Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — FCC 2026

Segurança da InformaçãoConceitos de Firewall, Proxy e DMZ
Código
fc142064
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
Considere a infraestrutura de TI de uma Assembleia Legislativa que possui sistema de processo legislativo eletrônico, portal institucional exposto à internet, integração com órgãos externos (como tribunais e portais de transparência) e estações de trabalho de gabinetes e áreas administrativas na mesma infraestrutura IP. Após um incidente de segurança com movimentação lateral entre sistemas internos, a arquitetura que melhor atende ao requisito de reduzir a exposição do perímetro e conter a propagação entre ambientes é a
  1. Adisponibilização dos serviços de integração com órgãos externos diretamente na rede corporativa, com uso de listas de controle de acesso (ACLs) no roteamento central e monitoramento contínuo das conexões estabelecidas.
  2. Breplicação dos sistemas críticos da assembleia em sub-redes distintas, com conectividade operacional entre elas e prioridade para continuidade de serviço em caso de falhas localizadas.
  3. Cpublicação do portal institucional em uma DMZ, com segmentação interna da rede por função e sensibilidade, definição de políticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado entre os segmentos.
  4. Dconcentração dos sistemas legislativos, administrativos e de apoio parlamentar em uma mesma VLAN lógica, com inspeção reforçada no tráfego de entrada e aplicação de controles adicionais nos dispositivos internos.
  5. Econcentração dos controles de segurança no firewall de borda, mantendo os sistemas legislativos, administrativos e de gabinetes no mesmo segmento interno, desde que o NAT oculte os endereços privados.
Revelar gabarito e comentário

GabaritoC — publicação do portal institucional em uma DMZ, com segmentação interna da rede por função e sensibilidade, definição de políticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado entre os segmentos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Arquitetura de segurança: DMZ e segmentação de rede

Gabarito: letra C. A arquitetura que melhor atende ao requisito de reduzir a exposição do perímetro e conter a propagação entre ambientes é a que publica o portal institucional em uma DMZ (zona desmilitarizada), segmenta a rede interna por função e sensibilidade, define políticas explícitas de comunicação entre zonas e adota o bloqueio por padrão (default deny) de todo tráfego não autorizado — exatamente o que a alternativa C descreve. Esse é o desenho clássico de defesa em profundidade, que cria barreiras sucessivas entre a internet, os serviços expostos e os dados internos.

A DMZ (DeMilitarized Zone, ou zona desmilitarizada) é uma sub-rede que fica entre a internet e a rede interna, funcionando como uma "terra de ninguém" onde são colocados os serviços que precisam ser acessados pelo público externo — como o portal institucional, servidores web, DNS e e-mail. A lógica é simples: se um servidor na DMZ for comprometido, o atacante ainda encontra um segundo firewall entre a DMZ e a rede interna, o que dificulta (ou impede) o "pulo" para os sistemas críticos. É por isso que a DMZ é considerada uma zona de confiança parcial: ela não confia na internet, e a rede interna não confia nela.

O requisito central do enunciado é conter a propagação entre ambientes após um incidente com movimentação lateral. Movimentação lateral é a técnica em que o atacante, após comprometer um primeiro sistema, usa esse acesso para se deslocar pela rede até alcançar outros sistemas e dados. Para conter isso, a arquitetura precisa de segmentação: dividir a rede em zonas (ou VLANs) com níveis diferentes de confiança e criticidade, e controlar rigorosamente o tráfego entre elas. A alternativa C aplica exatamente esse princípio, combinando três elementos: (1) a DMZ para isolar os serviços expostos à internet; (2) a segmentação interna por função e sensibilidade (ex.: rede de gabinetes separada da rede administrativa, que por sua vez é separada da rede dos sistemas legislativos); e (3) a política de default deny — tudo que não foi explicitamente permitido é bloqueado.

O conceito de default deny (negação por padrão) é a espinha dorsal de uma política de firewall segura: em vez de liberar o tráfego e bloquear apenas o que é conhecidamente malicioso, o firewall bloqueia tudo por padrão e só permite o que foi explicitamente autorizado por regras específicas. Isso reduz drasticamente a superfície de ataque e impede que tráfego não previsto circule entre zonas. As alternativas que "concentram" os sistemas em um único segmento ou que liberam tráfego irrestrito entre zonas vão na direção oposta — aumentam a superfície de ataque e facilitam a movimentação lateral, exatamente o problema que o enunciado quer resolver.

A pegadinha central desta questão é a tentação da simplicidade: alternativas que propõem "concentrar" tudo em uma VLAN ou "manter tudo no mesmo segmento" parecem mais fáceis de gerenciar, mas sacrificam a segurança. A banca explora o distrator de "facilitar a integração" ou "priorizar a continuidade" para mascarar falhas graves de arquitetura. A alternativa correta é a que aplica o princípio do menor privilégio e a defesa em profundidade, mesmo que isso signifique mais complexidade operacional. Guarde essa fronteira: segmentação + default deny + DMZ é o padrão de ouro; concentração + liberação + confiança na borda é o caminho do desastre.

Alternativa

Estratégia de arquitetura

Efeito na exposição do perímetro

Efeito na contenção da propagação (movimentação lateral)

Veredito

A

Serviços de integração externa na rede corporativa + ACLs

❌ Aumenta (expõe serviços internos a terceiros)

❌ Ineficaz (atacante já está dentro da rede)

Incorreta

B

Replicação em sub-redes com conectividade plena

❌ Não reduz (foco em disponibilidade)

❌ Ineficaz (conectividade plena facilita o salto)

Incorreta

C

DMZ + segmentação por função/sensibilidade + default deny

✅ Reduz (isola serviços expostos na DMZ)

✅ Contém (barreiras entre zonas)

Correta (gabarito)

D

Concentração em uma única VLAN + inspeção na entrada

❌ Não reduz (superfície única)

❌ Ineficaz (mesmo domínio de confiança)

Incorreta

E

Controles só no firewall de borda + segmento único + NAT

❌ Não reduz (casca dura, interior plano)

❌ Ineficaz (NAT não contém interno)

Incorreta

Arquitetura de segurança
  • 1Defesa em profundidade
    • DMZ (serviços expostos)
    • Segmentação por função
    • Default deny
  • 2Erros comuns
    • Concentrar em VLAN única
    • Confiar só na borda
    • Redundância ≠ contenção
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Disponibilizar os serviços de integração com órgãos externos diretamente na rede corporativa é um erro grave de arquitetura. Isso expõe sistemas internos a um tráfego que vem de fora (tribunais, portais de transparência), aumentando a superfície de ataque. O uso de ACLs no roteamento central e o monitoramento contínuo são boas práticas, mas não substituem a segmentação: se um serviço de integração for comprometido, o atacante já está dentro da rede corporativa, com acesso potencial a todos os sistemas. A DMZ existe justamente para evitar que serviços expostos a terceiros fiquem no mesmo plano da rede interna.

Alternativa B — ❌ Incorreta

Replicar sistemas críticos em sub-redes distintas com conectividade operacional entre elas é uma estratégia de alta disponibilidade (continuidade de negócio), não de segurança. A replicação garante que, se uma sub-rede falhar, a outra assume — mas não impede a movimentação lateral. Pelo contrário: se as sub-redes têm conectividade operacional plena e a prioridade é a continuidade do serviço, um atacante que comprometa uma delas pode facilmente alcançar a outra. A alternativa confunde redundância (disponibilidade) com segmentação (contenção de incidentes).

Alternativa C — ✅ Correta ⟵ GABARITO

Esta é a única alternativa que aplica integralmente as melhores práticas de arquitetura de segurança. A publicação do portal em uma DMZ isola o serviço exposto à internet; a segmentação interna por função e sensibilidade (gabinetes, administrativo, sistemas legislativos em zonas distintas) impede que um comprometimento em uma área se propague para as outras; as políticas explícitas de comunicação entre zonas garantem que só o tráfego necessário e autorizado circule; e o bloqueio por padrão (default deny) de todo tráfego não autorizado é a regra de ouro do firewall. Esse conjunto atende diretamente aos dois requisitos do enunciado: reduzir a exposição do perímetro (a DMZ concentra a exposição em serviços não críticos) e conter a propagação (a segmentação limita o raio de alcance de um atacante).

Alternativa D — ❌ Incorreta

Concentrar os sistemas legislativos, administrativos e de apoio parlamentar em uma mesma VLAN lógica é o oposto da segmentação. Uma VLAN única significa que todos os sistemas compartilham o mesmo domínio de broadcast e, na prática, o mesmo plano de confiança — se um sistema for comprometido, o atacante tem acesso direto aos demais. A inspeção reforçada no tráfego de entrada e os controles adicionais nos dispositivos internos são medidas defensivas válidas, mas não substituem a separação física/lógica entre ambientes de criticidade diferente. A alternativa ignora o requisito de conter a propagação entre ambientes.

Alternativa E — ❌ Incorreta

Concentrar os controles de segurança no firewall de borda e manter todos os sistemas no mesmo segmento interno é uma arquitetura de "casca dura por fora, ovo mole por dentro". O firewall de borda protege a rede contra ameaças externas, mas não protege contra a movimentação lateral interna: uma vez que um atacante atravessa a borda (por exemplo, via phishing ou um serviço vulnerável), ele encontra todos os sistemas no mesmo plano, sem barreiras entre eles. O NAT (Network Address Translation) oculta endereços privados, mas isso é uma medida de obscurecimento, não de contenção — não impede que um atacante interno se mova lateralmente. A alternativa ignora completamente a necessidade de segmentação interna.

Gabarito: letra C — a única que combina DMZ, segmentação interna e política de bloqueio por padrão, atendendo aos requisitos de reduzir a exposição do perímetro e conter a propagação entre ambientes.

Link permanente: /questoes/fc142064