Questão nº 41
Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 41)
Considere o seguinte diagrama para responder às questões a seguir:
Vamos assumir que:
O cenário representa a rede da empresa hipotética XPTO.
Nem todos os dispositivos foram representados
Os dispositivos possuem as seguintes configurações:
Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.
Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.
Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.
Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.
Computador 2: IP: 10.77.1.16/20
Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.
As pessoas A, B e C são funcionários da empresa XPTO.
O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.
Preocupados com a possibilidade de interrupção no negócio em caso de falhas na infraestrutura de TI, os responsáveis pela empresa XPTO solicitaram a elaboração de um plano contendo ações que fossem efetivas em caso de um ataque DDOS contra a empresa.
Assinale a opção que contém ações que poderiam proteger a empresa do referido ataque.
- AImplementação de antivírus nos servidores e a contratação de um novo circuito de internet.
- BImplementação de IPV6 na rede substituindo o IPV4.
- CDesativação da VPN.
- DContratação de serviço de teste de intrusão e troca de um firewall por um modelo com mais capacidade.
- EContratação de um serviço de proteção contra-ataques na provedora de internet e implementação de filtros no firewall delimitando a velocidade de chamada a serviços. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Um ataque DDoS (Distributed Denial of Service) tenta sobrecarregar um servidor ou serviço com um volume massivo de tráfego malicioso, vindo de várias fontes, para que usuários legítimos não consigam acessá-lo. A proteção eficaz contra DDoS envolve desviar ou filtrar esse tráfego antes que ele atinja a infraestrutura da empresa.
(A) Incorreta: Antivírus protege contra malware, não contra o volume de tráfego de um DDoS. Um novo circuito de internet apenas aumenta a capacidade, mas um ataque DDoS pode facilmente consumir essa largura de banda adicional.
(B) Incorreta: A implementação de IPv6 é uma atualização de protocolo de rede e não oferece proteção inerente contra ataques DDoS, que podem ocorrer em ambos os protocolos.
(C) Incorreta: Desativar a VPN comprometeria o acesso seguro de funcionários remotos e não protege os serviços públicos da empresa que são o alvo principal de um DDoS.
(D) Incorreta: Testes de intrusão identificam vulnerabilidades, mas não mitigam um ataque em andamento. Um firewall com mais capacidade pode ajudar, mas firewalls tradicionais não são projetados para absorver o volume total de um ataque DDoS volumétrico sem se tornarem um gargalo.
(E) Correta: A contratação de um serviço de proteção contra-ataques na provedora de internet (ou um serviço especializado de mitigação de DDoS) é a medida mais eficaz, pois permite que o tráfego malicioso seja filtrado em grande escala antes de chegar à rede da empresa. A implementação de filtros no firewall para delimitar a velocidade de chamadas a serviços (rate limiting) complementa essa proteção, ajudando a mitigar ataques de camada de aplicação ou ataques de exaustão de recursos.
Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.
