Questão de Redes de Computadores — DNS (Domain Name System) — CESPE / CEBRASPE 2024
- Código
- ce404009
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE AC
- Ano
- 2024
- Cargo
- ATI ( )
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: letra C (CERTO). O envenenamento de cache DNS (DNS cache poisoning) pode, sim, ser uma técnica associada a ataques DDoS, pois ao corromper as respostas DNS armazenadas em resolvedores, o atacante consegue redirecionar o tráfego de um grande número de vítimas para um alvo específico, sobrecarregando-o e caracterizando um ataque de negação de serviço distribuída. Essa relação é reconhecida na literatura de segurança de redes, e o próprio contexto da questão destaca que o DNS é alvo frequente de DDoS e outras ameaças.
O DNS (Domain Name System) é o serviço da camada de aplicação responsável por traduzir nomes de domínio legíveis por humanos (como www.exemplo.com) em endereços IP numéricos (como 200.147.67.142). Ele funciona de forma hierárquica e distribuída, e os resolvedores locais utilizam cache para armazenar respostas recentes, evitando consultas repetidas à hierarquia completa. O cache é um mecanismo de desempenho, mas também um vetor de ataque: se um atacante conseguir inserir uma resposta falsa no cache de um resolvedor (por exemplo, associando o domínio do banco a um IP controlado pelo atacante), todos os clientes que consultarem aquele resolvedor serão direcionados para o destino malicioso.
O envenenamento de cache DNS (DNS cache poisoning) é exatamente essa técnica: corromper o cache de um resolvedor com informações falsas. Quando combinado a um ataque DDoS, o cenário típico é o seguinte: o atacante envenena o cache de diversos resolvedores públicos (ou de muitos dispositivos comprometidos, como roteadores ou servidores DNS locais), fazendo com que um grande volume de consultas legítimas seja redirecionado para o servidor-alvo. Esse redirecionamento massivo de tráfego — que pode incluir requisições de milhares de usuários que nada têm a ver com o ataque — sobrecarrega o servidor, que passa a receber muito mais solicitações do que consegue processar, degradando ou interrompendo o serviço. Esse tipo de ataque é conhecido como DDoS por amplificação ou redirecionamento, e o DNS é um dos vetores mais explorados justamente por ser um serviço essencial e amplamente distribuído.
A relação entre envenenamento de cache e DDoS é direta: o envenenamento é o meio, e o DDoS é o fim. O atacante não precisa inundar o alvo diretamente com pacotes de uma botnet; ele pode usar o próprio DNS como "arma", redirecionando o tráfego legítimo de muitos usuários para o alvo. Isso torna o ataque mais difícil de mitigar, pois o tráfego parece legítimo (vem de resolvedores e clientes reais) e a origem é distribuída por natureza.
A pegadinha que a banca explora aqui é a tentação de achar que envenenamento de cache DNS é um ataque independente, sem relação com DDoS. Na verdade, são técnicas complementares: o envenenamento pode ser usado para facilitar, amplificar ou mascarar um ataque DDoS. O candidato que conhece apenas a definição isolada de cada ataque pode marcar "errado", mas a questão cobra exatamente a interconexão entre eles.
A banca quer que você perceba que envenenamento de cache DNS não é apenas um ataque de integridade (redirecionar usuários para sites falsos), mas também pode ser uma ferramenta para potencializar um DDoS. Quem pensa que são ataques mutuamente exclusivos cai na armadilha. Lembre-se: o envenenamento corrompe o cache; o DDoS usa esse redirecionamento para sobrecarregar o alvo.
A afirmação está correta. O envenenamento de cache DNS pode ser uma técnica associada a ataques DDoS, pois permite redirecionar um grande volume de tráfego legítimo para o servidor-alvo, sobrecarregando-o. O contexto da questão reforça que o DNS é alvo frequente de DDoS e outras ameaças, e o material de apoio menciona explicitamente que o DNS "é alvo frequente de ataques de negação de serviço (DDoS) e outras ameaças, exigindo configuração adequada, mecanismos de cache seguros e o uso de extensões de segurança". Além disso, o DNSSEC (Domain Name System Security Extensions) é citado como proteção contra ataques de envenenamento de cache, evidenciando que essa é uma ameaça real e relevante.
Gabarito: letra C (CERTO).
Link permanente: /questoes/ce404009