcionados ao servidor sem perder pacotes de análise, pois a carga de processamento é local e focada nos eventos relevantes do host.
- D) Incorreta: Um Network IPS (NIPS), assim como o NIDS, monitora o tráfego de rede e tenta bloquear ameaças. Ele enfrenta os mesmos desafios de desempenho que um NIDS em uma rede 10Gigabit Ethernet, com alta probabilidade de perda de pacotes devido à necessidade de inspecionar e agir sobre todo o tráfego em tempo real.
- E) Incorreta: Um filtro de pacotes no nível de enlace (como um firewall simples ou regras de ACL) opera em camadas mais baixas do modelo OSI, bloqueando ou permitindo tráfego com base em endereços MAC ou VLANs. Embora seja eficiente para filtrar, ele não realiza a análise profunda de conteúdo de pacotes necessária para detectar ataques complexos, que é o objetivo de um IDS/IPS.
Fonte: FGV DPGE-RJ 2014 Técnico Superior Especializado em Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.