Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança na Internet — FGV 2025

Segurança da InformaçãoSegurança na Internet
Código
fg104489
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Superior
Cargo
Analista Legislativo - Analista de Redes de Comunicação de Dados
Um portal de notícias sofreu ataque DDoS utilizando amplificação DNS e NTP.Para mitigar efetivamente ataques de amplificação, a estratégia mais apropriada inclui
  1. Adesabilitar completamente DNS e NTP na organização.
  2. Butilizar apenas servidores Windows.
  3. Caumentar largura de banda sem outras medidas.
  4. Dmigrar todos os serviços para IPv6.
  5. Eimplementar BCP 38, rate limiting em servidores e separar servidores DNS autoritativos dos recursivos.
Revelar gabarito e comentário

GabaritoE — implementar BCP 38, rate limiting em servidores e separar servidores DNS autoritativos dos recursivos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Mitigação de Ataques DDoS com Amplificação DNS e NTP

Gabarito: letra E. Para mitigar ataques de amplificação (DNS e NTP), a estratégia mais apropriada combina três práticas essenciais: implementar BCP 38 (filtro de spoofing), aplicar rate limiting nos servidores e separar servidores DNS autoritativos dos recursivos. Essa combinação reduz drasticamente a eficácia dos ataques, enquanto as demais alternativas são ineficazes ou inviáveis.

A banca testa o conhecimento de boas práticas consolidadas para defesa contra amplificação. O ataque de amplificação explora servidores que respondem com pacotes maiores que a requisição, e o atacante falsifica o endereço de origem (spoofing) para direcionar o tráfego à vítima. As medidas da alternativa E atacam esses dois vetores.


1BCP 38
Filtra spoofing na borda
2Rate limiting
Limita taxa de respostas
3Separar servidores DNS
Autoritativos
Recursivos
Mitigação de amplificação (DNS/NTP)
LEVELsoulevel.com.br
Mitigação de amplificação (DNS/NTP): BCP 38 (Filtra spoofing na borda); Rate limiting (Limita taxa de respostas); Separar servidores DNS (Autoritativos, Recursivos)

Alternativa A — ❌ Incorreta

Desabilitar completamente DNS e NTP na organização é inviável, pois são serviços fundamentais para o funcionamento da internet e de redes corporativas. A abordagem correta é implementar controles de segurança, não eliminar os serviços.

Alternativa B — ❌ Incorreta

Utilizar apenas servidores Windows não mitiga ataques de amplificação. O problema reside nos protocolos (DNS, NTP) e na configuração dos servidores, não no sistema operacional. Servidores Windows também podem ser explorados se mal configurados.

Alternativa C — ❌ Incorreta

Aumentar a largura de banda sem outras medidas apenas permite que o ataque consuma mais recursos, não o impede. A amplificação visa exaurir a banda da vítima; aumentar a banda sem filtrar ou limitar o tráfego não resolve.

Alternativa D — ❌ Incorreta

Migrar todos os serviços para IPv6 não elimina a possibilidade de ataques de amplificação. O IPv6 também permite spoofing de origem (embora com algumas diferenças) e servidores mal configurados continuam vulneráveis. A mitigação exige as mesmas práticas de segurança.

Alternativa E — ✅ Correta ⟵ GABARITO

A combinação de três medidas é reconhecida como eficaz:

  • BCP 38 (Best Current Practice 38): filtra pacotes com endereços de origem falsificados na borda da rede, impedindo que o atacante envie requisições com o IP da vítima.

  • Rate limiting: limita a taxa de respostas do servidor, reduzindo o efeito amplificador e evitando que o servidor seja usado para gerar tráfego massivo.

  • Separar servidores DNS autoritativos dos recursivos: servidores recursivos são os principais vetores de amplificação, pois respondem a consultas de qualquer origem. Ao segregá-los, impede-se que consultas externas explorem servidores recursivos; os autoritativos respondem apenas por domínios próprios e são menos vulneráveis.

Essas práticas são recomendadas por RFCs e guias de segurança (ex.: RFC 2827 para BCP 38, RFC 5358 para mitigação de amplificação DNS).


Gabarito: letra E

Link permanente: /questoes/fg104489