Pular para o conteúdo principal

Questão de Segurança da Informação — Negação de Serviço (DoS) — VUNESP 2023

Segurança da InformaçãoNegação de Serviço (DoS)
Código
vu196265
Banca
VUNESP
Órgão
Pref Peruíbe
Ano
2023
Cargo
Ana Sis (Peruíbe)
Assinale a alternativa correta, relacionada com ataques de negação de serviço (DoS e DDoS).
  1. AAtaques DoS podem ser realizados por diversos meios, como pela exploração de vulnerabilidades existentes em programas, que podem fazer com que um determinado serviço fique inacessível.
  2. BNos casos já registrados de ataques DoS, os alvos não ficaram impedidos de oferecer serviços com qualidade durante o período em que eles ocorreram, mas, ao final do ataque, não voltaram a operar normalmente, devido ao vazamento de informações.
  3. CO DDoS é uma técnica variante da DoS, na qual o atacante utiliza um computador conectado apenas em redes sem fio para realizar o ataque.
  4. DO DoS é uma técnica pela qual um atacante altera campos do cabeçalho de um e-mail, de forma a aparentar que ele foi enviado de uma determinada origem quando, na verdade, foi enviado de outra, podendo, assim, invadir computadores.
  5. EO objetivo dos ataques DoS é invadir e coletar informações dos computadores atacados.
Revelar gabarito e comentário

GabaritoA — Ataques DoS podem ser realizados por diversos meios, como pela exploração de vulnerabilidades existentes em programas, que podem fazer com que um determinado serviço fique inacessível.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques de negação de serviço (DoS e DDoS)

Gabarito: letra A. O ataque de negação de serviço (DoS) tem como objetivo tornar um serviço, computador ou rede indisponível para os usuários legítimos, e pode ser executado por diversos meios, incluindo a exploração de vulnerabilidades em programas — exatamente o que a alternativa A afirma. As demais alternativas confundem o conceito com outras técnicas (DDoS, spoofing, phishing) ou atribuem ao DoS objetivos que não lhe pertencem, como invasão e coleta de informações.

O ataque de negação de serviço, conhecido pela sigla DoS (do inglês Denial of Service), é uma das ameaças mais clássicas da segurança da informação. Sua essência é simples: impedir que um serviço legítimo seja acessado por quem dele precisa. Diferentemente de um ataque de invasão, cujo objetivo é obter acesso não autorizado a dados ou sistemas, o DoS não busca "entrar" no alvo — busca derrubá-lo, esgotando seus recursos (como memória, processamento, banda de rede) ou explorando falhas que o façam travar ou reiniciar. É um ataque contra a disponibilidade da informação, um dos três pilares do modelo CID (Confidencialidade, Integridade e Disponibilidade).

Os meios de execução de um ataque DoS são variados. Conforme o material de estudo, os ataques podem ser realizados: (1) pelo envio de grande quantidade de requisições a um serviço, como no SYN Flooding, que explora o mecanismo de estabelecimento de conexões TCP (o three-way handshake) enviando um volume massivo de pacotes SYN até a pilha de memória do servidor transbordar; (2) pela geração de grande tráfego de dados para uma rede, como nos ataques Smurf e Fraggle; e (3) pela exploração de vulnerabilidades existentes em programas, como buffer overflows, condições inesperadas, entradas não manipuladas, format string attacks e race conditions. É justamente esse terceiro meio que a alternativa A menciona.

Quando o ataque é realizado de forma coordenada e distribuída, ou seja, quando um conjunto de computadores (muitas vezes um botnet de máquinas zumbis) é utilizado simultaneamente contra o mesmo alvo, recebe o nome de DDoS (Distributed Denial of Service). No DDoS, um computador mestre (master) comanda milhares de zombies que, em um horário combinado, acessam o mesmo recurso do mesmo servidor, esgotando sua capacidade de atendimento. A diferença fundamental entre DoS e DDoS está, portanto, na origem do ataque: um único computador no DoS; uma rede distribuída de máquinas no DDoS.

A banca explora neste tema a confusão entre o DoS e outras técnicas de ataque. O IP Spoofing, por exemplo, é a técnica de mascarar o endereço IP de origem para esconder a identidade do atacante — não é um ataque de negação de serviço. O Phishing é uma fraude baseada em engenharia social, na qual o golpista se passa por uma entidade confiável para obter dados pessoais e financeiros da vítima. Nenhum desses tem relação com o objetivo de indisponibilizar um serviço. Guarde a fronteira: DoS/DDoS atacam a disponibilidade; invasão e coleta de dados atacam a confidencialidade; phishing e engenharia social exploram o fator humano.

Técnica

Objetivo principal

Alvo do ataque

Exemplo/Meio típico

DoS

Indisponibilizar serviço (atacar disponibilidade)

Serviço, computador ou rede

Exploração de vulnerabilidades, envio massivo de requisições (SYN Flooding)

DDoS

Indisponibilizar serviço (atacar disponibilidade)

Serviço, computador ou rede

Ataque coordenado e distribuído via botnet (máquinas zumbis)

IP Spoofing

Mascarar identidade/falsificar origem

Comunicação/pacotes

Alteração de campos do cabeçalho (origem falsa)

Phishing

Obter dados pessoais/financeiros (engenharia social)

Usuário (fator humano)

Falsa identidade de entidade confiável

DoS (negação de serviço)
  • 1Objetivo
    • Indisponibilidade do serviço
    • Ataca disponibilidade (CID)
  • 2Meios de execução
    • Envio massivo de requisições
    • Geração de grande tráfego
    • Exploração de vulnerabilidades
  • 3DDoS (distribuído)
    • Botnet de máquinas zumbis
    • Ataque coordenado e simultâneo
  • 4Não se confunde com
    • IP Spoofing (falsificação de origem)
    • Phishing (engenharia social)
    • Invasão/coleta de dados
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa está correta porque descreve com precisão um dos meios legítimos de execução de um ataque DoS. A exploração de vulnerabilidades em programas é, de fato, uma das três grandes categorias de ataques de negação de serviço, ao lado do envio massivo de requisições e da geração de grande tráfego de rede. Quando um programa apresenta uma falha como buffer overflow ou uma condição inesperada não tratada, o atacante pode explorá-la para fazer o serviço travar, reiniciar ou consumir todos os seus recursos, tornando-o inacessível. O texto da alternativa espelha exatamente essa possibilidade: "pela exploração de vulnerabilidades existentes em programas, que podem fazer com que um determinado serviço fique inacessível".

Alternativa B — ❌ Incorreta

A alternativa está incorreta por dois motivos. Primeiro, afirma que os alvos de ataques DoS "não ficaram impedidos de oferecer serviços com qualidade durante o período em que eles ocorreram" — o que contraria a própria definição do ataque, cujo objetivo é justamente tornar o serviço indisponível durante sua execução. Segundo, atribui ao ataque um efeito posterior de "vazamento de informações", o que não é característica do DoS: o ataque de negação de serviço não visa coletar ou vazar dados, e sim derrubar o serviço. A descrição mistura elementos de outros tipos de ataque (como os de invasão e exfiltração de dados) com o DoS, criando uma narrativa falsa.

Alternativa C — ❌ Incorreta

A alternativa está incorreta porque define o DDoS de forma equivocada. O DDoS não é uma técnica que utiliza "um computador conectado apenas em redes sem fio". O DDoS (Distributed Denial of Service) é caracterizado pelo uso de um conjunto de computadores distribuídos — frequentemente um botnet de máquinas zumbis — que atacam o alvo de forma coordenada e simultânea. A restrição a "redes sem fio" não faz parte da definição do ataque; o que define o DDoS é a distribuição da origem do ataque, não o tipo de conexão de rede utilizada.

Alternativa D — ❌ Incorreta

A alternativa está incorreta porque descreve, na verdade, a técnica de IP Spoofing (ou, em um contexto mais amplo, de falsificação de identidade), e não o ataque de negação de serviço. O IP Spoofing consiste em alterar o cabeçalho de pacotes de rede (ou de e-mails) para aparentar que foram enviados de uma origem diferente da real, mascarando a identidade do atacante. Essa técnica pode até ser utilizada como ferramenta auxiliar em um ataque DoS (para dificultar o rastreamento), mas não é o ataque em si. O DoS tem como objetivo indisponibilizar um serviço, não falsificar a origem de comunicações.

Alternativa E — ❌ Incorreta

A alternativa está incorreta porque atribui ao ataque DoS um objetivo que não lhe pertence. O DoS não visa "invadir e coletar informações dos computadores atacados". O objetivo do ataque de negação de serviço é tornar o recurso indisponível para os usuários legítimos, seja esgotando seus recursos, seja explorando falhas que o façam travar. A invasão e a coleta de informações são características de outros tipos de ataque, como os de acesso não autorizado, espionagem ou exfiltração de dados — que atacam a confidencialidade, e não a disponibilidade.

NÃO CAIA NESSA!

A banca adora trocar o objetivo do DoS pelo de outros ataques. Nesta questão, as alternativas B e E atribuem ao DoS efeitos de vazamento de informações e de invasão/coleta de dados — que são objetivos de ataques à confidencialidade, não à disponibilidade. A alternativa D descreve o IP Spoofing, e a C distorce o conceito de DDoS. O candidato que memorizou apenas a sigla, sem entender que o DoS ataca a disponibilidade, cai facilmente nessas armadilhas. Com treino, você enxerga essas trocas de longe 💪

PEGA ESSA DICA!

Para fixar, compare os conceitos: DoS = ataque de um único computador para derrubar um serviço; DDoS = ataque distribuído, com múltiplas máquinas (zumbis/botnet) coordenadas; IP Spoofing = falsificação de endereço de origem; Phishing = fraude por engenharia social para roubar dados. Na prova, ao ver "negação de serviço", lembre-se automaticamente de indisponibilidade — e desconfie de qualquer alternativa que mencione invasão, coleta de dados ou vazamento de informações.

Gabarito: letra A

Link permanente: /questoes/vu196265