Questão de Segurança da Informação — Firewall em Segurança da Informação — CESPE / CEBRASPE 2025
Segurança da Informação›Firewall em Segurança da Informação
Código
ce214640
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
O WAF (web application firewalls)
Aelimina a necessidade de desenvolvimento de código seguro nas aplicações web.
Bprotege as aplicações web contra todos os tipos de ataques cibernéticos conhecidos.
Cfunciona exclusivamente no nível de rede (camada 3 do modelo OSI) para proteger aplicações web.
Dsubstitui outras práticas de segurança, como o uso de SSL/TLS e a implementação de políticas de segurança de rede.
Epode ser implementado em modo de detecção (passivo) ou em modo de prevenção (ativo).
Revelar gabarito e comentário▾
GabaritoE — pode ser implementado em modo de detecção (passivo) ou em modo de prevenção (ativo).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
WAF (Web Application Firewall)
Gabarito: letra E. O WAF pode operar em modo passivo (detecção) ou ativo (prevenção). As demais alternativas contêm erros conceituais ou generalizações indevidas.
O WAF é um firewall especializado em tráfego HTTP/HTTPS, atuando na camada de aplicação (camada 7 do modelo OSI). Ele analisa o conteúdo das requisições para identificar e bloquear ataques como SQL injection, XSS, CSRF, entre outros. Sua implementação não substitui outras práticas de segurança, sendo parte de uma estratégia em camadas.
Característica
Modo de Detecção (Passivo)
Modo de Prevenção (Ativo)
Função principal
Monitora e alerta sobre possíveis ataques
Bloqueia tráfego malicioso em tempo real
Ação sobre o tráfego
Apenas analisa, sem interferir
Intercepta e bloqueia requisições suspeitas
Risco de falsos positivos
Baixo (não afeta a operação)
Pode causar bloqueios indevidos
Uso típico
Diagnóstico e análise de ameaças
Proteção ativa em produção
WAF (Web Application Firewall): Camada de atuação (Aplicação (camada 7 OSI), Tráfego HTTP/HTTPS); Modos de operação (Detecção (passivo), Prevenção (ativo)); Ameaças que combate (SQL injection, XSS, CSRF); Limitações (Não substitui código seguro, Não protege contra todos os ataques, Não substitui SSL/TLS, Não substitui políticas de rede)
Alternativa A — ❌ Incorreta
Afirma que o WAF elimina a necessidade de desenvolvimento de código seguro. Na verdade, o WAF é uma camada adicional, mas não substitui boas práticas de codificação. A segurança deve ser abordada em múltiplas camadas (defense in depth).
Alternativa B — ❌ Incorreta
Afirma que protege contra todos os tipos de ataques cibernéticos conhecidos. Nenhuma ferramenta oferece proteção completa; o WAF foca em ataques a aplicações web, mas não cobre, por exemplo, ataques de rede ou engenharia social.
Alternativa C — ❌ Incorreta
Afirma que funciona exclusivamente no nível de rede (camada 3). Na realidade, o WAF opera na camada de aplicação (camada 7 do modelo OSI), analisando o conteúdo das requisições HTTP/HTTPS. Firewalls de rede tradicionais atuam nas camadas 3 e 4.
Alternativa D — ❌ Incorreta
Afirma que substitui outras práticas como SSL/TLS e políticas de segurança de rede. O WAF é complementar: SSL/TLS provê criptografia, e políticas de rede controlam o tráfego. O WAF não substitui nenhum desses; todos devem coexistir.
Alternativa E — ✅ Correta ⟵ GABARITO
O WAF pode ser configurado em modo de detecção (passivo), onde apenas monitora e alerta sobre possíveis ataques, ou em modo de prevenção (ativo), onde bloqueia tráfego malicioso em tempo real. Essa é uma característica fundamental dos sistemas de prevenção/detecção de intrusão para aplicações web.
PEGA ESSA DICA!
Questões sobre WAF frequentemente exploram generalizações com termos absolutos como "todos", "exclusivamente", "substitui" ou "elimina". Desconfie sempre dessas palavras – a segurança da informação raramente admite soluções únicas ou completas.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)