Questão de Segurança da Informação — Negação de Serviço (DoS) — INSTITUTO AOCP 2024
Segurança da Informação›Negação de Serviço (DoS)
Código
qa632625
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Na posição de analista de Suporte Técnico de Redes da Defensoria Pública do Estado de Mato Grosso do Sul, você está enfrentando diversas tentativas de ataques cibernéticos em sua organização. Dentre os tipos de ataques identificados, destaca-se aquele em que um agressor busca inundar um serviço, servidor ou rede com tráfego excessivo, com o propósito de torná-lo inacessível para os usuários legítimos. O objetivo principal é sobrecarregar ou esgotar os recursos do sistema-alvo, incapacitando-o de atender às solicitações normais. Esse tipo de ataque cibernético denomina-se
ASpoofing.
BInterceptação.
CInjeção de código.
DAtaque de força bruta.
EDoS (Denial of Service).
Revelar gabarito e comentário▾
GabaritoE — DoS (Denial of Service).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques de Negação de Serviço (DoS)
Gabarito: letra E. O ataque descrito — inundar um serviço, servidor ou rede com tráfego excessivo para torná-lo inacessível aos usuários legítimos — é exatamente o DoS (Denial of Service), cujo objetivo é sobrecarregar ou esgotar os recursos do sistema-alvo. As demais alternativas descrevem outros tipos de ataque: spoofing (mascaramento de identidade), interceptação (captura de dados), injeção de código (exploração de falhas de entrada) e força bruta (tentativa de adivinhar senhas).
O ataque de negação de serviço é uma das ameaças mais conhecidas no contexto de segurança da informação. Ele não busca invadir o sistema ou roubar dados diretamente; seu propósito é indisponibilizar um recurso, violando o princípio da disponibilidade — um dos pilares do C.I.D. (Confidencialidade, Integridade e Disponibilidade). Quando o ataque é realizado de forma coordenada, com um conjunto de computadores (muitas vezes zumbis de uma botnet) atacando simultaneamente, recebe o nome de DDoS (Distributed Denial of Service). Essa distinção é importante: o DoS parte de uma única origem, enquanto o DDoS parte de múltiplas origens, o que dificulta a defesa.
Na prática, o atacante pode usar diversas técnicas para esgotar os recursos do alvo, como o SYN Flood, que explora o mecanismo de estabelecimento de conexões TCP (three-way handshake), enviando um grande número de requisições de conexão (pacotes SYN) até que o servidor não consiga mais responder às solicitações legítimas. Outra forma é o flood de largura de banda, que envia um volume massivo de tráfego (UDP, TCP ou ICMP) para congestionar a rede da vítima. O objetivo final é sempre o mesmo: tornar o serviço inacessível.
A banca explora a confusão entre os tipos de ataque. O candidato que não domina a definição de cada um pode facilmente marcar uma alternativa errada. Por isso, é essencial conhecer as características de cada ameaça listada: spoofing, interceptação, injeção de código e força bruta são ataques com finalidades distintas da negação de serviço. Guarde a fronteira entre eles: o DoS ataca a disponibilidade; os demais atacam a confidencialidade ou a integridade.
Alternativa A — ❌ Incorreta
Spoofing é a técnica de mascaramento da identidade do atacante, como o IP Spoofing (falsificação do endereço IP de origem) ou o ARP Spoofing (envio de mensagens ARP falsas na rede local). O objetivo é se passar por outra entidade, não inundar o sistema com tráfego. A banca troca o conceito de mascaramento por negação de serviço.
Alternativa B — ❌ Incorreta
Interceptação (ou eavesdropping) é a captura não autorizada de dados em trânsito, como a escuta de uma comunicação entre dois hosts. O objetivo é obter informações confidenciais, não indisponibilizar o serviço. Confunde-se com o DoS porque ambos envolvem a rede, mas a finalidade é oposta: interceptar é ler, DoS é derrubar.
Alternativa C — ❌ Incorreta
Injeção de código (como SQL Injection) é a exploração de vulnerabilidades de entrada de dados para executar comandos maliciosos, como consultar, modificar ou deletar informações de um banco de dados. O objetivo é comprometer a integridade ou a confidencialidade dos dados, não sobrecarregar o sistema. A pegadinha aqui é associar qualquer ataque a "código" com negação de serviço, mas são categorias distintas.
Alternativa D — ❌ Incorreta
Ataque de força bruta é a tentativa repetitiva de adivinhar senhas ou chaves, testando combinações até encontrar a correta. O objetivo é obter acesso não autorizado, não esgotar recursos. A banca pode confundir o candidato ao pensar que "muitas tentativas" equivalem a "inundação", mas a finalidade é completamente diferente.
Alternativa E — ✅ Correta ⟵ GABARITO
DoS (Denial of Service) é exatamente o ataque descrito no enunciado: inundar um serviço, servidor ou rede com tráfego excessivo para torná-lo inacessível aos usuários legítimos, sobrecarregando ou esgotando os recursos do sistema-alvo. A definição bate perfeitamente com a descrição apresentada, e é o termo técnico consagrado para essa ameaça.
NÃO CAIA NESSA!
A banca adora trocar os conceitos entre os tipos de ataque. Aqui, a armadilha é associar "inundação de tráfego" a outros ataques que também envolvem rede, como spoofing ou interceptação. Lembre-se: o DoS ataca a disponibilidade; os demais atacam a confidencialidade ou a integridade. Com treino, você enxerga essas trocas de longe 💪