Questão de Redes de Computadores — DNS (Domain Name System) — INSTITUTO AOCP 2024
Redes de Computadores›DNS (Domain Name System)
Código
qa632202
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Na Defensoria Pública do Estado de Mato Grosso do Sul, é utilizado um servidor DNS interno para fornecer acesso aos seus funcionários aos sites e serviços corporativos. O servidor DNS é configurado para utilizar o protocolo DNSSEC para autenticar as respostas DNS. Um invasor consegue obter acesso ao servidor DNS e modificar a tabela de registros DNS para redirecionar os usuários para um site falso. Tendo isso em vista, assinale a alternativa que apresenta a melhor maneira de detectar esse tipo de ataque.
AVerificar se o certificado SSL do site é válido.
BVerificar se o endereço IP do site é o esperado.
CUtilizar um serviço de verificação de DNS poisoning.
DVerificar se o site está acessível a partir de uma rede cabeada.
EVerificar se o site está acessível a partir de um dispositivo diferente.
Revelar gabarito e comentário▾
GabaritoC — Utilizar um serviço de verificação de DNS poisoning.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
DNS e detecção de DNS Poisoning
Gabarito: letra C. A melhor maneira de detectar um ataque de DNS poisoning — em que o invasor altera a tabela de registros DNS para redirecionar usuários a um site falso — é utilizar um serviço de verificação de DNS poisoning, que compara as respostas DNS obtidas com fontes confiáveis e identifica inconsistências. As demais alternativas (verificar certificado SSL, endereço IP, acessibilidade por rede cabeada ou por outro dispositivo) são medidas que podem até ajudar, mas não detectam diretamente a adulteração da tabela DNS.
O DNS (Domain Name System) é o serviço que traduz nomes de domínio legíveis por humanos em endereços IP numéricos, permitindo que os usuários acessem sites sem memorizar números. Quando um invasor compromete um servidor DNS e modifica seus registros, ele pode redirecionar os usuários para um site falso — é o chamado DNS poisoning (envenenamento de DNS). Nesse cenário, o usuário digita o nome correto do site, mas o servidor DNS responde com o IP do site malicioso.
O DNSSEC (Domain Name System Security Extensions) é uma extensão do DNS que adiciona autenticação e integridade às respostas, usando assinaturas digitais com criptografia de chave assimétrica. Com o DNSSEC, o servidor assina digitalmente seus registros com uma chave privada, e os clientes podem verificar a autenticidade usando a chave pública. No entanto, o DNSSEC previne a adulteração, mas não detecta um ataque já ocorrido — se o invasor já modificou a tabela, o DNSSEC não vai apontar o problema.
Para detectar um ataque de DNS poisoning, a abordagem mais eficaz é usar um serviço de verificação que compare as respostas DNS com fontes confiáveis. Esses serviços consultam múltiplos resolvedores DNS independentes e verificam se as respostas são consistentes. Se houver divergência, é sinal de que algum servidor foi comprometido. Essa é a única alternativa que ataca diretamente o problema da adulteração da tabela DNS.
As demais alternativas são medidas de segurança complementares, mas não detectam o DNS poisoning em si. Verificar o certificado SSL pode revelar um site falso (se o certificado for inválido), mas não detecta a adulteração do DNS — e um atacante pode usar um certificado válido para um domínio parecido. Verificar o endereço IP esperado pode ajudar, mas exige conhecimento prévio do IP correto e não é uma detecção sistemática. Verificar a acessibilidade por rede cabeada ou por outro dispositivo apenas confirma que o site está no ar, mas não revela se o redirecionamento é malicioso.
Guarde a distinção central: DNSSEC previne (autentica as respostas), serviço de verificação detecta (compara e identifica inconsistências). É exatamente essa fronteira que separa a alternativa correta das demais.
DNS poisoning
1O que é
Invasor altera tabela DNS
Redireciona para site falso
2Prevenção
DNSSEC
Assinatura digital
Autentica respostas
3Detecção
Serviço de verificação
Compara com fontes confiáveis
Identifica inconsistências
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Verificar se o certificado SSL do site é válido é uma boa prática de segurança, mas não detecta DNS poisoning. Um atacante pode obter um certificado SSL válido para um domínio falso (por exemplo, usando um nome parecido com o original) e o usuário não perceberia a diferença. Além disso, o certificado SSL protege a comunicação após a resolução DNS — se o DNS já redirecionou para o site falso, o certificado pode até ser válido para aquele domínio falso.
Alternativa B — ❌ Incorreta
Verificar se o endereço IP do site é o esperado pode ajudar a identificar um redirecionamento, mas não é uma detecção sistemática de DNS poisoning. Exige que o administrador conheça previamente o IP correto de cada site, o que é inviável na prática. Além disso, o IP pode mudar legitimamente (por exemplo, em serviços de balanceamento de carga ou CDN), gerando falsos alarmes.
Alternativa C — ✅ Correta ⟵ GABARITO
Utilizar um serviço de verificação de DNS poisoning é a melhor maneira de detectar esse tipo de ataque. Esses serviços consultam múltiplos resolvedores DNS independentes e comparam as respostas. Se houver divergência entre elas, é sinal de que algum servidor foi comprometido. Essa abordagem é sistemática, não depende de conhecimento prévio de IPs e detecta diretamente a adulteração da tabela DNS.
Alternativa D — ❌ Incorreta
Verificar se o site está acessível a partir de uma rede cabeada não detecta DNS poisoning. O ataque afeta a resolução DNS, que é independente do tipo de conexão (cabeada ou Wi-Fi). Se o servidor DNS comprometido atende a rede inteira, o redirecionamento ocorre tanto na rede cabeada quanto na sem fio. Essa verificação apenas confirma que o site está no ar, mas não revela se o redirecionamento é malicioso.
Alternativa E — ❌ Incorreta
Verificar se o site está acessível a partir de um dispositivo diferente não detecta DNS poisoning. O ataque ocorre no servidor DNS, que é compartilhado por todos os dispositivos da rede. Se o servidor foi comprometido, todos os dispositivos que usam esse servidor serão redirecionados, independentemente do dispositivo. Essa verificação apenas confirma que o site está acessível, mas não identifica a adulteração da tabela DNS.
NÃO CAIA NESSA!
A banca explora a confusão entre prevenção (DNSSEC) e detecção (serviço de verificação). O DNSSEC autentica as respostas e impede a adulteração, mas se o invasor já modificou a tabela, o DNSSEC não vai apontar o problema. A alternativa C é a única que detecta o ataque já ocorrido, comparando as respostas DNS com fontes confiáveis. As demais alternativas são medidas de segurança válidas, mas não atacam diretamente o DNS poisoning.
PEGA ESSA DICA!
Na prova, quando a questão perguntar sobre detecção de um ataque, procure a alternativa que fala em comparação, verificação ou monitoramento. Quando perguntar sobre prevenção, procure a alternativa que fala em autenticação, assinatura digital ou criptografia. Essa distinção resolve muitas questões de segurança de redes.