Pular para o conteúdo principal

Questão de Segurança da Informação — Firewall em Segurança da Informação — FGV 2024

Segurança da InformaçãoFirewall em Segurança da Informação
Código
fg097980
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
Walace foi contratado pelo Tribunal de Justiça do Amapá (TJAP) para verificar as configurações no firewall existente. Ele recebeu como reclamação que não se conseguia conectar via SSH nas máquinas que passavam pelo firewall. Outra demanda solicitada foi que o servidor do TJAP não deveria responder a ping, não deixando que ele entre, com o objetivo de evitar o ataque de Flooding.De forma a atender à demanda solicitada pelo Tribunal, Walace deverá implementar as regras, respectivamente:
  1. A<1> # iptables -A INPUT -p tcp --dport 22 -j ACCEPT <2> # iptables -A OUTPUT -p icmp --icmp-type echo-request -j DROP;
  2. B<1> # iptables -A INPUT -p tcp --dport 22 -j ACCEPT <2> # iptables -A INPUT -p icmp --icmp-type echo-request -j DROP;
  3. C<1> # iptables -I INPUT 1 -i lo -j ACCEPT <2> # iptables -A INPUT -m mac --mac-source 00:12:A1:24:BB:0C -j ACCEPT;
  4. D<1> # iptables -A INPUT -m state --state NEW -p tcp --dport 80 -j ACCEPT <2> # iptables -A OUTPUT -p tcp --dport 22 -j ACCEPT;
  5. E<1> # iptables -A INPUT -m state --state NEW -m tcp -p tcp -dport 5100:5150 -j ACCEPT <2> # iptables -A INPUT -p icmp -icmp-type echo-request -j DROP.
Revelar gabarito e comentário

GabaritoB — <1> # iptables -A INPUT -p tcp --dport 22 -j ACCEPT <2> # iptables -A INPUT -p icmp --icmp-type echo-request -j DROP;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Firewall iptables: regras para SSH e bloqueio de ping

Gabarito: letra B. Para permitir conexões SSH (porta 22) é necessário uma regra de entrada (INPUT) aceitando pacotes TCP com destino à porta 22. Para bloquear resposta a ping, deve-se descartar pacotes ICMP do tipo echo-request também na cadeia INPUT (já que o servidor recebe o ping). A alternativa B é a única que atende a ambas as exigências.

A questão testa o conhecimento das chains do iptables e a sintaxe correta para filtrar protocolos e portas.

Alternativa A — ❌ Incorreta

A primeira regra está correta (SSH no INPUT), mas a segunda usa a cadeia OUTPUT, que controla pacotes que saem do servidor. Para bloquear a resposta a ping, deve-se descartar o pacote de entrada (echo-request) na cadeia INPUT, não os pacotes de saída (echo-reply).

Alternativa B — ✅ Correta ⟵ GABARITO

Ambas as regras estão corretas: a primeira permite SSH na porta 22 (INPUT), a segunda descarta pacotes ICMP echo-request na entrada (INPUT). Atende exatamente às duas demandas: permitir SSH e não responder a ping.

Alternativa C — ❌ Incorreta

As regras tratam de loopback e MAC address, sem relação com SSH ou bloqueio de ping. Não atendem nenhuma das demandas.

Alternativa D — ❌ Incorreta

A primeira regra permite tráfego HTTP (porta 80) novo (state NEW), não SSH. A segunda regra permite tráfego de saída (OUTPUT) para SSH, mas a demanda é permitir SSH de entrada (o servidor recebe conexões). Totalmente fora do escopo.

Alternativa E — ❌ Incorreta

A primeira regra permite uma faixa de portas (5100-5150) no INPUT, não a porta 22. A segunda regra possui erro de sintaxe (deveria ser --icmp-type e não -icmp-type), além de bloquear ping (echo-request), mas a falha na SSH persiste.

NÃO CAIA NESSA!

A banca troca a cadeia INPUT por OUTPUT no bloqueio de ping. Muitos candidatos confundem: para bloquear que o servidor responda a ping, a regra deve ser aplicada no INPUT (descartar o echo-request recebido), não no OUTPUT. Lembre-se: o que chega (INPUT) é o pedido; o que sai (OUTPUT) é a resposta. Se você bloquear a resposta, o servidor ainda processa o ping, consumindo recursos – não resolve o ataque de flooding.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/fg097980