Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2021

Segurança da InformaçãoAtaques e ameaças
Código
ce130586
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Segurança da Informação
O sistema de monitoramento de rede de uma organização detectou a utilização total da tabela de endereços de controle de acesso à mídia (MAC) do switch de núcleo do datacenter, o que o deixou temporariamente com a funcionalidade de um hub. A equipe de sustentação e segurança de TIC teve dificuldades para lidar com o ataque, pois eram mais de 1.500 servidores físicos e lógicos, e o swicth core possuía alta densidade, com mais de 200 portas físicas para análise.O tipo de ataque ocorrido na situação apresentada e a contramedida adequada são, respectivamente,
  1. Afalsificação de endereço MAC e lista de controle de acesso (ACL) para cada porta do switch.
  2. Bataque de negação de serviço (DoS) e lista de controle de acesso (ACL) para cada porta do switch.
  3. Cestouro de memória de contexto endereçável (CAM) e lista de controle de acesso (ACL) para cada porta do switch.
  4. Destouro de memória de contexto endereçável (CAM) e limitação do número máximo de endereços MAC simultâneos que podem ser apreendidos e alocados para cada porta do switch.
  5. Eataque de negação de serviço (DoS) e limitação do número máximo de endereços MAC simultâneos que podem ser apreendidos e alocados a cada porta do switch.
Revelar gabarito e comentário

GabaritoD — estouro de memória de contexto endereçável (CAM) e limitação do número máximo de endereços MAC simultâneos que podem ser apreendidos e alocados para cada porta do switch.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Estouro de Tabela CAM (MAC Flooding) vs. Medidas de Mitigação

Gabarito: letra D. O enunciado descreve um ataque de estouro da tabela CAM (Content Addressable Memory) do switch, também conhecido como MAC flooding. Ao inundar o switch com frames de endereços MAC falsos, a tabela de endereços MAC (CAM) se esgota, fazendo com que o switch entre em modo fail-open (comportamento de hub), inundando todas as portas. A contramedida adequada é limitar o número máximo de endereços MAC por porta (recurso de segurança de porta, port security), impedindo que um único dispositivo aprenda mais do que o limite configurado.


Critério

Estouro de Tabela CAM (MAC Flooding)

Falsificação de MAC (MAC Spoofing)

Ataque de Negação de Serviço (DoS) Genérico

Descrição do ataque

Inundação do switch com frames de MACs falsos, esgotando a tabela CAM e fazendo o switch agir como hub

Assunção do endereço MAC de outro host para interceptar tráfego

Sobrecarga de recursos (largura de banda, CPU, memória) para tornar o serviço indisponível

Efeito principal

Switch entra em modo fail-open (comportamento de hub)

Redirecionamento ou interceptação de tráfego

Indisponibilidade do serviço alvo

Contramedida adequada

Limitação do número máximo de MACs por porta (port security)

Lista de controle de acesso (ACL) por porta, filtragem de MAC

Múltiplas (filtragem, rate limiting, ACLs, etc.)

Relação com o enunciado

✅ Descrito diretamente (esgotamento da tabela MAC, switch vira hub)

❌ Não causa esgotamento da tabela CAM

❌ É consequência, mas não o tipo específico do ataque

Alternativa A — ❌ Incorreta

Ataque de falsificação de endereço MAC (MAC spoofing) é quando o atacante assume o MAC de outro host, mas não necessariamente causa o estouro da tabela CAM. A contramedida indicada (ACL por porta) não impede a saturação da tabela; ACLs filtram tráfego com base em endereços, mas não controlam a quantidade de MACs aprendidos. O problema é de quantidade, não de identidade.

Alternativa B — ❌ Incorreta

Embora o MAC flooding possa ser usado como um ataque de negação de serviço (DoS), a descrição específica do enunciado (utilização total da tabela de endereços MAC, switch age como hub) é o estouro da CAM, não um DoS genérico. A contramedida com ACL por porta continua inadequada – o correto é limitar MACs por porta.

Alternativa C — ❌ Incorreta

O tipo de ataque está correto: estouro de memória de contexto endereçável (CAM). Porém, a contramedida apontada (ACL por porta) é insuficiente. ACLs não impedem o aprendizado excessivo de MACs; devem ser usadas em conjunto com limites de MAC por porta, mas sozinhas não resolvem.

Alternativa D — ✅ Correta ⟵ GABARITO

Exatamente o descrito: o ataque é estouro de CAM (MAC flooding). A contramedida mais eficaz é limitar o número máximo de endereços MAC simultâneos por porta no switch. Isso é implementado via recursos de segurança de porta (port security), que derrubam ou bloqueiam a porta quando o limite é excedido.

Alternativa E — ❌ Incorreta

Ataca o tipo errado: apesar de o MAC flooding causar negação de serviço, ele é classificado como estouro de CAM, não como ataque DoS genérico. A contramedida (limitar MACs por porta) é correta, mas o ataque está mal identificado – a banca exige a dupla correta (ataque + contramedida).


PEGA ESSA DICA!

Em questões sobre switches, lembre-se: quando a tabela CAM enche, o switch vira um hub (inunda todas as portas). A solução padrão é usar port security com limite de MACs por porta (ex.: 1 ou 2 MACs). ACLs não resolvem o problema de esgotamento de tabela.

Gabarito: letra D.

Link permanente: /questoes/ce130586