Acerca de sistemas de detecção de intrusos (IDS e IPS), assinale V para a afirmativa verdadeira e F para a falsa. ( ) Aprendizado de máquina (machine learning) tem sido utilizado para aumentar a eficiência de IDS baseados em comportamento. ( ) A maior ocorrência de pacotes criptografados na rede tem dificultado o NIDS (Network IDS) a detectar ataques. ( ) IPS baseados em assinatura trazem o risco de bloquear tráfego legitimo. As afirmativas são, respectivamente,
- A)V, V, F.
Errada, porque a primeira, a segunda e a terceira afirmativas são verdadeiras.
- B)F, V, V.
Errada, porque a primeira afirmativa também é verdadeira, então não pode haver F logo no início.
- C)F, F, V.
Errada, porque a segunda afirmativa não é falsa e o IPS por assinatura pode sim bloquear tráfego legítimo.
- D)F, F, F.
Errada, porque as três afirmativas trazem pontos corretos sobre IDS e IPS.
- E)V, V, V.
Correta, pois as três afirmativas estão de acordo com o funcionamento real de IDS e IPS.
Gabarito: E
IDS e IPS são ferramentas clássicas de defesa em rede. O IDS observa e aponta suspeitas, enquanto o IPS vai além e pode agir, bloqueando ou interrompendo o tráfego considerado malicioso. Na prática, eles podem trabalhar com regras, assinaturas e também com análise de comportamento, e é justamente aí que o aprendizado de máquina ganhou espaço: ele ajuda a identificar padrões anormais, reduzir falsos negativos e melhorar a detecção de ataques novos ou disfarçados. A primeira afirmativa é verdadeira porque machine learning vem sendo usado para enriquecer IDS baseados em comportamento, já que esses sistemas procuram desvios do padrão normal da rede. A segunda também é verdadeira: com o aumento do tráfego criptografado, um NIDS tem mais dificuldade para inspecionar o conteúdo dos pacotes e, sem visibilidade do payload, fica mais difícil enxergar certos ataques. A terceira é verdadeira porque um IPS baseado em assinatura pode errar na identificação e bloquear tráfego legítimo, especialmente quando há semelhança com padrões de ataque ou quando a regra está mal calibrada. Então, como as três afirmativas estão corretas, o gabarito é a letra E. Em prova, a FGV gosta bastante dessa combinação: tecnologia de detecção moderna, limitação prática da criptografia e o efeito colateral clássico dos falsos positivos.