Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — FCC 2026

Segurança da InformaçãoTópicos Mesclados de Recursos de Segurança da Informação
Código
fc142071
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
Um analista de segurança da informação de uma Assembleia Legislativa Estadual precisa proteger o portal institucional hospedado em um servidor web na DMZ. O portal recebe diariamente milhares de acessos de cidadãos e servidores externos, armazena dados sensíveis de parlamentares e funcionários e integra-se a sistemas internos de tramitação de projetos. O analista identificou que o portal já sofreu tentativas de ataque do tipo SQL Injection e Cross-Site Scripting (XSS), além de ataques de DDoS do tipo SYN flood originados de redes externas. A Assembleia possui um link dedicado de 10 Gbps e um firewall de borda com funcionalidades básicas de estado de conexão. Considerando o cenário e as boas práticas de segurança para proteção de aplicações web e mitigação de DDoS em perímetro, a solução consiste em
  1. Aum IPS posicionado na rede interna, pois os ataques identificados são geralmente originados a partir de computadores internos comprometidos e uma solução WAF para lidar com ataques de DDoS.
  2. Buma VPN site-to-site entre a DMZ e cada usuário externo, criptografando o tráfego do portal contra ataques web e uma solução UTM contra ataques de camada de aplicação.
  3. Cum WAF para proteção específica contra SQL Injection e XSS, e uma solução UTM com anti-DDoS para proteção contra DDoS e outras ameaças de perímetro.
  4. Dum sistema IPS em modo passivo contra SQL Injection na porta SPAN do switch da DMZ e um IDS com capacidade reativa para detecção e eliminação de ataques do tipo DDoS.
  5. Eum proxy reverso como balanceamento de carga entre múltiplos servidores web para suportar ataques DDoS, e uma inspeção proteção de tipo NAC para controle de acesso às aplicações.
Revelar gabarito e comentário

GabaritoC — um WAF para proteção específica contra SQL Injection e XSS, e uma solução UTM com anti-DDoS para proteção contra DDoS e outras ameaças de perímetro.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Proteção de aplicações web e mitigação de DDoS: WAF e UTM

Gabarito: letra C. A solução mais adequada combina um WAF (Web Application Firewall) para proteção específica contra SQL Injection e XSS, e uma solução UTM (Unified Threat Management) com anti-DDoS para proteção contra DDoS e outras ameaças de perímetro. O WAF atua na camada de aplicação, filtrando o tráfego HTTP/HTTPS e bloqueando ataques como SQLi e XSS, enquanto a UTM consolida múltiplas funções de segurança (firewall, IPS, anti-DDoS, antivírus, etc.) no perímetro, mitigando ataques de rede como SYN flood.

O cenário descreve um portal institucional na DMZ, exposto à internet, que sofreu ataques de SQL Injection, XSS e DDoS (SYN flood). Para proteger uma aplicação web, a primeira linha de defesa é o WAF, que analisa o tráfego de aplicação e bloqueia payloads maliciosos. Para ataques de DDoS, especialmente SYN flood, é necessária uma solução de mitigação de DDoS no perímetro, que pode ser integrada em uma UTM (Unified Threat Management) ou em equipamentos dedicados. A UTM é uma solução consolidada que reúne firewall, IPS, antivírus, filtro de conteúdo e anti-DDoS, sendo adequada para proteger o perímetro de uma organização de médio porte.

É importante entender a diferença entre as tecnologias:

  • WAF (Web Application Firewall): Filtra e monitora o tráfego HTTP/HTTPS entre a aplicação web e a internet, protegendo contra ataques da camada de aplicação, como SQL Injection, XSS, CSRF, etc.

  • IPS (Intrusion Prevention System): Detecta e bloqueia ataques em tempo real, analisando o tráfego de rede em busca de assinaturas de ataques. Pode ser posicionado no perímetro ou na rede interna.

  • IDS (Intrusion Detection System): Apenas detecta e alerta, sem bloquear.

  • UTM (Unified Threat Management): Dispositivo que combina várias funções de segurança, como firewall, IPS, antivírus, anti-spam, filtro de conteúdo e, em alguns casos, anti-DDoS.

  • VPN (Virtual Private Network): Cria um túnel criptografado para comunicação segura entre redes ou usuários remotos, mas não protege contra ataques web.

  • Proxy reverso: Intercepta requisições e as encaminha para servidores internos, podendo oferecer balanceamento de carga e cache, mas não é uma solução específica para DDoS.

  • NAC (Network Access Control): Controla o acesso à rede com base em políticas de segurança, mas não protege contra ataques web.

A alternativa C é a única que combina corretamente as duas necessidades: proteção de aplicação (WAF) e proteção de perímetro contra DDoS (UTM com anti-DDoS). As demais alternativas apresentam soluções inadequadas ou posicionamentos incorretos.

Alternativa A — ❌ Incorreta

O IPS posicionado na rede interna não é a solução para ataques originados da internet, e o WAF não é a ferramenta adequada para lidar com DDoS. O IPS na rede interna protegeria contra ameaças internas, mas o cenário descreve ataques externos. Além disso, o WAF protege contra ataques de aplicação, não contra DDoS de rede.

Alternativa B — ❌ Incorreta

A VPN site-to-site entre a DMZ e cada usuário externo é inviável e não protege contra ataques web. A VPN criptografa o tráfego, mas não filtra payloads maliciosos. A UTM é uma solução de perímetro, mas a alternativa erra ao associá-la a ataques de camada de aplicação, que são combatidos pelo WAF.

Alternativa C — ✅ Correta ⟵ GABARITO

A combinação de WAF para proteção contra SQL Injection e XSS, e UTM com anti-DDoS para proteção contra DDoS e outras ameaças de perímetro, é a solução mais adequada. O WAF atua na camada de aplicação, bloqueando ataques como SQLi e XSS, enquanto a UTM consolida funções de segurança no perímetro, incluindo mitigação de DDoS.

Alternativa D — ❌ Incorreta

O IPS em modo passivo não bloqueia ataques, apenas detecta. O IDS com capacidade reativa é uma contradição, pois IDS é passivo. Além disso, a solução não aborda a proteção contra SQL Injection e XSS de forma específica.

Alternativa E — ❌ Incorreta

O proxy reverso com balanceamento de carga pode ajudar a distribuir tráfego, mas não é uma solução específica para DDoS. A inspeção NAC controla acesso à rede, mas não protege contra ataques web. A alternativa não menciona WAF ou proteção contra SQLi/XSS.

NÃO CAIA NESSA!

A banca tenta confundir o candidato com tecnologias que parecem plausíveis, mas não são adequadas para o cenário. Por exemplo, a alternativa A posiciona o IPS na rede interna, quando os ataques vêm da internet; a alternativa B sugere VPN, que não protege contra ataques web; a alternativa D usa IPS em modo passivo, que não bloqueia; e a alternativa E usa proxy reverso, que não é específico para DDoS. A chave é lembrar que WAF é para ataques de aplicação e UTM/anti-DDoS é para ataques de rede.

PEGA ESSA DICA!

Para questões de segurança de perímetro, identifique o tipo de ataque: se é de aplicação (SQLi, XSS), a solução é WAF; se é de rede (DDoS, SYN flood), a solução é anti-DDoS/UTM. Combine as duas quando o cenário apresentar ambos.

Gabarito: letra C

Link permanente: /questoes/fc142071