Um ataque de exploração de vulnerabilidades ocorre quando um atacante, utilizando-se de uma vulnerabilidade, tenta executar ações maliciosas, como invadir um sistema, acessar informações confidenciais, disparar ataques contra outros computadores, ou tornar um serviço inacessível. Considerando os ataques de exploração de vulnerabilidades, relacione adequadamente as colunas a seguir. 1. Falsificação de e-mail. 2. Interceptação de tráfego. 3. Varredura em redes. 4. Força bruta. 5. Negação de serviço. ( ) Inspeciona os dados trafegados em redes de computadores, por meio do uso de programas específicos chamados de sniffers. ( ) O atacante utiliza um computador para tirar de operação um serviço, um computador, ou uma rede conectada à internet. ( ) Efetua buscas minuciosas em redes, com o objetivo de identificar computadores ativos e coletar informações sobre eles como, por exemplo, serviços disponibilizados e programas instalados. ( ) Altera campos do cabeçalho de um e-mail, de forma a aparentar que ele foi enviado de uma determinada origem quando, na verdade, foi enviado de outra. ( ) Adivinha, por tentativa e erro, um nome de usuário e senha e, assim, executa processos e acessa sites, computadores e serviços com os mesmos privilégios deste usuário. A sequência está correta em
- A)3, 1, 4, 2, 5
Errada, porque embaralha quase todas as associações, trocando interceptação, força bruta, varredura e negação de serviço.
- B)4, 3, 2, 5, 1
Errada, pois começa com força bruta e ainda troca interceptação, negação de serviço e falsificação de e-mail.
- C)1, 4, 5, 3, 2
Errada, já que inverte a maior parte das correspondências entre as descrições e os tipos de ataque.
- D)5, 2, 1, 4, 3
Errada, porque coloca negação de serviço e interceptação fora do lugar e também erra varredura e força bruta.
- E)2, 5, 3, 1, 4
Certa, porque relaciona corretamente interceptação, negação de serviço, varredura, falsificação de e-mail e força bruta.
Gabarito: E
Nesta questão, a banca cobra ataques de exploração de vulnerabilidades bem conhecidos em segurança da informação. A lógica aqui é ligar cada descrição ao seu nome clássico: sniffers fazem interceptação de tráfego, varredura em redes procura hosts e serviços, força bruta tenta adivinhar credenciais, falsificação de e-mail altera o cabeçalho para parecer outra origem, e negação de serviço tira o serviço do ar. A grande sacada é reconhecer o efeito do ataque, não só o nome bonito do termo. No primeiro enunciado, falar em inspecionar dados trafegados com programas chamados sniffers aponta para interceptação de tráfego. No segundo, tirar um serviço, computador ou rede da internet é o típico ataque de negação de serviço. No terceiro, a busca minuciosa por máquinas ativas e informações sobre serviços instalados descreve varredura em redes. O quarto item fala em alterar campos do cabeçalho de e-mail para fingir uma origem diferente, o que é falsificação de e-mail. Por fim, o quinto descreve tentativa e erro de usuário e senha, isto é, força bruta. Assim, a sequência correta fica 2, 5, 3, 1, 4, que corresponde à alternativa E. Como fundamento doutrinário, essa classificação é compatível com a terminologia usada em materiais de segurança da informação amplamente adotados em concursos, como cartilhas e glossários de órgãos públicos e referências do CERT.br, que tratam esses ataques exatamente nessas categorias.