Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — CESPE / CEBRASPE 2025
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
ce418238
Banca
CESPE / CEBRASPE
Órgão
TCE RS
Ano
2025
Cargo
APE (TCE-RS)
No que se refere a firewall e a filtro de pacotes, bem como a assinatura e certificado digitais, julgue os itens a seguir.
Um firewall presente na camada de enlace é capaz de entender a codificação HTML de um pacote HTTP.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall e camadas do modelo OSI
❌ ERRADO. Um firewall que atua na camada de enlace (camada 2 do modelo OSI) opera com base em endereços MAC e não possui capacidade de interpretar o conteúdo de protocolos de camadas superiores, como o HTTP. A compreensão da codificação HTML de um pacote HTTP exige um firewall de camada de aplicação (camada 7), como um proxy ou um WAF (Web Application Firewall).
O modelo OSI divide a comunicação em sete camadas, cada uma com funções específicas. Firewalls podem operar em diferentes camadas, e essa localização determina o que eles conseguem "enxergar" e filtrar. Um firewall de camada de enlace (também chamado de firewall bridge) atua como uma ponte transparente, analisando apenas os quadros (frames) e os endereços MAC de origem e destino. Ele não possui endereço IP e é invisível na rede, mas justamente por isso sua capacidade de inspeção é limitada às informações da camada 2.
Para entender a codificação HTML de um pacote HTTP, o dispositivo precisa acessar o conteúdo da mensagem, que está na camada de aplicação. Isso é feito por firewalls de aplicação (proxy) ou por soluções como o WAF, que inspecionam o payload dos pacotes, decodificam o protocolo HTTP e podem aplicar regras baseadas no conteúdo, como bloquear URLs específicas ou detectar ataques como SQL Injection e XSS. O firewall de enlace, por sua vez, não tem acesso a essas informações, pois não "sobe" na pilha de protocolos para analisar os dados.
A confusão entre as camadas é uma pegadinha clássica em provas de segurança da informação. O candidato pode pensar que "firewall" é um conceito único, mas a capacidade de filtragem varia conforme a camada em que atua. Um filtro de pacotes tradicional (camada 3/4) analisa endereços IP e portas; um firewall stateful (camada 4) acompanha o estado das conexões; e apenas os firewalls de aplicação (camada 7) conseguem interpretar o conteúdo, como a codificação HTML.
NÃO CAIA NESSA!
A banca troca a camada de atuação do firewall. Ela afirma que um firewall de enlace (camada 2) entende HTML, mas isso é função de um firewall de aplicação (camada 7). Lembre-se: quanto mais baixa a camada, menos conteúdo o firewall consegue inspecionar.
Firewall por camada OSI: Camada 2 (enlace) (Filtra por endereço MAC, Não entende HTML/HTTP); Camada 3/4 (rede/transporte) (Filtro de pacotes, IP e portas, Stateful (camada 4)); Camada 7 (aplicação) (Proxy / WAF, Entende HTML/HTTP, Detecta SQL Injection, XSS)
Item — ❌ Errado
A afirmação está incorreta porque um firewall de camada de enlace (camada 2) não tem capacidade de interpretar a codificação HTML de um pacote HTTP. O HTML é um conteúdo da camada de aplicação (camada 7), e sua compreensão exige um firewall que atue nessa camada, como um proxy ou WAF. O firewall de enlace apenas filtra com base em endereços MAC, sem analisar o conteúdo dos pacotes.