Pular para o conteúdo principal

Questão de Segurança da Informação — Firewall em Segurança da Informação — CESPE / CEBRASPE 2025

Segurança da InformaçãoFirewall em Segurança da Informação
Código
ce214640
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
O WAF (web application firewalls)
  1. Aelimina a necessidade de desenvolvimento de código seguro nas aplicações web.
  2. Bprotege as aplicações web contra todos os tipos de ataques cibernéticos conhecidos.
  3. Cfunciona exclusivamente no nível de rede (camada 3 do modelo OSI) para proteger aplicações web.
  4. Dsubstitui outras práticas de segurança, como o uso de SSL/TLS e a implementação de políticas de segurança de rede.
  5. Epode ser implementado em modo de detecção (passivo) ou em modo de prevenção (ativo).
Revelar gabarito e comentário

GabaritoE — pode ser implementado em modo de detecção (passivo) ou em modo de prevenção (ativo).

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

WAF (Web Application Firewall)

Gabarito: letra E. O WAF pode operar em modo passivo (detecção) ou ativo (prevenção). As demais alternativas contêm erros conceituais ou generalizações indevidas.

O WAF é um firewall especializado em tráfego HTTP/HTTPS, atuando na camada de aplicação (camada 7 do modelo OSI). Ele analisa o conteúdo das requisições para identificar e bloquear ataques como SQL injection, XSS, CSRF, entre outros. Sua implementação não substitui outras práticas de segurança, sendo parte de uma estratégia em camadas.

Característica

Modo de Detecção (Passivo)

Modo de Prevenção (Ativo)

Função principal

Monitora e alerta sobre possíveis ataques

Bloqueia tráfego malicioso em tempo real

Ação sobre o tráfego

Apenas analisa, sem interferir

Intercepta e bloqueia requisições suspeitas

Risco de falsos positivos

Baixo (não afeta a operação)

Pode causar bloqueios indevidos

Uso típico

Diagnóstico e análise de ameaças

Proteção ativa em produção

1Camada de atuação
Aplicação (camada 7 OSI)
Tráfego HTTP/HTTPS
2Modos de operação
Detecção (passivo)
Prevenção (ativo)
3Ameaças que combate
SQL injection
XSS
CSRF
4Limitações
Não substitui código seguro
Não protege contra todos os ataques
Não substitui SSL/TLS
Não substitui políticas de rede
WAF (Web Application Firewall)
LEVELsoulevel.com.br
WAF (Web Application Firewall): Camada de atuação (Aplicação (camada 7 OSI), Tráfego HTTP/HTTPS); Modos de operação (Detecção (passivo), Prevenção (ativo)); Ameaças que combate (SQL injection, XSS, CSRF); Limitações (Não substitui código seguro, Não protege contra todos os ataques, Não substitui SSL/TLS, Não substitui políticas de rede)

Alternativa A — ❌ Incorreta

Afirma que o WAF elimina a necessidade de desenvolvimento de código seguro. Na verdade, o WAF é uma camada adicional, mas não substitui boas práticas de codificação. A segurança deve ser abordada em múltiplas camadas (defense in depth).

Alternativa B — ❌ Incorreta

Afirma que protege contra todos os tipos de ataques cibernéticos conhecidos. Nenhuma ferramenta oferece proteção completa; o WAF foca em ataques a aplicações web, mas não cobre, por exemplo, ataques de rede ou engenharia social.

Alternativa C — ❌ Incorreta

Afirma que funciona exclusivamente no nível de rede (camada 3). Na realidade, o WAF opera na camada de aplicação (camada 7 do modelo OSI), analisando o conteúdo das requisições HTTP/HTTPS. Firewalls de rede tradicionais atuam nas camadas 3 e 4.

Alternativa D — ❌ Incorreta

Afirma que substitui outras práticas como SSL/TLS e políticas de segurança de rede. O WAF é complementar: SSL/TLS provê criptografia, e políticas de rede controlam o tráfego. O WAF não substitui nenhum desses; todos devem coexistir.

Alternativa E — ✅ Correta ⟵ GABARITO

O WAF pode ser configurado em modo de detecção (passivo), onde apenas monitora e alerta sobre possíveis ataques, ou em modo de prevenção (ativo), onde bloqueia tráfego malicioso em tempo real. Essa é uma característica fundamental dos sistemas de prevenção/detecção de intrusão para aplicações web.

PEGA ESSA DICA!

Questões sobre WAF frequentemente exploram generalizações com termos absolutos como "todos", "exclusivamente", "substitui" ou "elimina". Desconfie sempre dessas palavras – a segurança da informação raramente admite soluções únicas ou completas.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra E.

Link permanente: /questoes/ce214640