Pular para o conteúdo principal

Questão de Segurança da Informação — Negação de Serviço (DoS) — CESPE / CEBRASPE 2025

Segurança da InformaçãoNegação de Serviço (DoS)
Código
ce418121
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
TJ TRF6

Acerca de prevenção e combate a ataques a redes de computadores, criptografia e certificação digital, julgue o item a seguir.

 

Enquanto método de prevenção contra ataques DDoS em redes corporativas, a redução da superfície de ataque concentra-se em restringir o número de portas abertas no firewall, sem a necessidade de outros controles adicionais ou de monitoramento contínuo, sendo uma abordagem eficaz para evitar sobrecarga de tráfego malicioso.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Redução da superfície de ataque como defesa contra DDoS

❌ ERRADO. A afirmação está incorreta porque a redução da superfície de ataque — embora seja uma medida válida de prevenção — não se limita a restringir portas no firewall, nem dispensa outros controles adicionais ou monitoramento contínuo, e não é, por si só, uma abordagem eficaz para evitar sobrecarga de tráfego malicioso. A defesa contra DDoS exige uma estratégia em camadas (defesa em profundidade), que combina filtragem de tráfego, limitação de taxa, balanceamento de carga, monitoramento contínuo e planos de resposta a incidentes.

A redução da superfície de ataque é um princípio de segurança que busca minimizar os pontos de entrada e exposição de um sistema a possíveis ataques. Na prática, isso envolve desativar serviços não utilizados, fechar portas desnecessárias, aplicar hardening em sistemas e segmentar a rede. No contexto específico de DDoS, reduzir a superfície de ataque ajuda a diminuir os vetores que um atacante poderia explorar, mas não impede que o tráfego volumoso chegue à infraestrutura — um ataque DDoS típico visa consumir recursos como largura de banda, CPU ou memória, independentemente das portas abertas.

A defesa eficaz contra DDoS é multifacetada e inclui, entre outras medidas: superdimensionamento de recursos (largura de banda e capacidade computacional), estabelecimento de padrões de tráfego para detecção de anomalias, encaminhamento de tráfego inválido para "buracos negros" (blackholing), utilização de serviços de distribuição de conteúdo (CDN) e de mitigação especializada, além de hardening de sistemas. O monitoramento contínuo é essencial para identificar padrões anômalos de tráfego e acionar respostas automáticas ou manuais antes que o serviço fique indisponível.

A banca explora aqui uma armadilha clássica: apresentar uma medida parcial como se fosse completa e autossuficiente. O candidato que conhece apenas o conceito de "redução de superfície de ataque" pode ser induzido a concordar, mas a afirmação contém três erros graves: (1) restringe a técnica apenas ao firewall, ignorando outras superfícies (aplicações, serviços, protocolos); (2) dispensa controles adicionais e monitoramento contínuo, o que contraria a prática de segurança em profundidade; e (3) afirma que é eficaz para evitar sobrecarga de tráfego malicioso, o que não é verdade — a redução da superfície de ataque não filtra nem absorve o volume de tráfego de um DDoS.

O critério decisivo para julgar o item é: a redução da superfície de ataque é uma medida de prevenção complementar, não exclusiva, e a proteção contra DDoS exige uma abordagem integrada com monitoramento e múltiplas camadas de defesa. Quem entende isso reconhece imediatamente que a afirmação é falsa.

Redução da superfície de ataque
  • 1O que é
    • Minimizar pontos de entrada
    • Desativar serviços não usados
    • Fechar portas desnecessárias
    • Hardening e segmentação
  • 2Limitações
    • Não impede tráfego volumoso
    • Não dispensa outros controles
    • Não substitui monitoramento
  • 3Defesa contra DDoS (em camadas)
    • Filtragem de tráfego
    • Limitação de taxa
    • Balanceamento de carga
    • Monitoramento contínuo
    • Plano de resposta a incidentes
LEVEL · soulevel.com.br

Item — ❌ ERRADO

A afirmação está incorreta por três motivos específicos:

  1. Restringe a redução da superfície de ataque apenas ao firewall: a superfície de ataque inclui todos os pontos de entrada de um sistema — serviços, aplicações, protocolos, interfaces de rede, dispositivos periféricos. Fechar portas no firewall é apenas uma parte da redução; também é necessário desativar serviços não utilizados, aplicar hardening, segmentar a rede e gerenciar vulnerabilidades.

  1. Dispensa outros controles adicionais e monitoramento contínuo: a segurança em profundidade (defense in depth) é um princípio fundamental que preconiza múltiplas camadas de defesa. Um ataque DDoS pode ocorrer mesmo com todas as portas fechadas, pois o tráfego volumoso pode visar a própria largura de banda ou explorar vulnerabilidades em serviços legítimos. O monitoramento contínuo é indispensável para detectar anomalias e responder rapidamente.

  1. Afirma ser eficaz para evitar sobrecarga de tráfego malicioso: a redução da superfície de ataque não impede que um atacante envie um volume massivo de tráfego para a infraestrutura. Ela reduz os vetores de exploração, mas não filtra nem absorve o tráfego de um DDoS. Medidas como filtragem de tráfego, limitação de taxa, balanceamento de carga e serviços de mitigação especializados são necessárias para lidar com a sobrecarga.

Gabarito: ❌ ERRADO (alternativa E).

Link permanente: /questoes/ce418121