Pular para o conteúdo principal

Questão de Redes de Computadores — Segurança de Redes — FGV 2024

Redes de ComputadoresSegurança de Redes
Código
fg099848
Banca
FGV
Órgão
TJ-RR
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Cibersegurança
Você, como analista de segurança ou de infraestrutura do TJ-RR, pode ser incumbido de instalar e configurar servidores para resoluções de nomes de domínio da Internet. Uma das soluções mais robustas para esse fim é o BIND, do Internet Systems Consortium (ISC).Em relação a boas práticas recomendadas pelo ISC para administração do BIND, avalie as afirmativas a seguir e assinale (V) para a verdadeira e (F) para a falsa.( ) Assegurar que a infraestrutura utilizada suporte EDNS0 e pacotes UDP de tamanhos reduzidos.( ) Não combinar funções de servidor de nomes autoritativas e recursivas no mesmo servidor.( ) Empregar firewalls/filtros de pacotes com estado em seus servidores para tráfego de consulta de saída.As afirmativas são, respectivamente,
  1. AV – F – V.
  2. BV – V – V.
  3. CV – F – F.
  4. DF – V – V.
  5. EF – V – F.
Revelar gabarito e comentário

GabaritoE — F – V – F.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

BIND – Boas Práticas (ISC)

Gabarito: E (F – V – F). O ISC recomenda: (1) suporte a EDNS0 com pacotes UDP maiores (não reduzidos); (2) separar servidores autoritativos e recursivos; (3) evitar firewalls stateful para tráfego DNS, pois podem interferir. A sequência correta é Falsa, Verdadeira, Falsa.

Afirmativa

V/F

Justificativa

Assegurar que a infraestrutura suporte EDNS0 e pacotes UDP de tamanhos reduzidos

F

EDNS0 permite pacotes UDP maiores (até 4096 bytes), não reduzidos.

Não combinar funções de servidor autoritativo e recursivo no mesmo servidor

V

Separação clássica de segurança: evita riscos como ataques de amplificação.

Empregar firewalls/filtros de pacotes com estado (stateful) para tráfego de consulta de saída

F

DNS é stateless; firewalls stateful podem descartar respostas legítimas. Recomenda-se ACLs stateless.

  1. 1EDNS0 com pacotes UDP grandes
  2. 2Separar autoritativo e recursivo
  3. 3Evitar firewall stateful no DNS
LEVEL · soulevel.com.br

Análise das afirmativas

1ª afirmativa — ❌ Falsa

A afirmativa diz "pacotes UDP de tamanhos reduzidos", mas o EDNS0 (Extension Mechanisms for DNS) permite pacotes UDP de até 4096 bytes, ou seja, tamanhos maiores. A boa prática é assegurar que a infraestrutura suporte EDNS0 e pacotes UDP de tamanhos grandes, não reduzidos. O ISC recomenda que os servidores DNS aceitem pacotes UDP de até 4096 bytes para melhor desempenho.

2ª afirmativa — ✅ Verdadeira

É uma recomendação clássica de segurança: não combinar funções autoritativas e recursivas no mesmo servidor. Servidores autoritativos respondem por zonas sob seu controle; servidores recursivos realizam consultas em nome de clientes. Misturá-los expõe o servidor a riscos (ex.: ataques de amplificação). A separação isola a carga e aumenta a segurança.

3ª afirmativa — ❌ Falsa

O ISC recomenda evitar firewalls/filtros de pacotes com estado (stateful) para tráfego DNS de saída. O DNS é um protocolo stateless (principalmente sobre UDP) e firewalls stateful podem descartar respostas legítimas que não correspondam a um estado esperado. A prática recomendada é usar ACLs stateless (sem estado) baseadas em endereços IP e portas.

NÃO CAIA NESSA!

A banca inverte o sentido de EDNS0 (reduzido x maior) e aplica uma prática incorreta de firewall para DNS (stateful x stateless). Não confie no senso comum; conheça as recomendações específicas do ISC.

Link permanente: /questoes/fg099848