Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — FCC 2026

Segurança da InformaçãoTópicos Mesclados de Recursos de Segurança da Informação
Código
fc142068
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
A Assembleia Legislativa detectou ataques de spear phishing direcionados ao setor financeiro, utilizando e-mail spoofing para simular ordens de pagamento da presidência. Para mitigar esses ataques e proteger os usuários, a solução técnica correta deve prever que
  1. Ao servidor de correio desabilite o tráfego de saída para domínios externos não mapeados e o sistema de proteção de usuários utilize criptografia de disco para evitar o redirecionamento de DNS.
  2. Ba política de segurança implemente o bloqueio de scripts em navegadores, fazendo com que a proteção contra spoofing ocorra via inspeção de pacotes em redes locais para identificar o endereço MAC do remetente.
  3. Co filtro de Anti-Spam bloqueie mensagens com base em palavras-chave de engenharia social, enquanto o treinamento de conscientização substitua o uso de chaves de segurança física em dispositivos móveis.
  4. Da solução de e-mail gateway valide o alinhamento de protocolos de autenticação de domínio, enquanto a proteção de endpoint monitore comportamentos de phishing em URLs e anexos suspeitos.
  5. Eo mecanismo de spoofing protection realize o bloqueio de domínios similares (typosquatting) via firewall de aplicação, com base nos certificados de segurança do site.
Revelar gabarito e comentário

GabaritoD — a solução de e-mail gateway valide o alinhamento de protocolos de autenticação de domínio, enquanto a proteção de endpoint monitore comportamentos de phishing em URLs e anexos suspeitos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Mitigação de spear phishing e e-mail spoofing

Gabarito: letra D. A solução correta combina duas camadas complementares: no servidor de e-mail, a validação de protocolos de autenticação de domínio (SPF, DKIM e DMARC) para impedir o e-mail spoofing; e, no endpoint, o monitoramento comportamental de phishing em URLs e anexos suspeitos, que detecta o conteúdo malicioso que escapa do filtro de e-mail. Essa é a abordagem em profundidade (defense in depth) que a banca espera.

O spear phishing é uma variação do phishing direcionada a indivíduos ou organizações específicas, como o setor financeiro da Assembleia Legislativa. O atacante pesquisa o alvo e envia mensagens personalizadas, muitas vezes usando e-mail spoofing — técnica que falsifica campos do cabeçalho do e-mail para aparentar que a mensagem veio de uma origem confiável, como a presidência. Para mitigar esse ataque, é preciso atacar em duas frentes: a autenticação de domínio (que valida se o remetente é realmente quem diz ser) e a proteção de endpoint (que analisa o conteúdo da mensagem em busca de comportamento malicioso).

Os protocolos de autenticação de e-mail são a primeira linha de defesa contra spoofing. O SPF (Sender Policy Framework) verifica se o servidor remetente está autorizado a enviar e-mails em nome do domínio; o DKIM (DomainKeys Identified Mail) assina digitalmente a mensagem, garantindo que ela não foi alterada e que veio do domínio legítimo; e o DMARC (Domain-based Message Authentication, Reporting and Conformance) define a política de tratamento para mensagens que falham nas verificações SPF/DKIM. Um e-mail gateway (gateway de e-mail) é o ponto central onde essas validações são aplicadas, bloqueando mensagens que não passam na autenticação antes que cheguem ao usuário.

A segunda camada é a proteção de endpoint, que complementa o gateway. Mesmo com a autenticação de domínio, e-mails legítimos podem ser comprometidos (contas invadidas) ou conter links e anexos maliciosos. O endpoint protection monitora o comportamento do usuário e dos arquivos: analisa URLs em tempo real contra listas de sites maliciosos, verifica anexos em sandbox e detecta padrões de phishing (como páginas falsas de login). Essa abordagem comportamental é essencial porque o phishing evolui constantemente e nem sempre é bloqueado por filtros baseados em assinaturas ou palavras-chave.

A banca explora a confusão entre as diversas tecnologias de segurança. Cada alternativa mistura conceitos de camadas diferentes, criando soluções tecnicamente incoerentes. A chave é identificar qual tecnologia atua em qual camada e se ela realmente combate o ataque descrito. O e-mail spoofing é combatido na camada de mensageria (autenticação de domínio), e o phishing é combatido na camada de conteúdo (endpoint, filtros, conscientização). Tecnologias como criptografia de disco, bloqueio de scripts, inspeção de pacotes ou firewall de aplicação não atacam diretamente o problema do e-mail falso.

Guarde a distinção entre as camadas: autenticação de domínio (SPF/DKIM/DMARC) valida a origem do e-mail; proteção de endpoint analisa o conteúdo e o comportamento; filtros anti-spam bloqueiam mensagens indesejadas; firewalls controlam o tráfego de rede. A alternativa correta combina as duas primeiras, que são as mais eficazes contra spear phishing com spoofing.

Mitigação de spear phishing + spoofing
  • 1Camada de mensageria
    • E-mail gateway
    • Autenticação de domínio
      • SPF
      • DKIM
      • DMARC
  • 2Camada de conteúdo
    • Proteção de endpoint
    • Monitoramento comportamental
      • URLs suspeitas
      • Anexos maliciosos
  • 3Abordagem em profundidade
    • Defense in depth
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O erro está em associar o combate ao spoofing com criptografia de disco e redirecionamento de DNS. A criptografia de disco protege dados em repouso (confidencialidade), não tem relação com a autenticação de e-mail. O redirecionamento de DNS é uma técnica de pharming, não de spoofing de e-mail, e não é mitigado por criptografia de disco. Além disso, desabilitar tráfego de saída para domínios externos não mapeados é uma medida drástica e ineficaz, pois bloquearia e-mails legítimos e não impede a falsificação de remetente.

Alternativa B — ❌ Incorreta

A alternativa confunde camadas: bloqueio de scripts em navegadores é uma medida de proteção contra XSS e malware web, não contra spoofing de e-mail. A inspeção de pacotes e a identificação do endereço MAC do remetente são técnicas de rede local, que não se aplicam ao tráfego de e-mail na internet — o MAC é um endereço de camada 2, usado apenas dentro da rede local, e não viaja pela internet. O spoofing de e-mail é combatido na camada de aplicação, com autenticação de domínio, não na camada de rede.

Alternativa C — ❌ Incorreta

O filtro anti-spam baseado em palavras-chave é uma técnica limitada e facilmente contornada por spear phishing, que usa mensagens personalizadas e sem palavras típicas de spam. O treinamento de conscientização é importante, mas não substitui o uso de chaves de segurança física (como tokens ou chaves FIDO) — são medidas complementares: o treinamento educa o usuário, enquanto as chaves de segurança fornecem autenticação forte que impede o acesso mesmo com credenciais roubadas. A alternativa erra ao afirmar que o treinamento substitui a chave física.

Alternativa D — ✅ Correta ⟵ GABARITO

A alternativa descreve corretamente a solução em duas camadas: o e-mail gateway valida o alinhamento dos protocolos de autenticação de domínio (SPF, DKIM, DMARC), bloqueando e-mails com remetente falsificado; e a proteção de endpoint monitora comportamentos de phishing em URLs e anexos suspeitos, detectando o conteúdo malicioso que eventualmente passe pelo gateway. Essa combinação é a prática recomendada para mitigar spear phishing com e-mail spoofing, pois ataca tanto a falsificação da origem quanto o conteúdo da mensagem.

Alternativa E — ❌ Incorreta

O typosquatting (registro de domínios similares a legítimos) é um vetor de ataque diferente, e o firewall de aplicação (WAF) não é a ferramenta adequada para bloqueá-lo — o WAF protege aplicações web contra ataques como SQL injection e XSS, não contra domínios falsos. O bloqueio de typosquatting envolve monitoramento de registros DNS e políticas de segurança, não certificados de segurança do site. Além disso, a alternativa não aborda o e-mail spoofing, que é o ataque central do enunciado.

Gabarito: letra D

Link permanente: /questoes/fc142068