Conceitos de IDS e IPS
Detecção versus prevenção.
Conceitos de IDS e IPS é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Monitoramento de segurança de redes
O Monitoramento de segurança de redes (NSM) é a prática de coletar, analisar e agir sobre o tráfego de rede para detectar intrusões. Duas ferramentas fundamentais são o IDS e o IPS.
Ambos inspecionam pacotes em busca de sinais de ataque, mas diferem em um aspecto decisivo: um IDS monitora e alerta, enquanto um IPS monitora e bloqueia. Essa diferença determina como e onde você implanta cada um.
O que um IDS faz
Um Sistema de detecção de intrusões inspeciona passivamente uma cópia do tráfego de rede. Quando o tráfego corresponde a uma assinatura ou anomalia, ele gera um alerta para investigação por um analista. Ele não altera nem interrompe o tráfego.
Por estar fora de banda, um IDS não pode desacelerar nem interromper fluxos legítimos, e uma falha do IDS não derruba a rede. A desvantagem é que ele detecta o ataque depois que o fato ocorre, portanto o pacote malicioso já alcançou seu destino.
O que um IPS faz
Um Sistema de prevenção de intrusões fica em linha, diretamente no caminho do tráfego. Quando identifica tráfego malicioso, ele pode descartar o pacote, redefinir a conexão ou bloquear a origem em tempo real, interrompendo o ataque antes que ele alcance o destino.
O custo desse poder é que um IPS pode se tornar um gargalo e um ponto único de falha. Um falso positivo não apenas gera ruído: ele bloqueia tráfego comercial legítimo e pode causar uma interrupção.
Em linha versus fora de banda
A topologia de implantação é a distinção central.
- IDS (fora de banda) recebe uma cópia espelhada por meio de uma porta SPAN ou de um TAP de rede. Ele vê o tráfego, mas não pode interferir no fluxo ativo.
- IPS (em linha) encaminha o próprio tráfego. Cada pacote passa por ele, portanto ele pode decidir entre permitir e descartar.
Muitos mecanismos (Snort, Suricata) podem operar nos dois modos; a diferença está em colocá-los no caminho do tráfego ou fornecer-lhes uma cópia por meio de um TAP.
Portas SPAN e TAPs
Para fornecer tráfego a um IDS, você o copia para esse sistema.
- Uma porta SPAN/espelhada é configurada em um comutador para duplicar o tráfego para uma porta de monitoramento. É barata, mas pode descartar quadros sob carga e talvez não capture pacotes com erro.
- Um TAP de rede é um dispositivo de hardware que copia fisicamente o tráfego sem perda de pacotes. É mais confiável para enlaces com alto volume de tráfego.
Para um IPS em linha, você não usa um TAP; o dispositivo é conectado diretamente entre dois segmentos.
Falha aberta versus falha fechada
Um IPS em linha precisa decidir o que acontece quando falha ou fica sobrecarregado.
- Falha aberta — o tráfego continua fluindo, priorizando a disponibilidade em detrimento da segurança.
- Falha fechada — o tráfego é bloqueado, priorizando a segurança em detrimento da disponibilidade.
Essa é uma decisão de risco empresarial. O enlace principal de um banco pode operar com falha aberta para permanecer on-line; um segmento que protege dados críticos pode operar com falha fechada. Um IDS fora de banda não tem essa preocupação, pois sua falha nunca afeta o tráfego de produção.
Métodos de detecção
IDS e IPS detectam ameaças usando as mesmas abordagens subjacentes:
- Baseada em assinaturas — corresponde a padrões maliciosos conhecidos. É precisa para ameaças conhecidas, mas não detecta ameaças novas.
- Baseada em anomalias — sinaliza desvios em relação a uma linha de base aprendida. Detecta ameaças desconhecidas, mas gera mais ruído.
- Análise de protocolo — detecta violações do comportamento esperado de um protocolo.
O fato de a decisão gerar um alerta (IDS) ou um bloqueio (IPS) independe do método de detecção.
As consequências dos falsos positivos
Os falsos positivos são importantes nos dois sistemas, mas as consequências são bastante diferentes.
- Em um IDS, um falso positivo desperdiça o tempo do analista.
- Em um IPS, um falso positivo bloqueia tráfego real e pode causar uma interrupção.
Por isso, as equipes geralmente implantam uma regra nova primeiro no modo de alerta do IDS, ajustam-na até que a taxa de falsos positivos seja aceitável e só então a promovem para o bloqueio em linha.
Criptografia e visibilidade
Os dois sistemas são limitados pela criptografia. Eles não podem inspecionar a carga útil do tráfego criptografado com TLS sem descriptografá-la. As medidas de mitigação incluem:
- Proxies de inspeção e descriptografia TLS no perímetro
- Inspeção de metadados: impressões digitais JA3/JA3S, campos de certificados, SNI e temporização
- Descriptografia nos dispositivos finais e monitoramento nesses dispositivos
Uma parcela cada vez maior do tráfego é criptografada, portanto o NSM moderno depende fortemente de metadados e sinais comportamentais, não apenas de assinaturas da carga útil.
NIDS versus HIDS
A detecção de intrusões também se divide conforme a localização do sensor:
- NIDS (baseado em rede) inspeciona o tráfego na rede; Snort e Suricata são NIDS. Oferece ampla visibilidade, mas não enxerga cargas úteis criptografadas nem atividades na máquina.
- HIDS (baseado na máquina) é executado no dispositivo final, monitorando a integridade de arquivos, registros e o comportamento dos processos; OSSEC e Wazuh são exemplos.
Eles são complementares: o NIDS detecta movimentações laterais entre máquinas, enquanto o HIDS vê o que acontece dentro de uma única máquina, mesmo quando o tráfego está criptografado. Programas maduros usam ambos.
Onde cada um se encaixa
Na prática, use ambos em camadas.
- IPS em linha no perímetro e ao redor de segmentos críticos para bloquear automaticamente ataques conhecidos e de alta confiança.
- IDS monitorando o tráfego interno para oferecer ampla visibilidade, realizar caça a ameaças e detectar ameaças arriscadas demais para o bloqueio automático.
O NSM também combina esses recursos com captura de pacotes completos e registros de fluxo (NetFlow), para que os analistas possam investigar o que os sistemas automatizados sinalizam.
Verificação rápida
Confirme que você consegue distinguir os dois sistemas.
Recapitulação
IDS e IPS são duas formas de monitoramento de rede:
- IDS = fora de banda, detecta e alerta, sem impacto no fluxo
- IPS = em linha, detecta e bloqueia em tempo real, podendo interromper o tráfego
- Forneça tráfego a um IDS por meio de portas SPAN ou TAPs; conecte um IPS diretamente ao caminho do tráfego
- Um IPS em linha precisa de uma decisão entre falha aberta e falha fechada
- Ambos usam detecção por assinaturas, anomalias e protocolos
- Falsos positivos do IPS causam interrupções, portanto faça o ajuste primeiro no modo de alerta
- A criptografia limita a inspeção da carga útil; baseie-se em metadados
- Combine ambos em camadas para obter prevenção e ampla visibilidade
A seguir: escrever as regras de assinatura executadas por esses mecanismos.
Perguntas Frequentes
A aula “Conceitos de IDS e IPS” é grátis?
Sim — o texto completo de “Conceitos de IDS e IPS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Conceitos de IDS e IPS”?
Detecção versus prevenção. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Conceitos de IDS e IPS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Conceitos de IDS e IPS
- Regras de assinatura com Snort e Suricata
- Detecção de anomalias e comportamento
- Ajuste e implantação