Um conjunto de profissionais de segurança de um órgão públic...
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: D
Fundamento decisivo: O decisivo era identificar a combinação correta dos controles para cada problema do enunciado: spam e anexos maliciosos exigem antispam/antivírus no gateway, enquanto o uso indevido do domínio no From exige SPF, DKIM e DMARC.
- Separe controles de conteúdo de controles de autenticação de domínio: antispam/antivírus tratam spam e malware; SPF, DKIM e DMARC tratam legitimidade do remetente.
- Se houver abuso do domínio no campo From, verifique se a solução usa DMARC apoiado em SPF e/ou DKIM.
- Desconfie de alternativas que atribuem a SPF análise de conteúdo, a DKIM criptografia ou a antivírus validação de DNS.
- Em implantação de DMARC, política progressiva com relatórios é compatível com monitoramento e ajuste antes de reject.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo
Comentários
Veja os comentários dos nossos alunos
Entra na minha casa entra na minha vida kkkkkkkk
SPF (Sender Policy Framework)
- Quem enviou.
- O servidor do destinatário consulta o DNS do domínio para ver se o IP do servidor remetente está na lista autorizada.
- Um crachá de empresa que lista os endereços IP autorizados a entregar correspondência.
DKIM (DomainKeys Identified Mail)
- O conteúdo da mensagem.
- O servidor remetente assina o e-mail com uma chave privada. O destinatário usa a chave pública no DNS para verificar se o e-mail foi alterado no caminho.
- Um lacre de cera com carimbo na carta. Se a carta for violada, o lacre se quebra.
DMARC (Domain-based Message Authentication...)
- A política e ação final.
- Utiliza os resultados do SPF e DKIM para instruir o servidor de destino sobre o que fazer se a validação falhar (none, quarantine, reject).
- O manual de instruções para a portaria: "Se a carta não tiver crachá ou o lacre estiver quebrado, jogue no lixo".
Resposta: D
Vamos de explicação que aqui a banca não teve pena de pegar várias partes do edital
Tudo começa com o SMTP que é um protocolo véiTosco para enviar emails. Como ele é muito antigo e "simples", o que mais tem é golpes por emails, e no caso o e-mail spoofing. É daí que entra a tríade de protocolos de segurança para esse caso
Protocolos
SPF: valida se o endereço IP do servidor remetente tem autorização para disparar mensagens em nome de um determinado domínio. Mas ele só valida o remetente técnico. E não o "from" que é uma vulnerabilidade quando tem encaminhamentos dos emails
O administrador do domínio publica um registro do tipo TXT no DNS listando os IPs e mecanismos autorizados.
É como uma lista deixada na portaria de um condomínio dizendo quais placas de carro de entregadores podem entrar em nome da administração.
DKIM: coloca criptografia assimétrica para assegurar a autenticidade e a integridade da mensagem em trânsito.
Com isso acaba de resolver o problema do encaminhamento de mensagens, já que a mensagem é "idonea", todo redirecionamento também será (desde que não seja alterado o cabeçalho, que aí muda o hash que em seguida muda tudo)
Como um carimbo em cera exclusivo no envelope da correspondência para garantir que ninguém abriu a carta no meio do caminho.
DMARC: Protocolo que utiliza SPF e DKIM para proteger o cabeçalho 'From:' contra falsificação (spoofing),
resolve efetivamente a lacuna de segurança deixada pelos dois protocolos anteriores (encaminhamento possívelmente fraudulento(SPF) e mudança no cabeçalho da mensagem, deixando claro que a mensagem não é mais a mesma, podendo ser um vírus (DKIM)
Ele basicamente faz: "Se uma carta chegar sem o carimbo de cera válido ou de um entregador fora da lista, descarte-a imediatamente e me envie uma notificação de ocorrência, pq sou fofoqueiro"
Logo deixa claro que o DMARC trabalha com SPF e DKIM ao mesmo tempo
Agora vamos a questão
Basicamente o que uma equipe de segurança deve fazer: Pelo SPF ver se o IP está na lista de IPS confiáveis. Pelo DKIM ver se o cabeçalho foi ou não alterado. Entre outros
A) SPF não analisa conteúdo, somente o IP de quem envia. DMARC não realiza criptografia de anexos. Antivirus tem nada a ver com DNS
B) DMARC depende do SPF e do DKIM
C) Configuração maluca. Configurar SPF com +all autoriza tudo e todos a enviar e-mails
D) Resposta correta
E) Mais uma vez DKIM não substitui o SPF
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo