Pular para o conteúdo principal

Questão de Redes de Computadores — DNS (Domain Name System) — INSTITUTO AOCP 2024

Redes de ComputadoresDNS (Domain Name System)
Código
qa632202
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Na Defensoria Pública do Estado de Mato Grosso do Sul, é utilizado um servidor DNS interno para fornecer acesso aos seus funcionários aos sites e serviços corporativos. O servidor DNS é configurado para utilizar o protocolo DNSSEC para autenticar as respostas DNS. Um invasor consegue obter acesso ao servidor DNS e modificar a tabela de registros DNS para redirecionar os usuários para um site falso. Tendo isso em vista, assinale a alternativa que apresenta a melhor maneira de detectar esse tipo de ataque.
  1. AVerificar se o certificado SSL do site é válido.
  2. BVerificar se o endereço IP do site é o esperado.
  3. CUtilizar um serviço de verificação de DNS poisoning.
  4. DVerificar se o site está acessível a partir de uma rede cabeada.
  5. EVerificar se o site está acessível a partir de um dispositivo diferente.
Revelar gabarito e comentário

GabaritoC — Utilizar um serviço de verificação de DNS poisoning.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DNS e detecção de DNS Poisoning

Gabarito: letra C. A melhor maneira de detectar um ataque de DNS poisoning — em que o invasor altera a tabela de registros DNS para redirecionar usuários a um site falso — é utilizar um serviço de verificação de DNS poisoning, que compara as respostas DNS obtidas com fontes confiáveis e identifica inconsistências. As demais alternativas (verificar certificado SSL, endereço IP, acessibilidade por rede cabeada ou por outro dispositivo) são medidas que podem até ajudar, mas não detectam diretamente a adulteração da tabela DNS.

O DNS (Domain Name System) é o serviço que traduz nomes de domínio legíveis por humanos em endereços IP numéricos, permitindo que os usuários acessem sites sem memorizar números. Quando um invasor compromete um servidor DNS e modifica seus registros, ele pode redirecionar os usuários para um site falso — é o chamado DNS poisoning (envenenamento de DNS). Nesse cenário, o usuário digita o nome correto do site, mas o servidor DNS responde com o IP do site malicioso.

O DNSSEC (Domain Name System Security Extensions) é uma extensão do DNS que adiciona autenticação e integridade às respostas, usando assinaturas digitais com criptografia de chave assimétrica. Com o DNSSEC, o servidor assina digitalmente seus registros com uma chave privada, e os clientes podem verificar a autenticidade usando a chave pública. No entanto, o DNSSEC previne a adulteração, mas não detecta um ataque já ocorrido — se o invasor já modificou a tabela, o DNSSEC não vai apontar o problema.

Para detectar um ataque de DNS poisoning, a abordagem mais eficaz é usar um serviço de verificação que compare as respostas DNS com fontes confiáveis. Esses serviços consultam múltiplos resolvedores DNS independentes e verificam se as respostas são consistentes. Se houver divergência, é sinal de que algum servidor foi comprometido. Essa é a única alternativa que ataca diretamente o problema da adulteração da tabela DNS.

As demais alternativas são medidas de segurança complementares, mas não detectam o DNS poisoning em si. Verificar o certificado SSL pode revelar um site falso (se o certificado for inválido), mas não detecta a adulteração do DNS — e um atacante pode usar um certificado válido para um domínio parecido. Verificar o endereço IP esperado pode ajudar, mas exige conhecimento prévio do IP correto e não é uma detecção sistemática. Verificar a acessibilidade por rede cabeada ou por outro dispositivo apenas confirma que o site está no ar, mas não revela se o redirecionamento é malicioso.

Guarde a distinção central: DNSSEC previne (autentica as respostas), serviço de verificação detecta (compara e identifica inconsistências). É exatamente essa fronteira que separa a alternativa correta das demais.

DNS poisoning
  • 1O que é
    • Invasor altera tabela DNS
    • Redireciona para site falso
  • 2Prevenção
    • DNSSEC
      • Assinatura digital
      • Autentica respostas
  • 3Detecção
    • Serviço de verificação
      • Compara com fontes confiáveis
      • Identifica inconsistências
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Verificar se o certificado SSL do site é válido é uma boa prática de segurança, mas não detecta DNS poisoning. Um atacante pode obter um certificado SSL válido para um domínio falso (por exemplo, usando um nome parecido com o original) e o usuário não perceberia a diferença. Além disso, o certificado SSL protege a comunicação após a resolução DNS — se o DNS já redirecionou para o site falso, o certificado pode até ser válido para aquele domínio falso.

Alternativa B — ❌ Incorreta

Verificar se o endereço IP do site é o esperado pode ajudar a identificar um redirecionamento, mas não é uma detecção sistemática de DNS poisoning. Exige que o administrador conheça previamente o IP correto de cada site, o que é inviável na prática. Além disso, o IP pode mudar legitimamente (por exemplo, em serviços de balanceamento de carga ou CDN), gerando falsos alarmes.

Alternativa C — ✅ Correta ⟵ GABARITO

Utilizar um serviço de verificação de DNS poisoning é a melhor maneira de detectar esse tipo de ataque. Esses serviços consultam múltiplos resolvedores DNS independentes e comparam as respostas. Se houver divergência entre elas, é sinal de que algum servidor foi comprometido. Essa abordagem é sistemática, não depende de conhecimento prévio de IPs e detecta diretamente a adulteração da tabela DNS.

Alternativa D — ❌ Incorreta

Verificar se o site está acessível a partir de uma rede cabeada não detecta DNS poisoning. O ataque afeta a resolução DNS, que é independente do tipo de conexão (cabeada ou Wi-Fi). Se o servidor DNS comprometido atende a rede inteira, o redirecionamento ocorre tanto na rede cabeada quanto na sem fio. Essa verificação apenas confirma que o site está no ar, mas não revela se o redirecionamento é malicioso.

Alternativa E — ❌ Incorreta

Verificar se o site está acessível a partir de um dispositivo diferente não detecta DNS poisoning. O ataque ocorre no servidor DNS, que é compartilhado por todos os dispositivos da rede. Se o servidor foi comprometido, todos os dispositivos que usam esse servidor serão redirecionados, independentemente do dispositivo. Essa verificação apenas confirma que o site está acessível, mas não identifica a adulteração da tabela DNS.

NÃO CAIA NESSA!

A banca explora a confusão entre prevenção (DNSSEC) e detecção (serviço de verificação). O DNSSEC autentica as respostas e impede a adulteração, mas se o invasor já modificou a tabela, o DNSSEC não vai apontar o problema. A alternativa C é a única que detecta o ataque já ocorrido, comparando as respostas DNS com fontes confiáveis. As demais alternativas são medidas de segurança válidas, mas não atacam diretamente o DNS poisoning.

PEGA ESSA DICA!

Na prova, quando a questão perguntar sobre detecção de um ataque, procure a alternativa que fala em comparação, verificação ou monitoramento. Quando perguntar sobre prevenção, procure a alternativa que fala em autenticação, assinatura digital ou criptografia. Essa distinção resolve muitas questões de segurança de redes.

Gabarito: letra C

Link permanente: /questoes/qa632202