Questão de Segurança da Informação — Segurança de sistemas de informação — CESPE / CEBRASPE 2024
Segurança da Informação›Segurança de sistemas de informação
Código
ce178161
Banca
CESPE / CEBRASPE
Órgão
MPO
Ano
2024
Nível
Superior
Cargo
Analista de Planejamento e Orçamento - Especialidade: Gestão da Segurança da Informação Orçamentária
No que se refere a ferramentas e técnicas de segurança de sistemas web, julgue o item subsecutivo.Um ataque de inundamento de conexões (syn flood) tem por princípio que a aplicação web responda aos pedidos de conexão, cujos estados são mantidos na camada de aplicação.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataque SYN Flood
Gabarito: ❌ Errado. O princípio do SYN Flood é explorar o three-way handshake do TCP, enviando uma enxurrada de pacotes SYN e fazendo com que o servidor aloque recursos (estados de conexão semiabertos) na pilha TCP do sistema operacional — ou seja, na camada de transporte, e não na camada de aplicação. A afirmação de que os estados são mantidos na camada de aplicação está incorreta.
O ataque visa esgotar a tabela de conexões do kernel, impedindo novas conexões legítimas. Aplicações web (camada de aplicação) só são afetadas indiretamente, pois não conseguem receber novas requisições. Portanto, o item está Errado.
1Atacante envia muitos SYN
2Servidor aloca estado na pilha TCP
3Camada de transporte (kernel)
4Tabela de conexões esgota
5[-] Novas conexões legítimas bloqueadas
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca troca a camada onde o estado da conexão é mantido. O estudante pode associar SYN Flood a "servidor web" e pensar que é na aplicação, mas o ataque atua no nível de transporte (TCP). A correta é camada de transporte (kernel).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)