Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — CESPE / CEBRASPE 2026
Segurança da Informação›Tópicos Mesclados de Recursos de Segurança da Informação
Código
ce390766
Banca
CESPE / CEBRASPE
Órgão
TCE RN
Ano
2026
Cargo
Ana Adm ( )
No que concerne a ameaças em aplicações web, julgue o item subsecutivo.
A utilização de WAF (web application firewalls) pode auxiliar na mitigação de ataques conhecidos, mas não substitui a correção de vulnerabilidades na aplicação.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
WAF e correção de vulnerabilidades em aplicações web
✅ CERTO. A afirmação está correta: o WAF (Web Application Firewall) é uma ferramenta de proteção que atua na camada de aplicação, filtrando tráfego malicioso e mitigando ataques conhecidos, mas ele não substitui a correção das vulnerabilidades no código da aplicação. O WAF é uma medida complementar (defesa em profundidade), não uma solução definitiva — a correção da vulnerabilidade é a medida primária e definitiva.
O WAF é um firewall especializado em proteger aplicações web, atuando na camada 7 do modelo OSI. Ele monitora e filtra o tráfego de entrada e saída, inspecionando pacotes após a decriptação, e pode prevenir ataques como SQL Injection, XSS (Cross-Site Scripting) e CSRF (Cross-Site Request Forgery). No entanto, sua atuação é baseada em regras e assinaturas de ataques conhecidos — ele não elimina a causa raiz da vulnerabilidade, que reside no código da aplicação.
A correção de vulnerabilidades, por sua vez, envolve alterar o código-fonte, aplicar patches, atualizar bibliotecas e configurar corretamente a aplicação. É a medida que elimina ou reduz a vulnerabilidade em sua origem. O WAF, por mais bem configurado que esteja, pode ser contornado por ataques que não seguem os padrões conhecidos (zero-day) ou por variações que não estão em suas regras.
A relação entre WAF e correção é de complementaridade, não de substituição. A boa prática de segurança recomenda a defesa em profundidade: múltiplas camadas de proteção, onde o WAF é uma delas, mas a correção da vulnerabilidade é a base. Um exemplo prático: se uma aplicação tem uma vulnerabilidade de SQL Injection, o WAF pode bloquear as tentativas de exploração conhecidas, mas se o atacante encontrar uma variação que não está nas regras do WAF, a aplicação continuará vulnerável. Somente corrigindo o código (usando prepared statements, por exemplo) a vulnerabilidade é eliminada de fato.
A pegadinha que a banca explora aqui é a tentação de acreditar que uma ferramenta de segurança, por si só, resolve o problema. O candidato pode pensar que, com um WAF bem configurado, não é necessário corrigir a aplicação — o que é um erro grave. A segurança da informação é um processo contínuo, e a correção de vulnerabilidades é parte essencial dele.
WAF (Web Application Firewall): Atuação (Camada 7 (aplicação), Filtra tráfego malicioso, Baseado em regras e assinaturas); Mitiga (SQL Injection, XSS, CSRF); Limitações (Não elimina a causa raiz, Não cobre zero-day, Pode ser contornado); Papel (Complementar (defesa em profundidade), Não substitui a correção); Correção de vulnerabilidades (Medida primária e definitiva, Altera o código-fonte, Aplica patches e atualizações)
NÃO CAIA NESSA!
A banca pode tentar induzir o candidato a acreditar que o WAF é uma solução definitiva, que dispensa a correção da aplicação. Lembre-se: o WAF é uma mitigação (reduz o risco), não uma correção (elimina a causa). A correção é sempre necessária.