Durante uma análise de segurança em uma rede corporativa, identificou-se que diversos dispositivos estavam vulneráveis a ataques de engenharia social, exploração de DNS spoofing e tráfego não criptografado. Considerando boas práticas de segurança da informação no ambiente da internet, qual das medidas abaixo é mais adequada para mitigar esses riscos simultaneamente?
- A)Instalar certificados SSL autoassinados, atualizar o navegador e limitar o número de conexões simultâneas por IP.
Errada, porque certificado autoassinado não resolve confiança pública e atualizar navegador ou limitar conexões não mitiga de forma adequada engenharia social nem DNS spoofing.
- B)Implementar DNSSEC, adoção de protocolos HTTPS em todos os serviços e treinamento recorrente em segurança contra engenharia social.
Certa, porque DNSSEC reduz risco de falsificação de DNS, HTTPS protege o tráfego contra interceptação e o treinamento recorrente ajuda a combater engenharia social.
- C)Aplicar políticas de controle de banda e segmentação de rede via VLAN, priorizando o tráfego de streaming.
Errada, pois controle de banda e VLAN podem ajudar na organização da rede, mas não atacam diretamente os três riscos descritos.
- D)Habilitar apenas o firewall de borda e restringir o uso de dispositivos móveis na rede interna.
Errada, porque firewall de borda e restrição a dispositivos móveis são medidas limitadas e não impedem falsificação de DNS, nem resolvem tráfego não criptografado ou engenharia social.
- E)Utilizar antivírus com varredura heurística e assinar digitalmente todos os e-mails da empresa.
Errada, já que antivírus e assinatura de e-mails podem contribuir em alguns cenários, mas não mitigam adequadamente DNS spoofing nem substituem criptografia de tráfego e capacitação contra golpes.
Gabarito: B
A questão mistura três frentes clássicas de segurança na internet: engenharia social, DNS spoofing e tráfego sem criptografia. Quando a prova junta problemas diferentes, a melhor resposta costuma ser a que trata cada um na raiz, sem “maquiagem” de segurança. Aqui, não basta proteger só a borda da rede ou instalar um software qualquer: é preciso fortalecer a confiança nas respostas de DNS, criptografar a comunicação e preparar as pessoas para não caírem em golpes.