Pular para o conteúdo principal

Questão de Redes de Computadores — Arquitetura TCP/IP — FGV 2024

Redes de ComputadoresArquitetura TCP/IP
Código
fg098452
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Infraestrutura de Redes
Um determinado invasor utilizou a opção de fragmentação do IP para criar fragmentos extremamente pequenos e forçar que a informação do cabeçalho TCP fique em um fragmento de pacote separado.Uma contramedida efetiva para tal cenário é impor uma regra que:
  1. Adescarte todos os pacotes que usem a opção de roteamento baseado na origem;
  2. Bdescarte pacotes cujo endereço de origem seja interno se esses pacotes chegarem a uma interface externa;
  3. Cestabeleça que o primeiro fragmento de um pacote deve conter uma quantidade mínima predefinida do cabeçalho de transporte;
  4. Destabeleça que o último fragmento de um pacote deve conter uma quantidade mínima predefinida do cabeçalho de transporte;
  5. Eestabeleça que o primeiro fragmento de um pacote deve conter uma quantidade máxima predefinida do cabeçalho de transporte.
Revelar gabarito e comentário

GabaritoC — estabeleça que o primeiro fragmento de um pacote deve conter uma quantidade mínima predefinida do cabeçalho de transporte;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataque de Fragmentação Mínima (Tiny Fragment Attack) e Contramedida

Gabarito: letra C. O ataque descrito explora a fragmentação IP para gerar fragmentos extremamente pequenos, de modo que o cabeçalho completo da camada de transporte (TCP) não esteja contido no primeiro fragmento. Isso permite que firewalls que inspecionam apenas o primeiro fragmento sejam burlados. A contramedida efetiva é exigir que o primeiro fragmento contenha uma quantidade mínima predefinida do cabeçalho de transporte (por exemplo, pelo menos 20 bytes para TCP ou 8 bytes para UDP), garantindo que as informações essenciais estejam visíveis para inspeção.

Análise do Ataque

No ataque de fragmentação mínima (Tiny Fragment Attack), o invasor cria um pacote IP fragmentado onde o primeiro fragmento tem apenas alguns bytes de payload – insuficiente para conter o cabeçalho TCP completo (que possui no mínimo 20 bytes). Os demais fragmentos carregam o restante do cabeçalho. Firewalls que não reordenam e inspecionam todos os fragmentos (apenas analisam o primeiro) podem deixar passar tráfego malicioso, pois não enxergam as portas de origem/destino, flags ou outros campos do TCP.

  1. 1IP fragmentado em partes mínimas
  2. 21º fragmento sem cabeçalho TCP completo
  3. 3Firewall não inspeciona fragmentos seguintes
  4. 4Tráfego malicioso burla a inspeção
LEVEL · soulevel.com.br

Alternativas

Alternativa A — ❌ Incorreta

Descartar pacotes com roteamento baseado na origem (source routing) é uma medida de segurança contra ataques de spoofing ou roteamento malicioso, mas não mitiga a fragmentação mínima que explora tamanhos de fragmento.

Alternativa B — ❌ Incorreta

Descartar pacotes com endereço de origem interno em interface externa (anti-spoofing) combate ataques de falsificação de IP, não o ataque descrito.

Alternativa C — ✅ Correta ⟵ GABARITO

Estabelecer um tamanho mínimo para o primeiro fragmento garante que ele contenha o cabeçalho de transporte completo. Segundo as boas práticas de firewall, fragmentos que não atingem esse mínimo devem ser descartados. Isso impede que um invasor esconda o cabeçalho TCP em fragmentos posteriores.

NÃO CAIA NESSA!

A banca tenta confundir o candidato trocando "primeiro fragmento" por "último fragmento" (alternativa D) e "mínimo" por "máximo" (alternativa E). O ataque fragmenta o primeiro pacote para ser o menor; a defesa, portanto, exige um tamanho mínimo logo no primeiro fragmento.

Alternativa D — ❌ Incorreta

O último fragmento é justamente onde o atacante coloca o restante do cabeçalho. Exigir tamanho mínimo no último fragmento não resolve, pois o firewall só teria acesso ao cabeçalho completo em um estágio posterior, perdendo a oportunidade de bloquear o ataque na inspeção inicial.

Alternativa E — ❌ Incorreta

Estabelecer um tamanho máximo para o primeiro fragmento é inócuo ou até contraproducente: o atacante já gera fragmentos pequenos, e um limite máximo não impediria que ele continuasse criando fragmentos mínimos. A defesa deve ser um limite mínimo.

PEGA ESSA DICA!

Lembre-se da lógica: o invasor quer que o primeiro fragmento seja o menor possível (para esconder o cabeçalho). A contramedida natural é obrigar que ele tenha um tamanho mínimo suficiente para carregar todo o cabeçalho de transporte.

Gabarito: letra C

Link permanente: /questoes/fg098452