Questão de Segurança da Informação — DMZ (DeMilitarized Zone) — FCC 2022
Segurança da Informação›DMZ (DeMilitarized Zone)
Código
fc066101
Banca
FCC
Órgão
TRT - 23ª REGIÃO (MT)
Ano
2022
Cargo
Analista Judiciário - Área Apoio - Tecnologia da Informação
Uma Analista sugeriu como sistema de proteção o uso de
Afirewall UTM, que oferece ganhos de performance, uma vez que todas as funções de segurança estão descentralizadas em diversos consoles de gerenciamento e dispositivos instalados nos ambientes da organização.
BWAF, que protege a identidade da máquina cliente com o uso de um intermediário, sendo uma solução melhor que o proxy direto, que atua em nome do servidor e o protege contra a exposição aos riscos.
CWAF abrangente, que protege todos os aplicativos contra vários tipos de ameaças, incluindo o Over World Application Security Program (OWASP) top 15, o consenso sobre os riscos de segurança mais críticos para os aplicativos da web.
DDMZ com firewall duplo, em que o firewall externo é utilizado para direcionar o tráfego da internet para a DMZ apenas, enquanto o outro é utilizado para direcionar o tráfego da DMZ para a rede interna.
Eproxy reverso, que utiliza a técnica DMZ de revezamento para direcionar solicitações por meio de uma lista sequencial de servidores internos, além de incorporar recursos de balanceamento de carga para aumentar a segurança.
Revelar gabarito e comentário▾
GabaritoD — DMZ com firewall duplo, em que o firewall externo é utilizado para direcionar o tráfego da internet para a DMZ apenas, enquanto o outro é utilizado para direcionar o tráfego da DMZ para a rede interna.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
DMZ (Zona Desmilitarizada)
Gabarito: letra D. A alternativa D descreve corretamente a arquitetura de DMZ com firewall duplo, que é a abordagem mais segura: o firewall externo direciona o tráfego da internet apenas para a DMZ, e o firewall interno controla o tráfego da DMZ para a rede interna. Conforme a definição técnica:
A primeira firewall (também chamada de firewall de 'front-end' ou de 'perímetro') deve ser configurada para permitir tráfego destinado somente à zona demilitarizada. A segunda firewall (também chamada de firewall de 'back-end' ou 'interna') permite somente tráfego para a zona demilitarizada a partir da rede interna.
As demais alternativas contêm erros conceituais.
Alternativa A — ❌ Incorreta
Afirma que o firewall UTM oferece ganhos de performance por descentralizar funções de segurança em diversos consoles e dispositivos. Na verdade, o UTM (Unified Threat Management) centraliza múltiplas funções (firewall, antivírus, IPS, etc.) em um único dispositivo, simplificando o gerenciamento. Descentralizar aumentaria a complexidade e não traria ganho de performance.
Alternativa B — ❌ Incorreta
Confunde os conceitos de proxy direto e proxy reverso. O proxy direto atua em nome do cliente (protegendo a identidade do cliente), enquanto o proxy reverso atua em nome do servidor (protegendo o servidor da exposição). A alternativa inverte os papéis: diz que o WAF protege a identidade do cliente e que o proxy direto protege o servidor — ambos estão trocados.
Alternativa C — ❌ Incorreta
Erro no número: o OWASP (Open Web Application Security Project) publica o Top 10 de riscos de segurança para aplicações web, e não o "Top 15". Além disso, o termo "Over World Application Security Program" é uma corruptela incorreta.
Alternativa D — ✅ Correta ⟵ GABARITO
Descreve precisamente a arquitetura de DMZ com dois firewalls: o primeiro filtra o tráfego da internet para a DMZ, e o segundo filtra o tráfego da DMZ para a rede interna. Essa configuração oferece maior segurança, pois dois dispositivos precisariam ser comprometidos.
Alternativa E — ❌ Incorreta
O proxy reverso não é uma "técnica DMZ de revezamento" nem direciona solicitações por uma lista sequencial de servidores. Ele atua como intermediário entre clientes externos e servidores internos, podendo incluir balanceamento de carga, mas não usa revezamento nem lista sequencial obrigatória.
NÃO CAIA NESSA!
A banca mistura conceitos de diferentes soluções de segurança. A principal armadilha está na alternativa B, que inverte a função do proxy direto com o proxy reverso. Na C, usa "OWASP top 15" (o correto é Top 10). Na A, descreve o UTM como descentralizado, quando na verdade ele centraliza várias funções em um só dispositivo. Fique atento a essas inversões! 💪
NÃO CAIA NESSA!
Para questões de DMZ, lembre-se da arquitetura de dois firewalls: um voltado para a Internet (perímetro) e outro para a rede interna. A DMZ fica entre eles. Desenhe mentalmente esse esquema para não confundir com outras soluções como UTM, WAF ou proxy.