Questão nº 59
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 59)
Um IPS identificou pacotes maliciosos por meio de escaneamento
em busca de assinaturas de ataque no contexto de um conjunto
de tráfego de dados, em vez de considerar apenas pacotes
individuais.
O método empregado denomina-se:
- Abastião duplo em T;
- Banomalia de tráfego;
- Canomalia estatística;
- Dcorrespondência com estado; (alternativa correta)
- Ecorrespondência com padrão.
Resposta comentada
Gabarito Alternativa D
Um IPS (Intrusion Prevention System) pode identificar ameaças analisando o tráfego de rede. Quando ele considera o contexto de vários pacotes ao longo do tempo, em vez de apenas um pacote isolado, para encontrar assinaturas de ataque, ele está usando um método que leva em conta o "estado" da comunicação.
- (A) Incorreta: "Bastião duplo em T" é uma arquitetura de rede de segurança (zona desmilitarizada), não um método de detecção de IPS.
- (B) Incorreta: "Anomalia de tráfego" e "anomalia estatística" (C) são métodos de detecção que buscam desvios do comportamento normal da rede, e não necessariamente "assinaturas de ataque".
- (C) Incorreta: "Anomalia estatística" é um tipo de detecção de anomalias que usa modelos estatísticos para identificar comportamentos incomuns, diferente da busca por assinaturas.
- (D) Correta: "Correspondência com estado" (Stateful Matching) é o método em que o IPS mantém o estado das conexões de rede (ex: sessões TCP) e analisa os pacotes dentro desse contexto. Isso permite detectar ataques que se desenrolam ao longo de vários pacotes, combinando informações de um "conjunto de tráfego de dados" para encontrar assinaturas.
- (E) Incorreta: "Correspondência com padrão" (Pattern Matching) é um termo mais genérico que descreve a busca por sequências de bytes ou características específicas. Embora a detecção por assinatura seja um tipo de correspondência com padrão, a armadilha aqui é que "correspondência com padrão" pode ser stateless (analisar um pacote individualmente). A questão enfatiza a análise de um "conjunto de tráfego de dados" e não apenas pacotes individuais, o que aponta para a necessidade de manter o estado da comunicação para contextualizar os padrões.
Fonte: FGV TRF1 2024 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.