Um Tribunal de Justiça mantém um portal processual público, ...

Próximas questões
Com base no mesmo assunto
Q4234699 Segurança da Informação
Um Tribunal de Justiça mantém um portal processual público, serviço de correio eletrônico institucional e acesso remoto de magistrados e servidores as caixas postais por SMTP Submission, IMAP e POP3. Após auditoria de segurança, foram identificados riscos de spoofing do domínio institucional, interceptação de credenciais e exploração de serviços Web e de correio eletrônico expostos à Internet. Uma conduta completa e tecnicamente aderente, considerando as boas praticas de hardening, é
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: D

Fundamento decisivo: A decisão vinha do confronto entre os três riscos do enunciado e o conjunto de controles de cada alternativa: autenticação do domínio, proteção contra interceptação de credenciais e hardening dos serviços expostos. Só a letra D atende simultaneamente a esses três eixos.

Tema central: Autenticação e hardening
Análise das alternativas
A
Errada
Está errada porque não inclui DMARC, deixando incompleto o tratamento do spoofing do domínio. Além disso, apoia-se em reputação e filtragem de conteúdo, que são controles acessórios e não substituem a solução completa exigida.
B
Errada
Está errada porque não inclui SPF nem DMARC, e também não traz medida específica de hardening Web. A atualização periódica e os filtros de gateway são úteis, mas insuficientes para a completude pedida.
C
Errada
Está errada porque, embora contemple SPF, DKIM, TLS e restrição de acesso administrativo remoto, não inclui DMARC, que completa a política de autenticação do domínio. Também não traz hardening Web específico equivalente ao pedido na base.
D
Certa
A alternativa D está certa porque reúne os controles exigidos pela base: publica e configura SPF, DKIM e DMARC para mitigar spoofing do domínio; exige TLS 1.2 ou superior nos serviços expostos à Internet; restringe métodos HTTP desnecessários; e impede autenticação por protocolos de correio sem proteção criptográfica. Esse conjunto responde diretamente aos riscos descritos no enunciado.
E
Errada
Está errada porque trata SPF como mecanismo principal de autenticação do domínio, o que a base considera insuficiente para o problema de spoofing. Além disso, não inclui DMARC nem hardening Web específico.
Pegadinha da questão
A pegadinha foi misturar controles úteis, mas acessórios, como antispam, antivírus, reputação e segmentação, com a solução completa exigida para autenticação do domínio, proteção criptográfica e hardening Web.
Dica para questões semelhantes
  • Se a questão cobrar mitigação de spoofing do domínio, verifique se há SPF, DKIM e DMARC; SPF isolado ou SPF+DKIM sem DMARC não fecham o problema.
  • Se houver risco de interceptação de credenciais em serviços de correio, é preciso exigir TLS e vedar autenticação em protocolos sem proteção criptográfica.
  • Quando o enunciado mencionar hardening de serviço Web exposto, procure medida concreta de configuração, como restrição de métodos HTTP desnecessários.
  • Controles como filtragem, reputação e antivírus podem complementar, mas não substituem o mecanismo principal exigido.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo