Questão nº 41

Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 41)

FGV2022Auditor Fiscal - Tecnologia da InformaçãoSegurança da Informação
Gabarito: Ever comentário ↓

Considere o seguinte diagrama para responder às questões a seguir:

Vamos assumir que:

O cenário representa a rede da empresa hipotética XPTO.

Nem todos os dispositivos foram representados

Os dispositivos possuem as seguintes configurações:

Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.

Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.

Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.

Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.

Computador 2: IP: 10.77.1.16/20

Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.

As pessoas A, B e C são funcionários da empresa XPTO.

O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.

Figura da questão de Segurança da Informação


Preocupados com a possibilidade de interrupção no negócio em caso de falhas na infraestrutura de TI, os responsáveis pela empresa XPTO solicitaram a elaboração de um plano contendo ações que fossem efetivas em caso de um ataque DDOS contra a empresa.

Assinale a opção que contém ações que poderiam proteger a empresa do referido ataque.

Resposta comentada

Gabarito Alternativa E

Um ataque DDoS (Distributed Denial of Service) tenta sobrecarregar um servidor ou serviço com um volume massivo de tráfego malicioso, vindo de várias fontes, para que usuários legítimos não consigam acessá-lo. A proteção eficaz contra DDoS envolve desviar ou filtrar esse tráfego antes que ele atinja a infraestrutura da empresa.

(A) Incorreta: Antivírus protege contra malware, não contra o volume de tráfego de um DDoS. Um novo circuito de internet apenas aumenta a capacidade, mas um ataque DDoS pode facilmente consumir essa largura de banda adicional.
(B) Incorreta: A implementação de IPv6 é uma atualização de protocolo de rede e não oferece proteção inerente contra ataques DDoS, que podem ocorrer em ambos os protocolos.
(C) Incorreta: Desativar a VPN comprometeria o acesso seguro de funcionários remotos e não protege os serviços públicos da empresa que são o alvo principal de um DDoS.
(D) Incorreta: Testes de intrusão identificam vulnerabilidades, mas não mitigam um ataque em andamento. Um firewall com mais capacidade pode ajudar, mas firewalls tradicionais não são projetados para absorver o volume total de um ataque DDoS volumétrico sem se tornarem um gargalo.
(E) Correta: A contratação de um serviço de proteção contra-ataques na provedora de internet (ou um serviço especializado de mitigação de DDoS) é a medida mais eficaz, pois permite que o tráfego malicioso seja filtrado em grande escala antes de chegar à rede da empresa. A implementação de filtros no firewall para delimitar a velocidade de chamadas a serviços (rate limiting) complementa essa proteção, ajudando a mitigar ataques de camada de aplicação ou ataques de exaustão de recursos.

Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho