Questão de Segurança da Informação — Negação de Serviço (DoS) — CESPE / CEBRASPE 2025
Segurança da Informação›Negação de Serviço (DoS)
Código
ce418121
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
TJ TRF6
Acerca de prevenção e combate a ataques a redes de computadores, criptografia e certificação digital, julgue o item a seguir.
Enquanto método de prevenção contra ataques DDoS em redes corporativas, a redução da superfície de ataque concentra-se em restringir o número de portas abertas no firewall, sem a necessidade de outros controles adicionais ou de monitoramento contínuo, sendo uma abordagem eficaz para evitar sobrecarga de tráfego malicioso.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Redução da superfície de ataque como defesa contra DDoS
❌ ERRADO. A afirmação está incorreta porque a redução da superfície de ataque — embora seja uma medida válida de prevenção — não se limita a restringir portas no firewall, nem dispensa outros controles adicionais ou monitoramento contínuo, e não é, por si só, uma abordagem eficaz para evitar sobrecarga de tráfego malicioso. A defesa contra DDoS exige uma estratégia em camadas (defesa em profundidade), que combina filtragem de tráfego, limitação de taxa, balanceamento de carga, monitoramento contínuo e planos de resposta a incidentes.
A redução da superfície de ataque é um princípio de segurança que busca minimizar os pontos de entrada e exposição de um sistema a possíveis ataques. Na prática, isso envolve desativar serviços não utilizados, fechar portas desnecessárias, aplicar hardening em sistemas e segmentar a rede. No contexto específico de DDoS, reduzir a superfície de ataque ajuda a diminuir os vetores que um atacante poderia explorar, mas não impede que o tráfego volumoso chegue à infraestrutura — um ataque DDoS típico visa consumir recursos como largura de banda, CPU ou memória, independentemente das portas abertas.
A defesa eficaz contra DDoS é multifacetada e inclui, entre outras medidas: superdimensionamento de recursos (largura de banda e capacidade computacional), estabelecimento de padrões de tráfego para detecção de anomalias, encaminhamento de tráfego inválido para "buracos negros" (blackholing), utilização de serviços de distribuição de conteúdo (CDN) e de mitigação especializada, além de hardening de sistemas. O monitoramento contínuo é essencial para identificar padrões anômalos de tráfego e acionar respostas automáticas ou manuais antes que o serviço fique indisponível.
A banca explora aqui uma armadilha clássica: apresentar uma medida parcial como se fosse completa e autossuficiente. O candidato que conhece apenas o conceito de "redução de superfície de ataque" pode ser induzido a concordar, mas a afirmação contém três erros graves: (1) restringe a técnica apenas ao firewall, ignorando outras superfícies (aplicações, serviços, protocolos); (2) dispensa controles adicionais e monitoramento contínuo, o que contraria a prática de segurança em profundidade; e (3) afirma que é eficaz para evitar sobrecarga de tráfego malicioso, o que não é verdade — a redução da superfície de ataque não filtra nem absorve o volume de tráfego de um DDoS.
O critério decisivo para julgar o item é: a redução da superfície de ataque é uma medida de prevenção complementar, não exclusiva, e a proteção contra DDoS exige uma abordagem integrada com monitoramento e múltiplas camadas de defesa. Quem entende isso reconhece imediatamente que a afirmação é falsa.
Redução da superfície de ataque
1O que é
Minimizar pontos de entrada
Desativar serviços não usados
Fechar portas desnecessárias
Hardening e segmentação
2Limitações
Não impede tráfego volumoso
Não dispensa outros controles
Não substitui monitoramento
3Defesa contra DDoS (em camadas)
Filtragem de tráfego
Limitação de taxa
Balanceamento de carga
Monitoramento contínuo
Plano de resposta a incidentes
LEVEL · soulevel.com.br
Item — ❌ ERRADO
A afirmação está incorreta por três motivos específicos:
Restringe a redução da superfície de ataque apenas ao firewall: a superfície de ataque inclui todos os pontos de entrada de um sistema — serviços, aplicações, protocolos, interfaces de rede, dispositivos periféricos. Fechar portas no firewall é apenas uma parte da redução; também é necessário desativar serviços não utilizados, aplicar hardening, segmentar a rede e gerenciar vulnerabilidades.
Dispensa outros controles adicionais e monitoramento contínuo: a segurança em profundidade (defense in depth) é um princípio fundamental que preconiza múltiplas camadas de defesa. Um ataque DDoS pode ocorrer mesmo com todas as portas fechadas, pois o tráfego volumoso pode visar a própria largura de banda ou explorar vulnerabilidades em serviços legítimos. O monitoramento contínuo é indispensável para detectar anomalias e responder rapidamente.
Afirma ser eficaz para evitar sobrecarga de tráfego malicioso: a redução da superfície de ataque não impede que um atacante envie um volume massivo de tráfego para a infraestrutura. Ela reduz os vetores de exploração, mas não filtra nem absorve o tráfego de um DDoS. Medidas como filtragem de tráfego, limitação de taxa, balanceamento de carga e serviços de mitigação especializados são necessárias para lidar com a sobrecarga.