Questão de Segurança da Informação — Spoofing — INSTITUTO AOCP 2024
Segurança da Informação›Spoofing
Código
qa632620
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Um analista da área de Segurança de Tecnologia da Informação implementou um recurso de inspeção de ARP para proteger a rede da Defensoria Pública do Estado de Mato Grosso do Sul contra ataques de ARP spoofing. Qual é o resultado esperado desse recurso?
AO recurso de inspeção de ARP irá alterar o endereço MAC do computador malicioso para o endereço MAC do servidor.
BO recurso de inspeção de ARP irá alertar o administrador da rede sobre tentativas de ARP spoofing.
CO recurso de inspeção de ARP irá permitir que o atacante malicioso continue executando o ataque de ARP spoofing.
DO recurso de inspeção de ARP irá bloquear todas as mensagens de ARP falsificadas.
EO recurso de inspeção de ARP irá alterar o endereço IP do computador malicioso para o endereço IP do servidor.
Revelar gabarito e comentário▾
GabaritoD — O recurso de inspeção de ARP irá bloquear todas as mensagens de ARP falsificadas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Inspeção de ARP: a defesa contra o ARP Spoofing
Gabarito: letra D. O recurso de inspeção de ARP (Dynamic ARP Inspection – DAI) tem como resultado esperado bloquear todas as mensagens de ARP falsificadas, impedindo que o atacante associe seu endereço MAC ao IP de um host legítimo (como o gateway) e, assim, intercepte o tráfego da rede. Essa é a função central do DAI: validar os pacotes ARP contra uma tabela confiável e descartar os que não correspondem.
O ARP Spoofing (ou ARP cache poisoning) é uma técnica de ataque na qual o invasor envia mensagens ARP falsificadas para a rede local, com o objetivo de associar o endereço MAC do atacante ao endereço IP de outro hospedeiro — geralmente o gateway padrão. Com isso, todo o tráfego destinado àquele IP é redirecionado para o atacante, que pode então ler, modificar ou descartar os dados (um ataque clássico de Man-in-the-Middle). A inspeção de ARP, implementada em switches corporativos, atua justamente como a contramedida: ela intercepta cada pacote ARP que chega a uma porta, verifica se a associação IP-MAC anunciada consta em uma tabela de confiança (construída, por exemplo, a partir do DHCP Snooping) e, se a mensagem for inválida ou não autorizada, bloqueia-a imediatamente, impedindo que o envenenamento da tabela ARP das vítimas ocorra.
Para entender a importância dessa defesa, é preciso lembrar que o protocolo ARP não possui autenticação: qualquer host da rede pode enviar uma resposta ARP afirmando ser o dono de um determinado IP. É essa confiança cega que o atacante explora. O DAI elimina essa vulnerabilidade ao criar um ponto de verificação centralizado no switch, que conhece a associação correta entre cada IP e cada MAC. Assim, mesmo que o atacante envie milhares de respostas ARP falsas, nenhuma delas chega aos hosts legítimos — todas são descartadas na borda da rede.
A pegadinha desta questão está em confundir o resultado da inspeção de ARP (bloquear mensagens falsas) com outras técnicas de defesa ou com o próprio mecanismo do ataque. As alternativas que falam em "alterar" endereços MAC ou IP do atacante não fazem sentido: a inspeção não modifica configurações de máquinas, ela apenas valida e bloqueia pacotes. Já a alternativa que diz que o recurso "permitirá que o atacante continue" é o oposto do que se espera de uma proteção. A alternativa que menciona "alertar o administrador" descreve uma característica de um sistema de detecção (IDS), não de um sistema de prevenção (IPS), que é o caso do DAI.
Guarde a distinção central: inspeção de ARP (DAI) = prevenção = bloqueio ativo de mensagens falsas. É exatamente esse critério que separa a alternativa correta das demais.
Inspeção de ARP (DAI): Função (Valida pacotes ARP, Contra tabela de confiança, Bloqueia mensagens falsificadas); Base (DHCP Snooping); Natureza (Prevenção (IPS), Não é detecção (IDS))
Alternativa A — ❌ Incorreta
Afirma que o recurso irá alterar o endereço MAC do computador malicioso para o endereço MAC do servidor. Isso não corresponde a nenhuma função da inspeção de ARP. O DAI não altera configurações de nenhum dispositivo — ele apenas valida e bloqueia pacotes ARP na borda do switch. Alterar o MAC do atacante seria uma ação de resposta ativa que não faz parte do mecanismo de inspeção.
Alternativa B — ❌ Incorreta
Afirma que o recurso irá alertar o administrador da rede sobre tentativas de ARP spoofing. Essa é uma característica de um sistema de detecção de intrusão (IDS), que monitora e alerta, mas não age diretamente. A inspeção de ARP (DAI) é um mecanismo de prevenção: ela age ativamente, bloqueando as mensagens falsificadas, e não se limita a gerar alertas. Embora um switch possa registrar eventos, a função primária e o resultado esperado do recurso é o bloqueio.
Alternativa C — ❌ Incorreta
Afirma que o recurso irá permitir que o atacante malicioso continue executando o ataque. Isso é exatamente o oposto do propósito da inspeção de ARP. O recurso foi implementado justamente para impedir o ARP spoofing, bloqueando as mensagens falsificadas. Permitir a continuidade do ataque seria a ausência total de proteção, o que contraria a finalidade do recurso descrito no enunciado.
Alternativa D — ✅ Correta ⟵ GABARITO
Afirma que o recurso irá bloquear todas as mensagens de ARP falsificadas. Este é o resultado esperado da inspeção de ARP (Dynamic ARP Inspection – DAI). O mecanismo valida cada pacote ARP contra uma tabela de confiança (geralmente construída com o DHCP Snooping) e descarta qualquer mensagem que não corresponda a uma associação IP-MAC legítima. Dessa forma, o atacante não consegue envenenar a tabela ARP das vítimas, e o ataque de ARP spoofing é neutralizado na origem.
Alternativa E — ❌ Incorreta
Afirma que o recurso irá alterar o endereço IP do computador malicioso para o endereço IP do servidor. Assim como a alternativa A, isso não corresponde a nenhuma função da inspeção de ARP. O DAI não altera endereços IP de nenhum dispositivo; ele apenas valida e bloqueia pacotes ARP. Alterar o IP do atacante seria uma ação de resposta ativa que não faz parte do mecanismo de inspeção.
NÃO CAIA NESSA!
A banca explora a confusão entre prevenção e detecção. A inspeção de ARP (DAI) é um mecanismo de prevenção: ela bloqueia ativamente as mensagens falsas. A alternativa B descreve um comportamento de detecção (alertar o administrador), típico de um IDS. Ao ver "inspeção", o candidato pode pensar em "monitoramento" e "alerta", mas a função real é o bloqueio. Lembre-se: DAI = Dynamic ARP Inspection = inspeção que impede o ataque, não apenas o reporta. 💪