Pular para o conteúdo principal

Questão de Segurança da Informação — Spoofing — INSTITUTO AOCP 2024

Segurança da InformaçãoSpoofing
Código
qa632620
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Um analista da área de Segurança de Tecnologia da Informação implementou um recurso de inspeção de ARP para proteger a rede da Defensoria Pública do Estado de Mato Grosso do Sul contra ataques de ARP spoofing. Qual é o resultado esperado desse recurso?
  1. AO recurso de inspeção de ARP irá alterar o endereço MAC do computador malicioso para o endereço MAC do servidor.
  2. BO recurso de inspeção de ARP irá alertar o administrador da rede sobre tentativas de ARP spoofing.
  3. CO recurso de inspeção de ARP irá permitir que o atacante malicioso continue executando o ataque de ARP spoofing.
  4. DO recurso de inspeção de ARP irá bloquear todas as mensagens de ARP falsificadas.
  5. EO recurso de inspeção de ARP irá alterar o endereço IP do computador malicioso para o endereço IP do servidor.
Revelar gabarito e comentário

GabaritoD — O recurso de inspeção de ARP irá bloquear todas as mensagens de ARP falsificadas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Inspeção de ARP: a defesa contra o ARP Spoofing

Gabarito: letra D. O recurso de inspeção de ARP (Dynamic ARP Inspection – DAI) tem como resultado esperado bloquear todas as mensagens de ARP falsificadas, impedindo que o atacante associe seu endereço MAC ao IP de um host legítimo (como o gateway) e, assim, intercepte o tráfego da rede. Essa é a função central do DAI: validar os pacotes ARP contra uma tabela confiável e descartar os que não correspondem.

O ARP Spoofing (ou ARP cache poisoning) é uma técnica de ataque na qual o invasor envia mensagens ARP falsificadas para a rede local, com o objetivo de associar o endereço MAC do atacante ao endereço IP de outro hospedeiro — geralmente o gateway padrão. Com isso, todo o tráfego destinado àquele IP é redirecionado para o atacante, que pode então ler, modificar ou descartar os dados (um ataque clássico de Man-in-the-Middle). A inspeção de ARP, implementada em switches corporativos, atua justamente como a contramedida: ela intercepta cada pacote ARP que chega a uma porta, verifica se a associação IP-MAC anunciada consta em uma tabela de confiança (construída, por exemplo, a partir do DHCP Snooping) e, se a mensagem for inválida ou não autorizada, bloqueia-a imediatamente, impedindo que o envenenamento da tabela ARP das vítimas ocorra.

Para entender a importância dessa defesa, é preciso lembrar que o protocolo ARP não possui autenticação: qualquer host da rede pode enviar uma resposta ARP afirmando ser o dono de um determinado IP. É essa confiança cega que o atacante explora. O DAI elimina essa vulnerabilidade ao criar um ponto de verificação centralizado no switch, que conhece a associação correta entre cada IP e cada MAC. Assim, mesmo que o atacante envie milhares de respostas ARP falsas, nenhuma delas chega aos hosts legítimos — todas são descartadas na borda da rede.

A pegadinha desta questão está em confundir o resultado da inspeção de ARP (bloquear mensagens falsas) com outras técnicas de defesa ou com o próprio mecanismo do ataque. As alternativas que falam em "alterar" endereços MAC ou IP do atacante não fazem sentido: a inspeção não modifica configurações de máquinas, ela apenas valida e bloqueia pacotes. Já a alternativa que diz que o recurso "permitirá que o atacante continue" é o oposto do que se espera de uma proteção. A alternativa que menciona "alertar o administrador" descreve uma característica de um sistema de detecção (IDS), não de um sistema de prevenção (IPS), que é o caso do DAI.

Guarde a distinção central: inspeção de ARP (DAI) = prevenção = bloqueio ativo de mensagens falsas. É exatamente esse critério que separa a alternativa correta das demais.

1Função
Valida pacotes ARP
Contra tabela de confiança
Bloqueia mensagens falsificadas
2Base
DHCP Snooping
3Natureza
Prevenção (IPS)
Não é detecção (IDS)
Inspeção de ARP (DAI)
LEVELsoulevel.com.br
Inspeção de ARP (DAI): Função (Valida pacotes ARP, Contra tabela de confiança, Bloqueia mensagens falsificadas); Base (DHCP Snooping); Natureza (Prevenção (IPS), Não é detecção (IDS))

Alternativa A — ❌ Incorreta

Afirma que o recurso irá alterar o endereço MAC do computador malicioso para o endereço MAC do servidor. Isso não corresponde a nenhuma função da inspeção de ARP. O DAI não altera configurações de nenhum dispositivo — ele apenas valida e bloqueia pacotes ARP na borda do switch. Alterar o MAC do atacante seria uma ação de resposta ativa que não faz parte do mecanismo de inspeção.

Alternativa B — ❌ Incorreta

Afirma que o recurso irá alertar o administrador da rede sobre tentativas de ARP spoofing. Essa é uma característica de um sistema de detecção de intrusão (IDS), que monitora e alerta, mas não age diretamente. A inspeção de ARP (DAI) é um mecanismo de prevenção: ela age ativamente, bloqueando as mensagens falsificadas, e não se limita a gerar alertas. Embora um switch possa registrar eventos, a função primária e o resultado esperado do recurso é o bloqueio.

Alternativa C — ❌ Incorreta

Afirma que o recurso irá permitir que o atacante malicioso continue executando o ataque. Isso é exatamente o oposto do propósito da inspeção de ARP. O recurso foi implementado justamente para impedir o ARP spoofing, bloqueando as mensagens falsificadas. Permitir a continuidade do ataque seria a ausência total de proteção, o que contraria a finalidade do recurso descrito no enunciado.

Alternativa D — ✅ Correta ⟵ GABARITO

Afirma que o recurso irá bloquear todas as mensagens de ARP falsificadas. Este é o resultado esperado da inspeção de ARP (Dynamic ARP Inspection – DAI). O mecanismo valida cada pacote ARP contra uma tabela de confiança (geralmente construída com o DHCP Snooping) e descarta qualquer mensagem que não corresponda a uma associação IP-MAC legítima. Dessa forma, o atacante não consegue envenenar a tabela ARP das vítimas, e o ataque de ARP spoofing é neutralizado na origem.

Alternativa E — ❌ Incorreta

Afirma que o recurso irá alterar o endereço IP do computador malicioso para o endereço IP do servidor. Assim como a alternativa A, isso não corresponde a nenhuma função da inspeção de ARP. O DAI não altera endereços IP de nenhum dispositivo; ele apenas valida e bloqueia pacotes ARP. Alterar o IP do atacante seria uma ação de resposta ativa que não faz parte do mecanismo de inspeção.

NÃO CAIA NESSA!

A banca explora a confusão entre prevenção e detecção. A inspeção de ARP (DAI) é um mecanismo de prevenção: ela bloqueia ativamente as mensagens falsas. A alternativa B descreve um comportamento de detecção (alertar o administrador), típico de um IDS. Ao ver "inspeção", o candidato pode pensar em "monitoramento" e "alerta", mas a função real é o bloqueio. Lembre-se: DAI = Dynamic ARP Inspection = inspeção que impede o ataque, não apenas o reporta. 💪

Gabarito: letra D

Link permanente: /questoes/qa632620