Questão de Segurança da Informação — Segurança na Internet — FGV 2025
Segurança da Informação›Segurança na Internet
Código
fg104489
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Superior
Cargo
Analista Legislativo - Analista de Redes de Comunicação de Dados
Um portal de notícias sofreu ataque DDoS utilizando amplificação DNS e NTP.Para mitigar efetivamente ataques de amplificação, a estratégia mais apropriada inclui
Adesabilitar completamente DNS e NTP na organização.
Butilizar apenas servidores Windows.
Caumentar largura de banda sem outras medidas.
Dmigrar todos os serviços para IPv6.
Eimplementar BCP 38, rate limiting em servidores e separar servidores DNS autoritativos dos recursivos.
Revelar gabarito e comentário▾
GabaritoE — implementar BCP 38, rate limiting em servidores e separar servidores DNS autoritativos dos recursivos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Mitigação de Ataques DDoS com Amplificação DNS e NTP
Gabarito: letra E. Para mitigar ataques de amplificação (DNS e NTP), a estratégia mais apropriada combina três práticas essenciais: implementar BCP 38 (filtro de spoofing), aplicar rate limiting nos servidores e separar servidores DNS autoritativos dos recursivos. Essa combinação reduz drasticamente a eficácia dos ataques, enquanto as demais alternativas são ineficazes ou inviáveis.
A banca testa o conhecimento de boas práticas consolidadas para defesa contra amplificação. O ataque de amplificação explora servidores que respondem com pacotes maiores que a requisição, e o atacante falsifica o endereço de origem (spoofing) para direcionar o tráfego à vítima. As medidas da alternativa E atacam esses dois vetores.
Mitigação de amplificação (DNS/NTP): BCP 38 (Filtra spoofing na borda); Rate limiting (Limita taxa de respostas); Separar servidores DNS (Autoritativos, Recursivos)
Alternativa A — ❌ Incorreta
Desabilitar completamente DNS e NTP na organização é inviável, pois são serviços fundamentais para o funcionamento da internet e de redes corporativas. A abordagem correta é implementar controles de segurança, não eliminar os serviços.
Alternativa B — ❌ Incorreta
Utilizar apenas servidores Windows não mitiga ataques de amplificação. O problema reside nos protocolos (DNS, NTP) e na configuração dos servidores, não no sistema operacional. Servidores Windows também podem ser explorados se mal configurados.
Alternativa C — ❌ Incorreta
Aumentar a largura de banda sem outras medidas apenas permite que o ataque consuma mais recursos, não o impede. A amplificação visa exaurir a banda da vítima; aumentar a banda sem filtrar ou limitar o tráfego não resolve.
Alternativa D — ❌ Incorreta
Migrar todos os serviços para IPv6 não elimina a possibilidade de ataques de amplificação. O IPv6 também permite spoofing de origem (embora com algumas diferenças) e servidores mal configurados continuam vulneráveis. A mitigação exige as mesmas práticas de segurança.
Alternativa E — ✅ Correta ⟵ GABARITO
A combinação de três medidas é reconhecida como eficaz:
BCP 38 (Best Current Practice 38): filtra pacotes com endereços de origem falsificados na borda da rede, impedindo que o atacante envie requisições com o IP da vítima.
Rate limiting: limita a taxa de respostas do servidor, reduzindo o efeito amplificador e evitando que o servidor seja usado para gerar tráfego massivo.
Separar servidores DNS autoritativos dos recursivos: servidores recursivos são os principais vetores de amplificação, pois respondem a consultas de qualquer origem. Ao segregá-los, impede-se que consultas externas explorem servidores recursivos; os autoritativos respondem apenas por domínios próprios e são menos vulneráveis.
Essas práticas são recomendadas por RFCs e guias de segurança (ex.: RFC 2827 para BCP 38, RFC 5358 para mitigação de amplificação DNS).