Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — FCC 2025
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
fc150715
Banca
FCC
Órgão
SEFAZ PI
Ano
2025
Cargo
Ag Trib ( )
Uma organização implementou um Next-Generation Firewall (NGFW) para fortalecer sua segurança cibernética. Esse tipo de firewall vai além das funções tradicionais, incorporando recursos avançados para proteger contra ameaças modernas. Representa as funcionalidades de um NGFW:
AProteção contra ataques de negação de serviço (DOoS), sem oferecer outras camadas de defesa.
BAntivírus tradicional embutido que analisa apenas arquivos baixados, sem atuar na inspeção do tráfego de rede.
CFiltragem de pacotes e Network Address Translation (NAT), apenas, sem análise avançada do tráfego de rede.
DMonitoramento passivo de tráfego, sem capacidade de bloquear ou mitigar ameaças em tempo real.
EIntrusion Prevention System (IPS) e inspeção profunda de pacotes (DPI), sem backup e recuperação de dados.
Revelar gabarito e comentário▾
GabaritoE — Intrusion Prevention System (IPS) e inspeção profunda de pacotes (DPI), sem backup e recuperação de dados.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Gabarito: letra E. O NGFW integra, além das funções tradicionais de firewall, recursos como Intrusion Prevention System (IPS) e inspeção profunda de pacotes (DPI), que analisam o conteúdo do tráfego em tempo real para bloquear ameaças — exatamente o que a alternativa E descreve. As demais alternativas ou limitam o NGFW a funções básicas (filtragem de pacotes, NAT) ou o descrevem com características que não lhe pertencem (como backup e recuperação de dados, que são funções de outras soluções).
O firewall de próxima geração (NGFW) é uma evolução dos firewalls tradicionais. Enquanto um firewall clássico (filtro de pacotes) decide o que bloquear ou permitir com base apenas em cabeçalhos de pacotes — endereços IP, portas e protocolos —, o NGFW adiciona a capacidade de inspecionar o conteúdo do tráfego, ou seja, analisar o que está dentro dos pacotes, não apenas seus metadados. Essa inspeção profunda de pacotes (DPI) permite identificar assinaturas de malware, ataques de injeção (como SQL Injection) e outras ameaças que passariam despercebidas em uma análise superficial.
Além do DPI, o NGFW incorpora funcionalidades de prevenção de intrusão (IPS). O IPS é um sistema ativo que monitora o tráfego em tempo real e, ao detectar uma ameaça, age imediatamente para bloqueá-la, seja descartando pacotes maliciosos, encerrando conexões ou aplicando regras dinâmicas. Essa capacidade de resposta em tempo real é o que diferencia o IPS do IDS (Sistema de Detecção de Intrusão), que apenas alerta sobre possíveis ataques sem agir diretamente.
É importante destacar que o NGFW não é uma solução única que resolve todos os problemas de segurança. Ele é um componente de uma arquitetura de defesa em profundidade, que inclui outras ferramentas como antivírus, WAF (Web Application Firewall), SIEM e soluções de backup. O backup e a recuperação de dados, por exemplo, são funções de continuidade de negócios, não de prevenção de intrusão — por isso a alternativa E menciona que o NGFW não faz backup, o que é uma característica correta, pois essa não é sua função.
A pegadinha desta questão está em confundir o NGFW com outras soluções de segurança ou com versões mais simples de firewall. A banca explora o fato de que o candidato pode associar o NGFW a funções que ele não possui (como backup) ou a funções que são apenas uma parte de seu escopo (como filtragem de pacotes). O critério decisivo é: o NGFW é uma solução integrada que combina firewall tradicional com IPS e DPI, e não inclui funções de backup/recuperação de dados.
NGFW (Next-Generation Firewall)
1Funcionalidades avançadas
IPS (prevenção de intrusão)
DPI (inspeção profunda de pacotes)
Múltiplas camadas de defesa
2Funções tradicionais (incluídas)
Filtragem de pacotes
NAT
3Fora do escopo
Backup e recuperação de dados
Antivírus tradicional isolado
Monitoramento passivo (IDS)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Afirma que o NGFW oferece proteção contra ataques de negação de serviço (DoS) "sem oferecer outras camadas de defesa". Isso é falso: o NGFW, por definição, integra múltiplas camadas de defesa — filtragem de pacotes, inspeção de estado, IPS, DPI, entre outras. A proteção contra DoS é apenas uma das funcionalidades, não a única. A alternativa tenta reduzir o NGFW a uma solução de propósito único, o que contraria o conceito de "próxima geração".
Alternativa B — ❌ Incorreta
Descreve o NGFW como um "antivírus tradicional embutido que analisa apenas arquivos baixados, sem atuar na inspeção do tráfego de rede". Isso é duplamente errado: primeiro, o NGFW não é um antivírus tradicional — ele pode ter capacidades de detecção de malware, mas integradas à inspeção de tráfego, não limitadas a arquivos baixados; segundo, a inspeção do tráfego de rede é justamente uma das principais funcionalidades do NGFW, por meio do DPI. A alternativa inverte completamente o papel do NGFW.
Alternativa C — ❌ Incorreta
Limita o NGFW a "filtragem de pacotes e Network Address Translation (NAT), apenas, sem análise avançada do tráfego". Essa é a descrição de um firewall tradicional de filtro de pacotes, não de um NGFW. O NGFW inclui essas funções básicas, mas vai além, com análise avançada de tráfego (DPI) e prevenção de intrusão (IPS). A alternativa ignora exatamente o que caracteriza a "próxima geração".
Alternativa D — ❌ Incorreta
Afirma que o NGFW faz "monitoramento passivo de tráfego, sem capacidade de bloquear ou mitigar ameaças em tempo real". Isso descreve um IDS (Sistema de Detecção de Intrusão), que é passivo e apenas alerta, não um NGFW. O NGFW, por incluir IPS, é um sistema ativo que bloqueia e mitiga ameaças em tempo real. A alternativa troca o NGFW pelo IDS, uma confusão clássica.
Alternativa E — ✅ Correta ⟵ GABARITO
A alternativa descreve corretamente o NGFW: "Intrusion Prevention System (IPS) e inspeção profunda de pacotes (DPI), sem backup e recuperação de dados". O IPS e o DPI são funcionalidades centrais do NGFW, que o diferenciam dos firewalls tradicionais. A menção a "sem backup e recuperação de dados" é correta, pois essas são funções de outras soluções (como sistemas de backup), não do NGFW. A alternativa acerta tanto ao incluir as funcionalidades avançadas quanto ao excluir as que não pertencem ao escopo do NGFW.
NÃO CAIA NESSA!
A banca explora a confusão entre NGFW e outras soluções de segurança. A alternativa D descreve o IDS (passivo), a C descreve o firewall tradicional (filtro de pacotes), e a B descreve um antivírus. O NGFW é a integração de firewall + IPS + DPI, e não inclui backup. Ao ver "monitoramento passivo" ou "filtragem de pacotes apenas", desconfie: essas são características de outras ferramentas, não do NGFW.
PEGA ESSA DICA!
Para questões sobre NGFW, lembre-se da sigla IPD: Intrusion Prevention System (IPS), Profundidade (inspeção profunda de pacotes - DPI) e Defesa integrada (múltiplas camadas). Se a alternativa mencionar apenas funções básicas (filtragem, NAT) ou funções de outras soluções (backup, antivírus tradicional), está errada. O NGFW é a evolução que combina tudo em uma única solução.