Questão nº 69
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 69)
A equipe de guerra cibernética do Tribunal de Justiça, após treinamento realizado em ferramenta baseada em defesa cibernética, entendeu, quanto ao método de abordagem de detecção empregado, que um sistema de detecção de intrusão pode ser classificado como baseado em uso indevido ou em anomalia.
A característica dos sistemas de detecção de intrusão que se enquadram na classe de detecção por uso indevido é a que:
- Aprocura por padrões de ataques e intrusões previamente conhecidos, além de ataques com características precisas, bem definidas e que podem ser facilmente codificadas em um sistema especialista; (alternativa correta)
- Bdetermina ou cria modelos que representem o comportamento normal ou esperado do sistema computacional ou rede em análise e alertam sempre que desvios nesse comportamento esperado forem encontrados;
- Ctem como premissa básica que atividades de intrusão ou ataque façam parte do subconjunto composto por atividades anômalas;
- Destabelece um perfil de utilização normal do sistema, sendo que qualquer variação desse perfil que tenha significado estatístico e ultrapasse o limiar estabelecido pode vir a ser um ataque;
- Eestabelece um limiar em que não se deixe de detectar tentativas reais, chamadas de falsos negativos, nem detectar tentativas que na verdade são atividades normais, conhecidas como falsos positivos.
Resposta comentada
Gabarito Alternativa A
Um Sistema de Detecção de Intrusão (IDS) é uma ferramenta de segurança que monitora a rede ou o sistema em busca de atividades maliciosas. O método de detecção por uso indevido (ou baseado em assinaturas) compara o tráfego e os eventos com um banco de dados de ataques conhecidos.
(A) Correta: procura por padrões de ataques e intrusões previamente conhecidos, além de ataques com características precisas, bem definidas e que podem ser facilmente codificadas em um sistema especialista;
(B) Incorreta: Esta alternativa descreve a detecção por anomalia, que foca em desvios do comportamento normal, e não em padrões de ataques conhecidos.
(C) Incorreta: Esta é a premissa fundamental da detecção por anomalia, que assume que ataques são atividades anômalas. A armadilha da banca aqui é que, embora ataques possam ser anômalos, esta alternativa descreve a base do outro tipo de detecção, não do uso indevido.
(D) Incorreta: Esta alternativa também descreve a detecção por anomalia, que constrói um perfil de uso normal e alerta sobre variações estatísticas.
(E) Incorreta: Esta alternativa descreve os objetivos de desempenho de qualquer IDS (minimizar falsos positivos e falsos negativos), e não o método de detecção por uso indevido em si.
Fonte: FGV TJ-AP 2024 Técnico Judiciário - Técnico de Informática (Caderno Tipo 1). Reproduzida para fins de estudo.