A empresa ABCTech, especializada em segurança da informação, anunciou o lançamento de um produto para proteção corporativa com a promessa de segurança inviolável. Durante o lançamento do produto, o site da empresa ficou indisponível para acesso devido a um grande número de acessos, impedindo que futuros clientes conhecessem a nova tecnologia. Simultaneamente, os canais de TV que divulgavam a propaganda do produto tiveram seus sites invadidos nos quais foram postadas informações de que o site da empresa ABCTech estava sob ataque impedindo a divulgação do novo produto. A técnica de ataque utilizada para indisponibilizar o site da empresa ABCTech é
- A)spoofing.
Spoofing é falsificação de identidade ou origem de comunicação, e não uma técnica voltada diretamente a derrubar um site por sobrecarga.
- B)denial of service (DoS).
Correta: denial of service é o ataque que busca indisponibilizar o serviço ao sobrecarregar o alvo e violar a disponibilidade.
- C)defacement.
Defacement é a alteração indevida do conteúdo visual de um site, não a sua indisponibilidade por excesso de acessos.
- D)brute force.
Brute force é tentativa repetida de adivinhar credenciais ou chaves, e não um ataque de indisponibilidade.
- E)sniffing.
Sniffing é a captura passiva de tráfego para análise, sem o objetivo principal de tirar o site do ar.
Gabarito: B
A questão descreve um cenário clássico de indisponibilidade de um serviço por excesso de acessos. Quando um site recebe tráfego em volume acima da capacidade de atendimento, ele pode ficar lento ou simplesmente sair do ar. Em segurança da informação, isso caracteriza um ataque de negação de serviço, cujo objetivo é tirar o sistema do ar e impedir que usuários legítimos o utilizem. No caso narrado, a empresa queria divulgar o produto, mas o site ficou indisponível justamente no momento do lançamento. Ou seja, o foco do ataque não foi roubar dados, nem alterar o conteúdo da página, nem descobrir senha na força bruta. O objetivo foi só derrubar o serviço e prejudicar a disponibilidade. Por isso, o gabarito é a letra B, denial of service (DoS). No DoS, um único ponto de origem tenta sobrecarregar o alvo. Se fossem vários computadores atacando ao mesmo tempo, aí falaríamos em DDoS, a versão distribuída do mesmo tipo de agressão. A doutrina de segurança da informação trata isso como violação do princípio da disponibilidade, um dos pilares clássicos junto com confidencialidade e integridade. A banca gosta muito de misturar conceitos parecidos. Aqui, o detalhe decisivo é: o site ficou fora do ar por excesso de acesso, não por alteração visual, captura de tráfego ou tentativa de adivinhação de credenciais. Então, quando aparecer indisponibilidade do serviço, acenda a luz amarela de DoS.