Um Tribunal de Justiça mantém um portal processual público, ...
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: D
Fundamento decisivo: A decisão vinha do confronto entre os três riscos do enunciado e o conjunto de controles de cada alternativa: autenticação do domínio, proteção contra interceptação de credenciais e hardening dos serviços expostos. Só a letra D atende simultaneamente a esses três eixos.
- Se a questão cobrar mitigação de spoofing do domínio, verifique se há SPF, DKIM e DMARC; SPF isolado ou SPF+DKIM sem DMARC não fecham o problema.
- Se houver risco de interceptação de credenciais em serviços de correio, é preciso exigir TLS e vedar autenticação em protocolos sem proteção criptográfica.
- Quando o enunciado mencionar hardening de serviço Web exposto, procure medida concreta de configuração, como restrição de métodos HTTP desnecessários.
- Controles como filtragem, reputação e antivírus podem complementar, mas não substituem o mecanismo principal exigido.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo
Comentários
Veja os comentários dos nossos alunos
Problema 1: Spoofing do domínio institucional.
- A Vacina: A "Santíssima Trindade" da segurança de e-mail corporativo: SPF + DKIM + DMARC. Se faltar o DMARC, a solução está incompleta, pois é ele quem dita a política (o que o servidor de destino deve fazer com as mensagens que falharem no SPF/DKIM: rejeitar ou jogar no spam).
Problema 2: Interceptação de credenciais (em POP3, IMAP e SMTP).
- A Vacina: Exigir TLS 1.2 ou superior e impedir autenticação sem proteção criptográfica. Protocolos como IMAP e POP3 nativos trafegam usuário e senha em texto claro (plaintext). Se um pacote for farejado (sniffing) no meio do caminho, a senha está comprometida. A única saída é forçar o uso das portas seguras (IMAPS/POP3S/SMTPS) ou o comando STARTTLS.
Problema 3: Exploração de serviços Web.
- A Vacina: Boas práticas de hardening Web, como restringir métodos HTTP desnecessários (desabilitar métodos como PUT, DELETE ou TRACE, que podem ser usados para ataques de Cross-Site Tracing - XST ou modificação de arquivos no servidor).
Gabarito: D
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo