Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — FCC 2026
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
fc142064
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
Considere a infraestrutura de TI de uma Assembleia Legislativa que possui sistema de processo legislativo eletrônico, portal institucional exposto à internet, integração com órgãos externos (como tribunais e portais de transparência) e estações de trabalho de gabinetes e áreas administrativas na mesma infraestrutura IP. Após um incidente de segurança com movimentação lateral entre sistemas internos, a arquitetura que melhor atende ao requisito de reduzir a exposição do perímetro e conter a propagação entre ambientes é a
Adisponibilização dos serviços de integração com órgãos externos diretamente na rede corporativa, com uso de listas de controle de acesso (ACLs) no roteamento central e monitoramento contínuo das conexões estabelecidas.
Breplicação dos sistemas críticos da assembleia em sub-redes distintas, com conectividade operacional entre elas e prioridade para continuidade de serviço em caso de falhas localizadas.
Cpublicação do portal institucional em uma DMZ, com segmentação interna da rede por função e sensibilidade, definição de políticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado entre os segmentos.
Dconcentração dos sistemas legislativos, administrativos e de apoio parlamentar em uma mesma VLAN lógica, com inspeção reforçada no tráfego de entrada e aplicação de controles adicionais nos dispositivos internos.
Econcentração dos controles de segurança no firewall de borda, mantendo os sistemas legislativos, administrativos e de gabinetes no mesmo segmento interno, desde que o NAT oculte os endereços privados.
Revelar gabarito e comentário▾
GabaritoC — publicação do portal institucional em uma DMZ, com segmentação interna da rede por função e sensibilidade, definição de políticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado entre os segmentos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Arquitetura de segurança: DMZ e segmentação de rede
Gabarito: letra C. A arquitetura que melhor atende ao requisito de reduzir a exposição do perímetro e conter a propagação entre ambientes é a que publica o portal institucional em uma DMZ (zona desmilitarizada), segmenta a rede interna por função e sensibilidade, define políticas explícitas de comunicação entre zonas e adota o bloqueio por padrão (default deny) de todo tráfego não autorizado — exatamente o que a alternativa C descreve. Esse é o desenho clássico de defesa em profundidade, que cria barreiras sucessivas entre a internet, os serviços expostos e os dados internos.
A DMZ (DeMilitarized Zone, ou zona desmilitarizada) é uma sub-rede que fica entre a internet e a rede interna, funcionando como uma "terra de ninguém" onde são colocados os serviços que precisam ser acessados pelo público externo — como o portal institucional, servidores web, DNS e e-mail. A lógica é simples: se um servidor na DMZ for comprometido, o atacante ainda encontra um segundo firewall entre a DMZ e a rede interna, o que dificulta (ou impede) o "pulo" para os sistemas críticos. É por isso que a DMZ é considerada uma zona de confiança parcial: ela não confia na internet, e a rede interna não confia nela.
O requisito central do enunciado é conter a propagação entre ambientes após um incidente com movimentação lateral. Movimentação lateral é a técnica em que o atacante, após comprometer um primeiro sistema, usa esse acesso para se deslocar pela rede até alcançar outros sistemas e dados. Para conter isso, a arquitetura precisa de segmentação: dividir a rede em zonas (ou VLANs) com níveis diferentes de confiança e criticidade, e controlar rigorosamente o tráfego entre elas. A alternativa C aplica exatamente esse princípio, combinando três elementos: (1) a DMZ para isolar os serviços expostos à internet; (2) a segmentação interna por função e sensibilidade (ex.: rede de gabinetes separada da rede administrativa, que por sua vez é separada da rede dos sistemas legislativos); e (3) a política de default deny — tudo que não foi explicitamente permitido é bloqueado.
O conceito de default deny (negação por padrão) é a espinha dorsal de uma política de firewall segura: em vez de liberar o tráfego e bloquear apenas o que é conhecidamente malicioso, o firewall bloqueia tudo por padrão e só permite o que foi explicitamente autorizado por regras específicas. Isso reduz drasticamente a superfície de ataque e impede que tráfego não previsto circule entre zonas. As alternativas que "concentram" os sistemas em um único segmento ou que liberam tráfego irrestrito entre zonas vão na direção oposta — aumentam a superfície de ataque e facilitam a movimentação lateral, exatamente o problema que o enunciado quer resolver.
A pegadinha central desta questão é a tentação da simplicidade: alternativas que propõem "concentrar" tudo em uma VLAN ou "manter tudo no mesmo segmento" parecem mais fáceis de gerenciar, mas sacrificam a segurança. A banca explora o distrator de "facilitar a integração" ou "priorizar a continuidade" para mascarar falhas graves de arquitetura. A alternativa correta é a que aplica o princípio do menor privilégio e a defesa em profundidade, mesmo que isso signifique mais complexidade operacional. Guarde essa fronteira: segmentação + default deny + DMZ é o padrão de ouro; concentração + liberação + confiança na borda é o caminho do desastre.
Alternativa
Estratégia de arquitetura
Efeito na exposição do perímetro
Efeito na contenção da propagação (movimentação lateral)
Veredito
A
Serviços de integração externa na rede corporativa + ACLs
❌ Aumenta (expõe serviços internos a terceiros)
❌ Ineficaz (atacante já está dentro da rede)
Incorreta
B
Replicação em sub-redes com conectividade plena
❌ Não reduz (foco em disponibilidade)
❌ Ineficaz (conectividade plena facilita o salto)
Incorreta
C
DMZ + segmentação por função/sensibilidade + default deny
✅ Reduz (isola serviços expostos na DMZ)
✅ Contém (barreiras entre zonas)
Correta (gabarito)
D
Concentração em uma única VLAN + inspeção na entrada
❌ Não reduz (superfície única)
❌ Ineficaz (mesmo domínio de confiança)
Incorreta
E
Controles só no firewall de borda + segmento único + NAT
❌ Não reduz (casca dura, interior plano)
❌ Ineficaz (NAT não contém interno)
Incorreta
Arquitetura de segurança
1Defesa em profundidade
DMZ (serviços expostos)
Segmentação por função
Default deny
2Erros comuns
Concentrar em VLAN única
Confiar só na borda
Redundância ≠ contenção
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Disponibilizar os serviços de integração com órgãos externos diretamente na rede corporativa é um erro grave de arquitetura. Isso expõe sistemas internos a um tráfego que vem de fora (tribunais, portais de transparência), aumentando a superfície de ataque. O uso de ACLs no roteamento central e o monitoramento contínuo são boas práticas, mas não substituem a segmentação: se um serviço de integração for comprometido, o atacante já está dentro da rede corporativa, com acesso potencial a todos os sistemas. A DMZ existe justamente para evitar que serviços expostos a terceiros fiquem no mesmo plano da rede interna.
Alternativa B — ❌ Incorreta
Replicar sistemas críticos em sub-redes distintas com conectividade operacional entre elas é uma estratégia de alta disponibilidade (continuidade de negócio), não de segurança. A replicação garante que, se uma sub-rede falhar, a outra assume — mas não impede a movimentação lateral. Pelo contrário: se as sub-redes têm conectividade operacional plena e a prioridade é a continuidade do serviço, um atacante que comprometa uma delas pode facilmente alcançar a outra. A alternativa confunde redundância (disponibilidade) com segmentação (contenção de incidentes).
Alternativa C — ✅ Correta ⟵ GABARITO
Esta é a única alternativa que aplica integralmente as melhores práticas de arquitetura de segurança. A publicação do portal em uma DMZ isola o serviço exposto à internet; a segmentação interna por função e sensibilidade (gabinetes, administrativo, sistemas legislativos em zonas distintas) impede que um comprometimento em uma área se propague para as outras; as políticas explícitas de comunicação entre zonas garantem que só o tráfego necessário e autorizado circule; e o bloqueio por padrão (default deny) de todo tráfego não autorizado é a regra de ouro do firewall. Esse conjunto atende diretamente aos dois requisitos do enunciado: reduzir a exposição do perímetro (a DMZ concentra a exposição em serviços não críticos) e conter a propagação (a segmentação limita o raio de alcance de um atacante).
Alternativa D — ❌ Incorreta
Concentrar os sistemas legislativos, administrativos e de apoio parlamentar em uma mesma VLAN lógica é o oposto da segmentação. Uma VLAN única significa que todos os sistemas compartilham o mesmo domínio de broadcast e, na prática, o mesmo plano de confiança — se um sistema for comprometido, o atacante tem acesso direto aos demais. A inspeção reforçada no tráfego de entrada e os controles adicionais nos dispositivos internos são medidas defensivas válidas, mas não substituem a separação física/lógica entre ambientes de criticidade diferente. A alternativa ignora o requisito de conter a propagação entre ambientes.
Alternativa E — ❌ Incorreta
Concentrar os controles de segurança no firewall de borda e manter todos os sistemas no mesmo segmento interno é uma arquitetura de "casca dura por fora, ovo mole por dentro". O firewall de borda protege a rede contra ameaças externas, mas não protege contra a movimentação lateral interna: uma vez que um atacante atravessa a borda (por exemplo, via phishing ou um serviço vulnerável), ele encontra todos os sistemas no mesmo plano, sem barreiras entre eles. O NAT (Network Address Translation) oculta endereços privados, mas isso é uma medida de obscurecimento, não de contenção — não impede que um atacante interno se mova lateralmente. A alternativa ignora completamente a necessidade de segmentação interna.
Gabarito: letra C — a única que combina DMZ, segmentação interna e política de bloqueio por padrão, atendendo aos requisitos de reduzir a exposição do perímetro e conter a propagação entre ambientes.