Pular para o conteúdo principal

Questão de Segurança da Informação — Negação de Serviço (DoS) — VUNESP 2025

Segurança da InformaçãoNegação de Serviço (DoS)
Código
vu223079
Banca
VUNESP
Órgão
UNESP
Ano
2025
Cargo
V - - Doc ( )

O ataque cibernético conhecido como HTTP flood DDoS consiste em

  1. Afalsificar o certificado digital SSL/TLS de um servidor web, fazendo com que pareça ser um website verdadeiro para seus usuários.
  2. Bsobrecarregar um servidor web com requisições HTTP que parecem legítimas, consumindo recursos do sistema que podem causar degradação do desempenho ou queda do serviço.
  3. Cinjetar código SQL malicioso em formulários de páginas web, que trafegam por HTTP, potencialmente causando danos ao banco de dados de sistemas vulneráveis.
  4. Dinjetar código JavaScript malicioso em formulários de páginas web, que trafegam por HTTP, potencialmente causando danos a outros usuários que acessam conteúdo dinâmico no mesmo website.
  5. Edisparar uma quantidade grande de e-mails falsos, em geral com conteúdo que engana os usuários, para obter cliques que levam a websites maliciosos.
Revelar gabarito e comentário

GabaritoB — sobrecarregar um servidor web com requisições HTTP que parecem legítimas, consumindo recursos do sistema que podem causar degradação do desempenho ou queda do serviço.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

HTTP flood DDoS

Gabarito: letra B. O HTTP flood é uma variação do ataque de negação de serviço distribuído (DDoS) que consiste em sobrecarregar um servidor web com um grande volume de requisições HTTP que aparentam ser legítimas, consumindo recursos como CPU, memória e conexões, até causar degradação de desempenho ou indisponibilidade do serviço. As demais alternativas descrevem outros tipos de ataque: falsificação de certificado (A), injeção de SQL (C), injeção de JavaScript/XSS (D) e envio de e-mails falsos/phishing (E).

O ataque de negação de serviço (DoS) é uma técnica na qual um atacante utiliza um computador para tirar de operação um serviço, um computador ou uma rede conectada à Internet. Quando essa técnica é executada de forma coordenada e distribuída, ou seja, quando um conjunto de computadores é utilizado no ataque, recebe o nome de negação de serviço distribuído, ou DDoS (Distributed Denial of Service). O objetivo central é esgotar os recursos do alvo — como largura de banda, memória, processamento ou conexões simultâneas — para que ele não consiga mais atender aos usuários legítimos.

O HTTP flood é uma modalidade específica de DDoS que atua no nível de aplicação (camada 7 do modelo OSI). Em vez de explorar vulnerabilidades de protocolo como o SYN flood (que atua na camada de transporte), o atacante envia requisições HTTP completas e aparentemente válidas — como GETs e POSTs — para páginas do servidor. Como essas requisições são "bem formadas" e simulam o comportamento de usuários reais, elas são mais difíceis de distinguir do tráfego legítimo, o que dificulta a mitigação por firewalls e sistemas de detecção de intrusão tradicionais. O servidor, ao processar cada requisição, consome recursos até atingir seu limite e deixar de responder.

Na prática, imagine um site de e-commerce que suporta 10 mil conexões simultâneas. Um atacante, utilizando uma botnet com milhares de máquinas zumbis, dispara 100 mil requisições HTTP por segundo para a página de login. O servidor tenta processar todas, esgota sua capacidade de conexão e de processamento, e os clientes reais passam a receber erros de timeout ou a página simplesmente não carrega. O serviço fica indisponível — exatamente o objetivo do ataque.

A distinção que importa aqui é entre os diferentes tipos de ataque cibernético. O HTTP flood é um ataque de disponibilidade (negação de serviço), enquanto a injeção de SQL, o XSS e o phishing são ataques que visam a confidencialidade ou integridade dos dados. A banca explora justamente essa confusão: o candidato que não conhece a definição precisa de cada ataque pode se perder entre as alternativas que mencionam HTTP, formulários e e-mails.

A pegadinha desta questão é que todas as alternativas descrevem ataques reais, mas apenas uma corresponde ao HTTP flood. O candidato que sabe que HTTP flood é um ataque de negação de serviço no nível de aplicação acerta de imediato; o que não sabe, pode ser atraído por alternativas que mencionam "HTTP" (como a C e a D), mas que descrevem outros tipos de ataque. Guarde a fronteira: HTTP flood = sobrecarga de requisições HTTP legítimas para derrubar o serviço — é nela que as alternativas se dividem.

Ataques cibernéticos
  • 1Disponibilidade (derrubar serviço)
    • HTTP flood DDoS
      • Requisições HTTP legítimas
      • Consome CPU, memória, conexões
      • Degradação ou queda do serviço
    • SYN flood
      • Camada de transporte
  • 2Confidencialidade/Integridade (roubar dados)
    • SQL Injection
      • Código SQL em formulários
      • Manipula banco de dados
    • XSS
      • JavaScript malicioso
      • Age em nome de outros usuários
    • Phishing
      • E-mails falsos
      • Engenharia social
  • 3Falsificação de identidade
    • Certificado SSL/TLS forjado
    • Homem no meio (man-in-the-middle)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Descreve um ataque de falsificação de certificado digital SSL/TLS, também conhecido como ataque do homem no meio (man-in-the-middle) ou criação de site falso com certificado forjado. Esse ataque visa enganar o usuário para que ele acredite estar acessando um site legítimo, capturando suas credenciais ou dados. Não tem relação com sobrecarga de servidor ou negação de serviço.

Alternativa B — ✅ Correta ⟵ GABARITO

Define com precisão o HTTP flood DDoS: sobrecarregar um servidor web com requisições HTTP que parecem legítimas, consumindo recursos do sistema e causando degradação de desempenho ou queda do serviço. É exatamente o mecanismo desse ataque, que se enquadra na categoria de negação de serviço distribuída.

Alternativa C — ❌ Incorreta

Descreve o ataque de injeção de SQL (SQL Injection), que consiste em inserir comandos SQL maliciosos em campos de formulários para manipular o banco de dados. Embora utilize o protocolo HTTP como vetor de transporte, o objetivo é comprometer a integridade e a confidencialidade dos dados, não causar indisponibilidade do serviço.

Alternativa D — ❌ Incorreta

Descreve o ataque de Cross-Site Scripting (XSS), que consiste em injetar código JavaScript malicioso em páginas web para executar ações em nome de outros usuários. O XSS visa comprometer a confidencialidade das sessões dos usuários, não sobrecarregar o servidor.

Alternativa E — ❌ Incorreta

Descreve o phishing, uma técnica de engenharia social que utiliza e-mails falsos para enganar usuários e obter dados pessoais ou financeiros. O phishing não é um ataque de negação de serviço; seu objetivo é a coleta de informações sensíveis.

NÃO CAIA NESSA!

A banca mistura ataques que usam HTTP (SQL Injection e XSS) com o HTTP flood. A palavra "HTTP" aparece em várias alternativas, mas o que define o HTTP flood é o objetivo de sobrecarregar o servidor com requisições legítimas — não a exploração de vulnerabilidades de código ou a engenharia social. Fique atento: se a alternativa fala em "consumir recursos" ou "derrubar o serviço", é negação de serviço; se fala em "injetar código" ou "enganar usuários", é outro tipo de ataque.

PEGA ESSA DICA!

Para diferenciar os ataques, pergunte-se: qual é o objetivo principal? Se é indisponibilidade → DoS/DDoS (HTTP flood, SYN flood). Se é roubo de dados → SQL Injection, XSS, phishing. Se é falsificação de identidade → spoofing, falsificação de certificado. Essa pergunta resolve a maioria das questões sobre tipos de ataque.

Gabarito: letra B.

Link permanente: /questoes/vu223079