A analista Ana instalou o sistema de segurança de rede ASec no TCE/TO. O ASec objetiva interromper automaticamente ataques distribuídos de negação de serviço ao observar o tráfego de toda a rede a fim de detectar e bloquear fluxos de tráfego incomuns. Sendo assim, ASec é caracterizado como um sistema de segurança de rede do tipo:
- A)Network Intrusion Detection System;
Errada, porque um NIDS detecta intrusões na rede, mas o enunciado descreve análise comportamental de tráfego para bloquear anomalias, não apenas detecção por assinatura.
- B)Host Intrusion Detection System;
Errada, porque HIDS monitora eventos de um host específico, e não o tráfego de toda a rede.
- C)Host Intrusion Prevention System;
Errada, porque HIPS atua preventivamente no próprio host, enquanto a questão fala de um sistema de rede observando fluxos globais.
- D)Network Behavior Analysis;
Certa, porque Network Behavior Analysis monitora o comportamento do tráfego da rede para detectar anomalias e responder a ataques como DDoS.
- E)Security Information and Event Management.
Errada, porque SIEM faz correlação e gestão de eventos de segurança, não análise de comportamento do tráfego para bloquear fluxos anormais.
Gabarito: D
A questão descreve um sistema que não fica só “olhando” eventos isolados, mas analisa o comportamento do tráfego em toda a rede para identificar padrões anormais, especialmente aqueles típicos de ataques distribuídos de negação de serviço (DDoS). Isso é a cara de um Network Behavior Analysis (NBA): ele observa fluxos, volume, origem, destino e padrões de uso para perceber desvios do normal. Em vez de depender apenas de assinaturas conhecidas, ele trabalha muito com análise de comportamento e anomalias, o que é perfeito para ataques volumétricos e espalhados. Pense assim: um IDS tradicional é como um vigilante que reconhece criminosos pelo rosto; o NBA é mais como alguém que percebe que, de repente, um bairro inteiro passou a receber gente demais ao mesmo tempo, em horários estranhos. O foco aqui é bloquear fluxos incomuns detectados na rede, o que combina com a descrição do enunciado. Por isso o gabarito D está correto. A doutrina de segurança de redes costuma diferenciar NIDS, HIDS, HIPS, SIEM e NBA pela forma de coleta e análise: o NBA monitora o comportamento do tráfego e identifica anomalias de rede, especialmente útil contra DDoS, exfiltração e variações bruscas de volume. Já NIDS olha pacotes e assinaturas, HIDS olha o host, HIPS previne no host e SIEM correlaciona logs e eventos. Aqui, o enunciado entrega exatamente a pista do “tráfego de toda a rede” e do “bloquear fluxos incomuns”.