Questão nº 47
Questão de Tecnologia da Informação · FGV TJ-MS 2024 (nº 47)
Um determinado invasor utilizou a opção de fragmentação do IP para criar fragmentos extremamente pequenos e forçar que a informação do cabeçalho TCP fique em um fragmento de pacote separado.
Uma contramedida efetiva para tal cenário é impor uma regra que:
- Adescarte todos os pacotes que usem a opção de roteamento baseado na origem;
- Bdescarte pacotes cujo endereço de origem seja interno se esses pacotes chegarem a uma interface externa;
- Cestabeleça que o primeiro fragmento de um pacote deve conter uma quantidade mínima predefinida do cabeçalho de transporte; (alternativa correta)
- Destabeleça que o último fragmento de um pacote deve conter uma quantidade mínima predefinida do cabeçalho de transporte;
- Eestabeleça que o primeiro fragmento de um pacote deve conter uma quantidade máxima predefinida do cabeçalho de transporte.
Resposta comentada
Gabarito Alternativa C
Um ataque de fragmentação IP manipula a divisão de pacotes de dados em pedaços menores (fragmentos) para esconder informações importantes, como o cabeçalho TCP, de sistemas de segurança que inspecionam apenas o primeiro fragmento.
(A) Incorreta: Descartar pacotes com roteamento baseado na origem é uma boa prática de segurança contra ataques de source routing, mas não aborda diretamente a vulnerabilidade de fragmentação descrita.
(B) Incorreta: Descartar pacotes com endereço de origem interno em interface externa (filtragem de ingress) previne IP spoofing, mas não lida com a forma como os fragmentos são construídos para evadir a inspeção.
(C) Correta: Esta regra força que o primeiro fragmento contenha informações essenciais do cabeçalho de transporte (como portas de origem/destino, flags TCP), permitindo que dispositivos de segurança (como firewalls ou IDS) inspecionem e tomem decisões de filtragem imediatamente, mesmo que o pacote esteja fragmentado. Isso impede que o invasor esconda essas informações em fragmentos posteriores.
(D) Incorreta: O último fragmento não contém as informações iniciais do cabeçalho de transporte que são cruciais para a inspeção precoce do tráfego por um firewall. Exigir um mínimo no último fragmento não resolveria o problema de evasão.
(E) Incorreta: Esta é a armadilha. A intenção do invasor é justamente colocar uma quantidade mínima (ou nenhuma) do cabeçalho de transporte no primeiro fragmento. Estabelecer uma quantidade máxima permitiria que o invasor continuasse com sua estratégia de esconder o cabeçalho, pois não o obrigaria a incluir as informações necessárias para a inspeção. A contramedida correta é exigir uma quantidade mínima para garantir a visibilidade.
Fonte: FGV TJ-MS 2024 Técnico de Nível Superior - Analista de Infraestrutura de Redes (Caderno Tipo 1). Reproduzida para fins de estudo.