Questão de Redes de Computadores — Segurança de Redes — FGV 2024
- Código
- fg099848
- Banca
- FGV
- Órgão
- TJ-RR
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista Judiciário - Cibersegurança
- AV – F – V.
- BV – V – V.
- CV – F – F.
- DF – V – V.
- EF – V – F.
GabaritoE — F – V – F.
Gabarito: E (F – V – F). O ISC recomenda: (1) suporte a EDNS0 com pacotes UDP maiores (não reduzidos); (2) separar servidores autoritativos e recursivos; (3) evitar firewalls stateful para tráfego DNS, pois podem interferir. A sequência correta é Falsa, Verdadeira, Falsa.
Afirmativa | V/F | Justificativa |
|---|---|---|
Assegurar que a infraestrutura suporte EDNS0 e pacotes UDP de tamanhos reduzidos | F | EDNS0 permite pacotes UDP maiores (até 4096 bytes), não reduzidos. |
Não combinar funções de servidor autoritativo e recursivo no mesmo servidor | V | Separação clássica de segurança: evita riscos como ataques de amplificação. |
Empregar firewalls/filtros de pacotes com estado (stateful) para tráfego de consulta de saída | F | DNS é stateless; firewalls stateful podem descartar respostas legítimas. Recomenda-se ACLs stateless. |
1ª afirmativa — ❌ Falsa
A afirmativa diz "pacotes UDP de tamanhos reduzidos", mas o EDNS0 (Extension Mechanisms for DNS) permite pacotes UDP de até 4096 bytes, ou seja, tamanhos maiores. A boa prática é assegurar que a infraestrutura suporte EDNS0 e pacotes UDP de tamanhos grandes, não reduzidos. O ISC recomenda que os servidores DNS aceitem pacotes UDP de até 4096 bytes para melhor desempenho.
2ª afirmativa — ✅ Verdadeira
É uma recomendação clássica de segurança: não combinar funções autoritativas e recursivas no mesmo servidor. Servidores autoritativos respondem por zonas sob seu controle; servidores recursivos realizam consultas em nome de clientes. Misturá-los expõe o servidor a riscos (ex.: ataques de amplificação). A separação isola a carga e aumenta a segurança.
3ª afirmativa — ❌ Falsa
O ISC recomenda evitar firewalls/filtros de pacotes com estado (stateful) para tráfego DNS de saída. O DNS é um protocolo stateless (principalmente sobre UDP) e firewalls stateful podem descartar respostas legítimas que não correspondam a um estado esperado. A prática recomendada é usar ACLs stateless (sem estado) baseadas em endereços IP e portas.
A banca inverte o sentido de EDNS0 (reduzido x maior) e aplica uma prática incorreta de firewall para DNS (stateful x stateless). Não confie no senso comum; conheça as recomendações específicas do ISC.
Link permanente: /questoes/fg099848