Questão de Segurança da Informação — Questões Mescladas de Ameaças aos Sistemas Computacionais — CESPE / CEBRASPE 2024
- Código
- ce404083
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE AC
- Ano
- 2024
- Cargo
- ATI ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. O ataque descrito é um DDoS (Distributed Denial of Service), cujo objetivo é exaurir recursos e causar indisponibilidade do serviço, e não modificar mensagens para obter acesso não autorizado. A afirmação confunde o ataque de negação de serviço com técnicas de adulteração de dados, como injeção de SQL ou man-in-the-middle.
O DDoS é uma evolução do ataque DoS (Denial of Service). Enquanto o DoS é executado a partir de um único computador, o DDoS é coordenado e distribuído, utilizando um grande número de dispositivos comprometidos — os chamados "zumbis" — que formam uma botnet. No cenário descrito, o servidor web de e-commerce foi inundado com solicitações massivas e simultâneas provenientes de diversos endereços IP, todos de dispositivos comprometidos em diferentes partes do mundo. Essa é a assinatura clássica de um ataque DDoS.
O objetivo central do DDoS é interromper ou degradar significativamente a disponibilidade do serviço, que é um dos três pilares da segurança da informação (Confidencialidade, Integridade e Disponibilidade). O ataque não busca invadir o sistema, roubar dados ou modificar mensagens; ele busca esgotar os recursos do servidor (como largura de banda, memória, processamento ou conexões TCP) para que usuários legítimos não consigam acessar o serviço. No caso, a lentidão extrema e a incapacidade de atender às requisições legítimas são consequências diretas desse esgotamento.
A afirmação do enunciado descreve uma característica de outros tipos de ataque, como a adulteração de mensagens (ex.: man-in-the-middle, injeção de SQL) ou o acesso não autorizado (ex.: exploração de vulnerabilidades). O DDoS, por sua natureza, não envolve modificação de mensagens — ele é um ataque de disponibilidade, não de integridade ou confidencialidade. A banca explora exatamente essa confusão: o candidato que não domina a diferença entre as categorias de ataque pode ser induzido a erro.
Para fixar: o DDoS ataca a disponibilidade; a modificação de mensagens ataca a integridade; o acesso não autorizado ataca a confidencialidade. São objetivos distintos, e o ataque descrito no enunciado é inequivocamente um ataque de negação de serviço distribuído.
A técnica descrita é um ataque DDoS, cujo objetivo é exaurir recursos e causar indisponibilidade, não modificar mensagens para obter acesso não autorizado. A modificação de mensagens é característica de ataques como injeção de SQL, man-in-the-middle ou adulteração de dados, que visam comprometer a integridade da informação. O DDoS, por sua vez, compromete a disponibilidade do serviço, inundando o alvo com tráfego massivo para impedir o acesso de usuários legítimos.
A banca troca o objetivo do ataque DDoS (indisponibilidade) pelo objetivo de ataques de adulteração (modificação de mensagens). O candidato que não domina a diferença entre as categorias de ataque pode marcar "Certo", mas o DDoS ataca a disponibilidade, não a integridade.
Para identificar o tipo de ataque, pergunte-se: qual pilar da segurança da informação está sendo comprometido? Se o serviço fica indisponível, é um ataque de negação de serviço (DoS/DDoS). Se os dados são alterados, é um ataque de integridade. Se há acesso não autorizado a dados, é um ataque de confidencialidade.
Gabarito: letra E (Errado).
Link permanente: /questoes/ce404083