No que se refere a prevenção e combate a ataques a redes de ...
No que se refere a prevenção e combate a ataques a redes de computadores, a sistemas criptográficos simétricos, a antispam e a firewalls, julgue o item a seguir.
A implementação de DNSSEC em um domínio garante proteção contra ataques de DNS spoofing, ao assegurar a autenticidade das respostas DNS por meio de validação criptográfica.
Comentários
Veja os comentários dos nossos alunos
Questão esquisita, o Lucas deu uma resposta mais olha so:
O enunciado fala em “validação criptográfica”, e não em “criptografia da comunicação”. Portanto, tecnicamente, a afirmação apresentada é compatível com a finalidade do DNSSEC. O gabarito ERRADO é bastante discutível com essa redação
O DNSSEC realmente usa validação criptográfica (assinaturas digitais) para garantir:
- Autenticidade → a resposta veio da origem esperada.
- Integridade → os dados não foram adulterados.
- Proteção contra respostas DNS falsificadas/spoofing
Eis o erro da questão:
{Evita que dados de DNS sejam forjados ou manipulados, porém sem fornecer confidencialidade, pois as respostas DNSSEC são autenticadas, mas não criptografadas.
FGV - 2018 - Banestes - Analista em Tecnologia da Informação - Suporte e Infraestrutura}
O sigilo não é um serviço oferecido, pois todas as informações no DNS são consideradas públicas.
Gabarito (Errado)
Segudo o site da IBM a parte final da alternativa esta correta!
Creio que o que deixa a questão errada é o trecho "garante proteção contra ataques de DNS spoofing".
Dá a entender que essa técnica é suficiente para que esse tipo de ataque não ocorra! Mas com base em questões anteriores sabemos que nada é garantido, ainda mais em se tratando de segurança!
DNSSEC é uma funcionalidade do Domain Name System (DNS) que usa autenticação criptográfica para verificar se os registros do DNS retornados em uma consulta DNS vêm de um servidor de nomes autorizado e não foram alterados no caminho.
Em termos simples, o DNSSEC ajuda a garantir que os usuários sejam direcionados para o site real que estão procurando, e não para um site falso. Embora não mantenha as pesquisas privadas (a segurança da camada de transporte, ou TLS, é um protocolo de segurança projetado para garantir a privacidade na Internet), ele ajuda a impedir que entidades maliciosas insiram respostas de DNS manipuladas nas solicitações de DNS.
Fonte:https://www.ibm.com/br-pt/think/topics/dnssec
GABARITO: ❌ ERRADO
⚠️ O PEGA DA BANCA:
• A casca de banana está no verbo GARANTE (generalização/absoluto): o DNSSEC protege apenas o trecho autoritativo/recursivo com validação ativa, mas não protege o cliente final (stub resolver / last mile) se este não validar localmente, além de não impedir SPOOFING VIA ENVENENAMENTO DE HOSTS LOCAL OU MALWARE.
✅ FUNDAMENTAÇÃO:
• O DNSSEC autentica a origem dos dados na árvore DNS, mas não garante proteção total contra spoofing de ponta a ponta: se o cliente/sistema operacional não validar as assinaturas ou sofrer ataques locais (arquivo hosts, proxies maliciosos ou spoofing no enlace local sem canal seguro), o ataque ainda tem êxito.
⚡ BIZU RÁPIDO:
• Cebraspe ama o termo absoluto: DNSSEC atenua e valida zonas, mas NÃO "garante" proteção total se faltar validação no cliente (last mile)!
➡️ Bons estudos!
➡️ Vamos juntos rumo à posse!
➡️ INSTAGRAM: @informaticaconcursos_
Errado!
Em segurança da informação, não existe bala de prata nem segurança absoluta. Afirmações que dizem que uma única tecnologia "garante proteção" contra uma categoria inteira de ataques costumam ser pegadinhas clássicas para classificar o item como errado.
Do ponto de vista técnico estrito, o DNSSEC foi desenhado para assinar digitalmente os registros de DNS, protegendo contra ataques de envenenamento de cache (cache poisoning) e falsificação de respostas (response forgery) entre servidores DNS.
Contudo, ele não garante proteção contra todas as formas de DNS spoofing, pois deixa lacunas importantes:
- Não protege o trecho cliente-resolvedor: O DNSSEC protege a comunicação entre os servidores DNS (autoritativos e recursivos), mas o tráfego entre a máquina do usuário (cliente) e o resolvedor local ainda pode ser interceptado ou falsificado, a menos que sejam usadas tecnologias complementares como DoH (DNS over HTTPS) ou DoT (DNS over TLS).
- Não protege o endpoint local: Se um invasor alterar o arquivo hosts local do sistema operacional da vítima ou comprometer o resolvedor local configurado na máquina, o ataque de spoofing continuará funcionando perfeitamente, independentemente do DNSSEC estar ativado no domínio de destino.
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo