Questão de Segurança da Informação — TLS, SSL e HTTPS — FCC 2024
Segurança da Informação›TLS, SSL e HTTPS
Código
fc147363
Banca
FCC
Órgão
BAHIAGÁS
Ano
2024
Cargo
APO ( )
Um Analista configurou um servidor entre os usuários da internet e os servidores de aplicação, que distribui o tráfego entre vários servidores, atua como um escudo adicional entre o servidor e o tráfego da internet, gerencia certificados SSL/TLS e descriptografa solicitações HTTPS antes de repassá-las aos servidores de aplicação. O servidor configurado é um
Abalanceador de carga configurado para SSL Transcription.
Bproxy reverso configurado para SSL Offloading.
Cbalanceador de carga configurado como switch de camada 2.
Dservice discovery configurado para SSL Overloading.
Eproxy server configurado com TLS Overldading.
Revelar gabarito e comentário▾
GabaritoB — proxy reverso configurado para SSL Offloading.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SSL Offloading: o papel do proxy reverso
Gabarito: letra B. O cenário descreve um proxy reverso que, além de distribuir o tráfego entre servidores de aplicação e atuar como escudo, gerencia certificados SSL/TLS e descriptografa as solicitações HTTPS antes de repassá-las — exatamente a função de SSL Offloading (ou terminação SSL). O proxy reverso é o componente que fica entre o cliente e os servidores de aplicação, e o SSL Offloading é a técnica de encerrar a conexão criptografada nesse ponto intermediário.
O proxy reverso é um servidor intermediário que fica na frente dos servidores de aplicação, recebendo as requisições dos clientes e as encaminhando aos servidores internos. Ele é diferente do proxy tradicional (ou proxy forward), que fica do lado do cliente e serve para acessar a internet em seu nome. O proxy reverso atua como um "porta-voz" dos servidores de aplicação: o cliente conversa apenas com ele, e ele conversa com os servidores internos. Essa arquitetura traz vários benefícios: balanceamento de carga (distribuir o tráfego entre vários servidores), segurança (esconder a infraestrutura interna, atuando como um escudo), cache de conteúdo e, no caso da questão, o gerenciamento de certificados SSL/TLS.
O SSL Offloading (também chamado de SSL Termination) é a prática de descriptografar o tráfego HTTPS no proxy reverso (ou no balanceador de carga), em vez de repassar o tráfego criptografado diretamente aos servidores de aplicação. Isso é feito por razões de desempenho: a criptografia e a descriptografia consomem muitos recursos de CPU, e centralizar essa tarefa em um único ponto (o proxy) alivia os servidores de aplicação, que podem se dedicar ao processamento da lógica de negócio. Além disso, o proxy pode gerenciar os certificados de forma centralizada, facilitando a renovação e a administração. Após a descriptografia, o tráfego é repassado aos servidores de aplicação em HTTP puro (sem criptografia), o que é aceitável em uma rede interna confiável.
Existe uma variação chamada SSL Bridging, em que o proxy também descriptografa o tráfego, mas o recriptografa antes de enviar aos servidores de aplicação (usando outro certificado). Já o SSL Passthrough (ou passagem) é quando o proxy não descriptografa o tráfego, apenas o encaminha de forma transparente, mantendo a criptografia de ponta a ponta. A questão descreve claramente o Offloading, pois o proxy "descriptografa solicitações HTTPS antes de repassá-las aos servidores de aplicação".
A pegadinha da questão está em confundir o proxy reverso com o balanceador de carga. Embora o balanceador de carga também possa fazer SSL Offloading, o enunciado descreve um componente que "atua como um escudo adicional" e "gerencia certificados SSL/TLS" — funções típicas de um proxy reverso. O balanceador de carga é um componente mais focado na distribuição de tráfego, enquanto o proxy reverso agrega funções de segurança e gerenciamento de SSL. A alternativa A tenta confundir ao dizer "balanceador de carga configurado para SSL Transcription" (termo que não existe), e a alternativa C fala em "switch de camada 2", que é um equipamento de rede que opera na camada de enlace, sem relação com SSL.
Guarde a distinção entre proxy reverso (foco em segurança, SSL, cache) e balanceador de carga (foco em distribuição de tráfego) — é exatamente nessa fronteira que as alternativas se dividem.
Proxy reverso: Funções (Distribui tráfego, Escudo adicional, Gerencia certificados SSL/TLS); SSL Offloading (Descriptografa HTTPS, Repassa em HTTP puro, Alivia CPU dos servidores); Variações (SSL Bridging (recriptografa), SSL Passthrough (não descriptografa))
Alternativa A — ❌ Incorreta
O termo "SSL Transcription" não existe na literatura de segurança. O correto seria SSL Offloading ou SSL Termination. Além disso, embora um balanceador de carga possa fazer SSL Offloading, o enunciado descreve funções de proxy reverso (escudo adicional, gerenciamento de certificados), o que torna a alternativa incompleta e imprecisa.
Alternativa B — ✅ Correta ⟵ GABARITO
O proxy reverso é o componente que fica entre o cliente e os servidores de aplicação, distribuindo o tráfego, atuando como escudo e gerenciando certificados SSL/TLS. O SSL Offloading é a técnica de descriptografar as solicitações HTTPS no proxy antes de repassá-las aos servidores de aplicação, exatamente como descrito no enunciado. A alternativa espelha perfeitamente o cenário.
Alternativa C — ❌ Incorreta
Um switch de camada 2 opera na camada de enlace do modelo OSI, encaminhando quadros com base em endereços MAC. Ele não tem capacidade de processar SSL/TLS, gerenciar certificados ou descriptografar HTTPS. A alternativa mistura conceitos de infraestrutura de rede com segurança de aplicação.
Alternativa D — ❌ Incorreta
Service discovery é um mecanismo para localizar dinamicamente serviços em uma rede (como o Consul ou o etcd), não um componente que processa tráfego HTTPS. O termo "SSL Overloading" também não existe; o correto seria SSL Offloading. A alternativa é um distrator que combina termos de arquitetura de microserviços com um termo inventado.
Alternativa E — ❌ Incorreta
O proxy server (proxy tradicional) fica do lado do cliente, servindo para acessar a internet em seu nome, e não entre o cliente e os servidores de aplicação. O termo "TLS Overldading" (com erro de digitação) não existe; o correto seria SSL/TLS Offloading. A alternativa confunde o proxy forward com o proxy reverso e usa um termo inventado.
Gabarito: letra B — o cenário descreve um proxy reverso configurado para SSL Offloading, que gerencia certificados e descriptografa o tráfego HTTPS antes de repassá-lo aos servidores de aplicação.