

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Em um ambiente de rede corporativa, a implementação de um SIEM (Security Information and Event Management) é crucial para a detecção proativa de ameaças.
Qual a principal funcionalidade de um SIEM que o diferencia de um IDS/IPS (Intrusion Detection/Prevention System) e como ele contribui para a análise forense digital?
O SIEM foca na prevenção de intrusões em tempo real, enquanto o IDS/IPS apenas coleta logs.
O IDS/IPS é responsável pela criptografia de dados, e o SIEM pela autenticação de usuários.
O SIEM agrega e correlaciona eventos de segurança de múltiplas fontes, fornecendo inteligência de ameaças e suporte à análise forense, enquanto o IDS/IPS atua em pontos específicos da rede.
O SIEM é um tipo de firewall avançado, e o IDS/IPS é um antivírus de rede e ambos são ferramentas de backup e recuperação de desastres, com o SIEM sendo mais abrangente.
O SIEM é um tipo de antivírus avançado, e o IDS/IPS é um antivírus de rede e ambos são ferramentas de backup e recuperação de desastres, com o SIEM sendo mais abrangente.
Em uma infraestrutura de rede corporativa, diferentes mecanismos de segurança são utilizados para proteção contra acessos não autorizados e ataques cibernéticos. Entre esses mecanismos destacam-se os firewalls, os sistemas de detecção de intrusão (IDS) e os sistemas de prevenção de intrusão (IPS). Com base nesses conceitos, assinale a alternativa CORRETA:
O IDS atua bloqueando automaticamente ataques, enquanto o IPS apenas registra atividades suspeitas sem interferir no tráfego.
O firewall substitui completamente os sistemas IDS e IPS, sendo suficiente para garantir a segurança da rede.
O firewall controla o tráfego de rede com base em regras predefinidas; o IDS monitora e detecta atividades suspeitas sem atuar diretamente no bloqueio; e o IPS pode detectar e agir automaticamente para bloquear ameaças em tempo real.
O IPS apenas monitora o tráfego de rede, não sendo capaz de interferir ou bloquear ataques.
IDS e IPS são mecanismos equivalentes, sem diferenças funcionais entre detecção e prevenção.
Uma empresa precisou proteger sua rede com um sistema de detecção de intrusão (IDS) que monitora todos os pacotes dessa rede e os compara com assinaturas de ataque em um banco de dados de ameaças conhecidas. Esse tipo de IDS é o:
AIDS
HIDS
SIDS
VMIDS
O IDS (lntrusion Detection System) é um sistema de segurança utilizado para monitorar atividades suspeitas ou maliciosas em ambientes computacionais, permitindo identificar possíveis tentativas de invasão, exploração de vulnerabilidades ou comportamentos anômalos. Esses sistemas podem analisar eventos em hosts individuais ou no tráfego de rede, gerando alertas para que administradores de segurança possam tomar medidas preventivas ou corretivas. Considerando os diferentes tipos de IDS, existe uma categoria específica projetada para monitorar o tráfego da rede, analisando pacotes que circulam pelos segmentos de comunicação a fim de identificar padrões de ataques ou comportamentos suspeitos. Assim, qual é o tipo de IDS responsável por realizar esse monitoramento em nível de rede?
HIDS (Host-based Intrusion Detection System).
APIDS (Application Protocol-based Intrusion Detection System).
DIDS (Distributed Intrusion Detection System).
NIDS (Network Intrusion Detection System).
PIDS (Protocol-based Intrusion Detection System).
Durante a análise dos registros de tráfego da rede institucional do Conselho Regional de Enfermagem (Coren), a equipe de Tecnologia da Informação verificou a ocorrência de atividades incompatíveis com o padrão habitual de funcionamento dos sistemas corporativos. Entre os eventos observados estavam conexões simultâneas de origem externa, variações incomuns no fluxo de pacotes e tentativas reiteradas de interação com serviços publicados na infraestrutura interna. Diante da necessidade de ampliar o monitoramento da rede e fortalecer mecanismos automatizados de resposta a eventos suspeitos, a equipe buscou implementar soluções capazes de detectar atividades potencialmente maliciosas e agir preventivamente sobre o tráfego identificado. A partir desse contexto, assinale a alternativa que apresenta as soluções MAIS adequadas para essa finalidade.
Sistemas IDS e sistemas IPS.
Sistemas de virtualização e balanceamento de carga.
Protocolos NAT e servidores proxy.
Ferramentas de backup e compactação de dados.
Sistemas de renderização gráfica e processamento multimídia.
A equipe de segurança da Assembleia busca um dispositivo que possa monitorar o tráfego de rede em tempo real, identificar padrões de ataques conhecidos ou anomalias comportamentais e, especificamente, tomar uma ação imediata, como derrubar a conexão ou bloquear o endereço IP de origem do tráfego malicioso detectado.
O dispositivo de segurança, responsável pela detecção de intrusão e pela prevenção ou bloqueio ativo do tráfego malicioso, é
Network Access Control (NAC).
Intrusion Detection System (IDS).
Network Address Translation (NAT).
Intrusion Prevention System (IPS).
Web Application Firewall (WAF).
A arquitetura de sistemas de detecção e prevenção de intrusão envolve a análise de assinaturas e anomalias. Sobre as distinções entre IDS e IPS, analise as seguintes afirmativas.
I- O IDS gera um impacto menor na latência da rede, pois não precisa processar o pacote antes de encaminhá-lo.
II- O IPS impede ataques conhecidos através da interrupção da sessão TCP ou bloqueio de IP.
III- O IDS é responsável por realizar o backup automático de bases de dados após um ataque.
IV- A principal função do IDS é a filtragem de pacotes baseada puramente em portas e protocolos, como um firewall comum.
V- O IPS pode sofrer com “falsos positivos”, o que pode causar o bloqueio indevido de tráfego legítimo.
É CORRETO o que se afirma apenas em:
II e V.
I e II.
I, II e V.
I, III e V.
II e IV.
Um consórcio intermunicipal de saúde implantou uma nova infraestrutura de rede para interligar hospitais e unidades básicas de saúde. Para aumentar a segurança, foram configurados equipamentos de rede capazes de controlar o tráfego de entrada e saída, além da instalação de um sistema no servidor responsável por monitorar conexões, bloquear acessos não autorizados e aplicar regras de comunicação entre redes internas e externas. Entre os mecanismos de defesa utilizados, assinale a alternativa que corresponde CORRETAMENTE a esse componente.
Antivírus.
IDS (Sistema de Detecção de Intrusão).
Firewall.
Proxy reverso.
Em uma investigação de acesso não autorizado, o perito precisa identificar qual componente da arquitetura de segurança realiza a correlação centralizada de eventos provenientes de múltiplas fontes (firewalls, AD, IDS, endpoints e aplicações).
A tecnologia responsável por essa função é chamada
IPS.
NGFW.
SIEM.
EDR.
SOAR.
Após a identificação de um acesso não autorizado a um servidor crítico da Assembleia, o Analista de Redes deve iniciar o processo de resposta a incidentes. A primeira etapa é garantir que o invasor não possa mais atuar e preservar evidências.
Diante desse cenário, a primeira ação a ser tomada após a detecção e durante o estágio inicial de contenção de um incidente de segurança, é
notificar imediatamente a mídia e o público.
restaurar o sistema a partir do backup mais recente.
desconectar o sistema ou segmento de rede afetado para isolar a ameaça.
executar uma varredura completa de antivírus em toda a rede.
iniciar a análise forense no sistema sem interromper a atividade.
Sistemas de detecção de intrusão (IDS) podem atuar de forma passiva ou ativa, sendo capazes, em ambos os casos, de bloquear automaticamente atividades maliciosas identificadas.
Certo
Errado
Para detectar um espectro maior de ataques em redes, é preciso realizar uma inspeção profunda de pacotes, e não somente em uma aplicação específica. Um dispositivo de segurança com esse tipo de atuação, que, ao observar pacotes suspeitos, ou uma série deles, impede que tais pacotes entrem na rede organizacional e também observa e gera alertas quando identifica tráfegos potencialmente malintencionados é denominado:
intrusion detection system
application Gateway
endpoint
firewall
Em um ambiente de rede corporativa, um administrador de segurança implementou um Sistema de Detecção de Intrusão (IDS), baseado em anomalias para identificar ameaças internas e ataques de dia zero.
Assinale a opção que apresenta a principal desvantagem que esse administrador, provavelmente enfrentará em comparação com um IDS baseado em assinaturas, e o motivo.
Alta taxa de falsos positivos (alarmes que não são ameaças reais), devido à natureza de aprendizado de máquina e modelagem do tráfego de referência.
Dificuldade em detectar ataques conhecidos, uma vez que se concentra em desvios do tráfego normal.
Maior custo de implementação, pois exige hardware especializado para processamento intensivo.
Incapacidade de gerar alertas em tempo real, resultando em atrasos na resposta a incidentes.
Requer atualizações diárias e constantes do banco de dados de assinaturas, similar aos sistemas antivírus tradicionais.
IDS podem ser definidos como um tipo de ferramenta de software ou appliance capaz de detectar eventos com base em assinatura e em características que os tornam suspeitos na rede sob análise.
Certo
Errado
O que é um IDS (Intrusion Detection System)?
Um software para criar senhas fortes
Um sistema que monitora a rede em busca de atividades maliciosas
Um protocolo de criptografia de dados
Um método de autenticação de dois fatores
Na análise do incidente, o perito deve buscar vestígios nos metadados de arquivos em diferentes formatos, tais como PDF e JPG, além de logs do sistema e artefatos armazenados em memória.
Certo
Errado
Em um ambiente de segurança de rede, indique, entre as opções a seguir, o tipo de dispositivo projetado para detectar atividades maliciosas ou violações de políticas de segurança, mas não necessariamente bloquear o tráfego.
IDS (Intrusion Detection System).
IPS (Intrusion Prevention System).
Firewall.
Proxy.
Gateway.
IDS pode ser produtos de hardware ou software. Eles coletam e analisam informações de um computador ou de uma rede com a finalidade de detectar e fornecer alertas em tempo real sobre tentativas de acesso ou ataques aos recursos dos sistemas. Com relação às melhores práticas nos IDS que devem ser adotadas por um administrador de segurança de redes, analise os itens a seguir
I. Garantir que as comunicações de gerenciamento do IDS sejam adequadamente protegidas, como por exemplo, por meio de criptografia ou transmissões de dados por uma rede física ou logicamente segmentada.
II. Fazer backup das configurações do IDS periodicamente antes de aplicar novas atualizações para garantir que as configurações existentes não são perdidas.
III. Criar contas para grupos de usuários ou comunidades de administrador do IDS e restringir o acesso da rede apenas aos componentes dos grupos e comunidades de segurança.
IV. Criar alertas com uma determinada prioridade que devem ser enviados diretamente ao administrador para que os ataques e outros eventos que exijam atenção sejam rapidamente reconhecidos. Para reduzir o volume, definir apenas os alertas para os riscos com os quais a empresa mais se preocupa.
Está correto, o que se afirma em
I e II, apenas.
II e III, apenas.
I, III e IV, apenas.
I, II e IV, apenas.
II, III e IV, apenas.
Sistemas IDS podem ser classificados em baseados em host (HIDS) ou baseados em rede (NIDS), sendo que os HIDS monitoram eventos e atividades no próprio sistema operacional do host, enquanto os NIDS analisam o tráfego de rede em tempo real.
Certo
Errado
Sistemas de Detecção de Intrusão (Intrusion Detection Systems – IDS) permitem identificar e responder a tentativas de acesso indevido, alterações não autorizadas ou atividades maliciosas dentro da infraestrutura de TI de uma organização.
Considerando os IDS, assinale a alternativa correta.
IDS baseados em anomalias dependem exclusivamente de assinaturas conhecidas para identificar ameaças.
Um IDS é uma combinação de hardware e software que isola a rede interna de uma organização do resto da Internet, permitindo a passagem de alguns pacotes e bloqueando outros.
IDS de rede (NIDS) analisam pacotes no segmento de rede monitorado e podem detectar ataques como varreduras, worms e spoofing.
A vantagem dos IDS por detecção de anomalias é sua relativa precisão e baixa taxa de alarmes falsos. Sua desvantagem é a incapacidade de detectar ataques novos ou desconhecidos.
IDS baseados em assinaturas criam perfis de tráfego ao observar o tráfego de pacotes em operação normal. A partir daí, buscam padrões de tráfego estatisticamente díspares daqueles, chamados assinaturas de ataques.