Questão nº 77
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 77)
Considere o cenário onde uma organização deseja implementar uma solução robusta para garantir que apenas e-mails legítimos, enviados de servidores autorizados, sejam entregues aos destinatários. Esta solução também deve permitir a detecção e prevenção de e-mails falsificados, além de fornecer relatórios detalhados sobre as tentativas de envio de e-mails fraudulentos.
Assinale a opção que melhor descreve o método de autenticação de e-mails que cumpre todas essas exigências ao integrar SPF e DKIM, fornecendo políticas de autenticação e relatórios.
- ASSL.
- BDKIM.
- CTLS.
- DDMARC. (alternativa correta)
- EVCM.
Resposta comentada
Gabarito Alternativa D
DMARC (Domain-based Message Authentication, Reporting, and Conformance) é um protocolo que usa o SPF e o DKIM para verificar a autenticidade de e-mails, permitindo que o remetente defina o que fazer com mensagens suspeitas e receba relatórios sobre elas.
- (A) Incorreta: SSL (Secure Sockets Layer) é um protocolo de segurança para estabelecer conexões criptografadas, protegendo a confidencialidade dos dados em trânsito, mas não autentica a origem do e-mail em si.
- (B) Incorreta: DKIM (DomainKeys Identified Mail) é um método de autenticação que permite ao remetente assinar digitalmente seus e-mails, verificando que a mensagem não foi alterada e que veio de um domínio autorizado. No entanto, o DKIM sozinho não define políticas de tratamento para e-mails falhos nem fornece relatórios detalhados sobre tentativas de fraude, que são exigências do cenário. Armadilha da banca: DKIM é parte da solução, mas não a solução completa que integra políticas e relatórios.
- (C) Incorreta: TLS (Transport Layer Security) é o sucessor do SSL e também serve para criptografar a comunicação entre servidores, garantindo a privacidade da transmissão, mas não a autenticidade do remetente da mensagem.
- (D) Correta: DMARC (Domain-based Message Authentication, Reporting, and Conformance) é a solução que integra SPF e DKIM, permitindo que as organizações definam políticas (como rejeitar ou colocar em quarentena e-mails que falham na autenticação) e recebam relatórios detalhados sobre o fluxo de e-mails, incluindo tentativas de falsificação. Ele cumpre todas as exigências do cenário.
- (E) Incorreta: VCM não é um protocolo padrão de autenticação de e-mail reconhecido.
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Segurança (Caderno Tipo 1). Reproduzida para fins de estudo.