Pular para o conteúdo principal

Questão de Segurança da Informação — Questões Mescladas de Ameaças aos Sistemas Computacionais — CESPE / CEBRASPE 2024

Segurança da InformaçãoQuestões Mescladas de Ameaças aos Sistemas Computacionais
Código
ce404083
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Um servidor web de uma empresa de e-commerce foi alvo de um ataque DDoS. Durante o ataque, o servidor começou a apresentar lentidão extrema, tornando-se incapaz de atender às requisições legítimas dos clientes. A equipe de segurança detectou um tráfego anormal proveniente de diversos endereços IP, todos de dispositivos comprometidos em diferentes partes do mundo, que inundavam o servidor com solicitações massivas e simultâneas, visando interromper ou degradar significativamente a disponibilidade do serviço de e-commerce.   Tendo como referência a situação hipotética precedente, julgue o item a seguir.   A técnica utilizada no ataque descrito envolve a modificação de mensagens para causar um efeito de acesso não autorizado.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataque DDoS: indisponibilidade, não modificação de mensagens

❌ ERRADO. O ataque descrito é um DDoS (Distributed Denial of Service), cujo objetivo é exaurir recursos e causar indisponibilidade do serviço, e não modificar mensagens para obter acesso não autorizado. A afirmação confunde o ataque de negação de serviço com técnicas de adulteração de dados, como injeção de SQL ou man-in-the-middle.

O DDoS é uma evolução do ataque DoS (Denial of Service). Enquanto o DoS é executado a partir de um único computador, o DDoS é coordenado e distribuído, utilizando um grande número de dispositivos comprometidos — os chamados "zumbis" — que formam uma botnet. No cenário descrito, o servidor web de e-commerce foi inundado com solicitações massivas e simultâneas provenientes de diversos endereços IP, todos de dispositivos comprometidos em diferentes partes do mundo. Essa é a assinatura clássica de um ataque DDoS.

O objetivo central do DDoS é interromper ou degradar significativamente a disponibilidade do serviço, que é um dos três pilares da segurança da informação (Confidencialidade, Integridade e Disponibilidade). O ataque não busca invadir o sistema, roubar dados ou modificar mensagens; ele busca esgotar os recursos do servidor (como largura de banda, memória, processamento ou conexões TCP) para que usuários legítimos não consigam acessar o serviço. No caso, a lentidão extrema e a incapacidade de atender às requisições legítimas são consequências diretas desse esgotamento.

A afirmação do enunciado descreve uma característica de outros tipos de ataque, como a adulteração de mensagens (ex.: man-in-the-middle, injeção de SQL) ou o acesso não autorizado (ex.: exploração de vulnerabilidades). O DDoS, por sua natureza, não envolve modificação de mensagens — ele é um ataque de disponibilidade, não de integridade ou confidencialidade. A banca explora exatamente essa confusão: o candidato que não domina a diferença entre as categorias de ataque pode ser induzido a erro.

Para fixar: o DDoS ataca a disponibilidade; a modificação de mensagens ataca a integridade; o acesso não autorizado ataca a confidencialidade. São objetivos distintos, e o ataque descrito no enunciado é inequivocamente um ataque de negação de serviço distribuído.

1DDoS (disponibilidade)
Exaure recursos
Inunda com tráfego massivo
Botnet (zumbis)
2Modificação de mensagens (integridade)
Injeção de SQL
Man-in-the-middle
3Acesso não autorizado (confidencialidade)
Exploração de vulnerabilidades
Ataques e pilares da segurança
LEVELsoulevel.com.br
Ataques e pilares da segurança: DDoS (disponibilidade) (Exaure recursos, Inunda com tráfego massivo, Botnet (zumbis)); Modificação de mensagens (integridade) (Injeção de SQL, Man-in-the-middle); Acesso não autorizado (confidencialidade) (Exploração de vulnerabilidades)

Item — ❌ Errado

A técnica descrita é um ataque DDoS, cujo objetivo é exaurir recursos e causar indisponibilidade, não modificar mensagens para obter acesso não autorizado. A modificação de mensagens é característica de ataques como injeção de SQL, man-in-the-middle ou adulteração de dados, que visam comprometer a integridade da informação. O DDoS, por sua vez, compromete a disponibilidade do serviço, inundando o alvo com tráfego massivo para impedir o acesso de usuários legítimos.

NÃO CAIA NESSA!

A banca troca o objetivo do ataque DDoS (indisponibilidade) pelo objetivo de ataques de adulteração (modificação de mensagens). O candidato que não domina a diferença entre as categorias de ataque pode marcar "Certo", mas o DDoS ataca a disponibilidade, não a integridade.

PEGA ESSA DICA!

Para identificar o tipo de ataque, pergunte-se: qual pilar da segurança da informação está sendo comprometido? Se o serviço fica indisponível, é um ataque de negação de serviço (DoS/DDoS). Se os dados são alterados, é um ataque de integridade. Se há acesso não autorizado a dados, é um ataque de confidencialidade.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce404083