Em um ambiente, foi ativado um sistema para a detecção de intrusão, o qual recebe dados de uma VLAN (virtual lan) em uma porta espelhada de um switch e efetua análises ao confrontar assinaturas de ataques conhecidos. Nessa situação hipotética, o sistema de detecção de intrusão é do modelo
- A)híbrido.
Híbrido não é a classificação clássica indicada pelo enunciado, que descreve claramente um sistema voltado ao tráfego de rede.
- B)open source.
Open source fala de licença ou modelo de desenvolvimento do software, não do tipo de IDS descrito na questão.
- C)NIDS (network intrusion detect system).
Correta, porque o sistema analisa tráfego de rede capturado por porta espelhada em switch, característica de NIDS.
- D)HIDS (host intrusion detect system).
HIDS monitora o próprio host, como logs e arquivos locais, e não tráfego de VLAN espelhado.
Gabarito: C
Quando você vê um sistema de detecção de intrusão recebendo tráfego por uma porta espelhada de um switch, já pode pensar em monitoramento da rede, e não de um computador específico. A porta espelhada copia o tráfego que passa pela VLAN para que o IDS analise pacotes sem interferir no fluxo normal. Esse é o retrato clássico de um NIDS, isto é, um IDS baseado em rede. O detalhe mais importante da questão está em dois pontos: ele analisa dados vindos da rede e compara com assinaturas de ataques conhecidos. Isso combina exatamente com a lógica de um NIDS, que observa o tráfego em trânsito, identifica padrões suspeitos e gera alertas. Em geral, ele fica “ouvindo” a rede, como um porteiro curioso que anota tudo o que entra e sai. Já um HIDS fica instalado em um host, monitorando eventos locais, arquivos, logs e integridade do sistema operacional. Como o enunciado fala de VLAN, switch e porta espelhada, não há relação com proteção de um único computador. O foco é a rede como um todo ou um segmento dela. Por isso, o gabarito C está correto. A doutrina de segurança da informação e redes costuma separar IDS em NIDS e HIDS exatamente por esse critério: local de coleta e análise. Quando a coleta ocorre no tráfego espelhado do switch, o modelo é de rede.