Questão de Segurança da Informação — Análise de Tráfego e Logs — INSTITUTO AOCP 2024
Segurança da Informação›Análise de Tráfego e Logs
Código
qa632757
Banca
INSTITUTO AOCP
Órgão
MPE PR
Ano
2024
Cargo
Ana ( )
Você é um analista de tecnologia da informação do Ministério Público do Estado do Paraná e está encarregado de identificar problemas de desempenho e possíveis ameaças na rede interna. Diante disso, você decide utilizar um analisador de tráfego de rede (sniffer) para monitorar e analisar o tráfego. Considerando as melhores práticas de segurança e monitoramento de rede utilizando sniffer, qual das seguintes ações você deve realizar?
AConfigurar o sniffer para capturar apenas o tráfego HTTP (Hypertext Transfer Protocol), ignorando o tráfego HTTPS (Hypertext Transfer Protocol Secure), pois este já está criptografado e seguro.
BImplementar o sniffer em modo promíscuo, permitindo que ele capture todos os pacotes na rede, inclusive aqueles que não são endereçados ao dispositivo em que está instalado.
CUtilizar o sniffer para interceptar e decifrar o tráfego de senhas e informações sensíveis para garantir que a política de segurança esteja sendo seguida pelos usuários.
DConfigurar o sniffer para capturar apenas pacotes de entrada, ignorando os pacotes de saída, para reduzir a quantidade de dados analisados.
EUtilizar o sniffer apenas em horários de baixo tráfego na rede, para minimizar o impacto na performance dos sistemas monitorados.
Revelar gabarito e comentário▾
GabaritoB — Implementar o sniffer em modo promíscuo, permitindo que ele capture todos os pacotes na rede, inclusive aqueles que não são endereçados ao dispositivo em que está instalado.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Sniffer e Modo Promíscuo: Captura Completa de Tráfego
Gabarito: letra B. A ação correta é implementar o sniffer em modo promíscuo, pois isso permite capturar todos os pacotes que trafegam na rede, inclusive aqueles não destinados ao dispositivo onde o sniffer está instalado — essencial para uma análise abrangente de tráfego e detecção de ameaças. As demais alternativas apresentam práticas inadequadas ou inviáveis tecnicamente.
Um sniffer (analisador de pacotes) é uma ferramenta que intercepta e registra o tráfego que passa por uma rede. Em redes Ethernet tradicionais (com hubs), todos os pacotes são enviados a todas as portas, mas em redes com switches, o tráfego é direcionado apenas para a porta de destino. Para capturar todo o tráfego da rede, o sniffer precisa operar em modo promíscuo, uma configuração da placa de rede que a faz aceitar todos os pacotes que chegam, independentemente do endereço MAC de destino. Sem esse modo, o sniffer só capturaria os pacotes destinados ao próprio host, limitando drasticamente a visibilidade.
A captura de tráfego é uma prática legítima de administração de redes, usada para diagnóstico de problemas, análise de desempenho e monitoramento de segurança. No entanto, é crucial entender que a criptografia (como HTTPS) protege o conteúdo dos pacotes, mas não impede a captura dos metadados (cabeçalhos, endereços IP, portas, etc.). Ignorar o tráfego HTTPS seria um erro, pois a análise dos metadados ainda é valiosa para identificar padrões de comunicação e possíveis ameaças. Além disso, tentar decifrar tráfego criptografado sem autorização é uma violação de segurança e privacidade, e tecnicamente inviável na maioria dos casos.
A escolha do modo promíscuo é fundamental para o objetivo de "identificar problemas de desempenho e possíveis ameaças na rede interna". Ao capturar todos os pacotes, o analista pode correlacionar eventos, identificar comunicações anômalas, detectar varreduras de portas, tentativas de invasão e outros comportamentos suspeitos que não seriam visíveis se apenas o tráfego local fosse monitorado. Essa visão abrangente é o que permite uma análise de segurança eficaz.
A pegadinha desta questão está em confundir a finalidade do sniffer com práticas de segurança inadequadas. A banca explora a ideia de que "HTTPS é seguro" para justificar ignorá-lo, ou que "decifrar senhas" é uma forma de garantir a política de segurança. Na prática, a análise de tráfego deve respeitar a privacidade e a legislação, focando em metadados e padrões, não no conteúdo criptografado. O modo promíscuo é a ferramenta correta para obter a visibilidade necessária sem violar princípios de segurança.
Sniffer (análise de tráfego): Modo promíscuo (Captura todos os pacotes, Inclui não endereçados ao host, Essencial p/ visão abrangente); Limitações (HTTPS criptografa conteúdo, Metadados ainda visíveis, Decifrar senhas é inviável/antiético); Práticas inadequadas (Ignorar HTTPS, Só tráfego de entrada, Só horários de baixo tráfego)
Alternativa A — ❌ Incorreta
Configurar o sniffer para capturar apenas tráfego HTTP, ignorando HTTPS, é uma prática incorreta. Embora o conteúdo do HTTPS seja criptografado, os metadados (endereços IP, portas, tamanho dos pacotes, etc.) ainda são visíveis e podem revelar padrões de comunicação importantes para a detecção de ameaças. Ignorar o HTTPS significa perder uma parcela significativa do tráfego, que pode conter indicadores de comprometimento. A criptografia protege o conteúdo, mas não a comunicação em si.
Alternativa B — ✅ Correta ⟵ GABARITO
Implementar o sniffer em modo promíscuo é a ação correta. Esse modo permite que a placa de rede capture todos os pacotes que trafegam no segmento de rede, mesmo aqueles não endereçados ao dispositivo. Isso é essencial para uma análise abrangente de tráfego, permitindo identificar problemas de desempenho e possíveis ameaças que envolvam outros hosts da rede. Sem o modo promíscuo, o sniffer só veria o tráfego local, limitando a eficácia do monitoramento.
Alternativa C — ❌ Incorreta
Utilizar o sniffer para interceptar e decifrar tráfego de senhas e informações sensíveis é uma prática inadequada e antiética. Primeiro, decifrar tráfego criptografado (como HTTPS) é tecnicamente inviável sem as chaves de criptografia. Segundo, mesmo que fosse possível, a interceptação de credenciais viola a privacidade dos usuários e a legislação de proteção de dados. A análise de tráfego deve focar em metadados e padrões, não no conteúdo das comunicações, a menos que haja autorização judicial e técnica adequada.
Alternativa D — ❌ Incorreta
Configurar o sniffer para capturar apenas pacotes de entrada, ignorando os de saída, é uma prática incompleta e inadequada. A análise de tráfego deve considerar tanto o tráfego de entrada quanto o de saída para identificar ameaças. Um ataque pode se originar internamente (tráfego de saída) ou externamente (tráfego de entrada). Ignorar um dos fluxos pode deixar passar atividades maliciosas, como exfiltração de dados ou comunicação com servidores de comando e controle.
Alternativa E — ❌ Incorreta
Utilizar o sniffer apenas em horários de baixo tráfego é uma prática que limita a eficácia do monitoramento. Ameaças e problemas de desempenho podem ocorrer a qualquer momento, inclusive em horários de pico. O monitoramento deve ser contínuo para detectar incidentes em tempo real. A preocupação com o impacto no desempenho é válida, mas a solução não é limitar o horário de captura, e sim otimizar a configuração do sniffer e o uso de recursos, como a filtragem de pacotes e a análise offline.