Pular para o conteúdo principal

Questão de Segurança da Informação — Firewall em Segurança da Informação — FGV 2023

Segurança da InformaçãoFirewall em Segurança da Informação
Código
fg071461
Banca
FGV
Órgão
TCE-SP
Ano
2023
Nível
Superior
Cargo
Agente da Fiscalização - TI
Imagem associada para resolução da questãoAmanda trabalha como webdesigner e dá suporte para aplicações WEB em várias empresas. A empresa Y entrou em contato com Amanda informando que está sofrendo muitos ataques de injeção de SQL e quebra de autenticação. Amanda informou à empresa Y que deveria ser instalado um firewall de aplicação web (WAF) com a intenção de identificar e bloquear tais ataques. Amanda implementou um modelo normalmente baseado em hardware e instalado localmente para que seja mais rápido, em contrapartida a um custo maior na sua implementação.Amanda está implementando um WAF do tipo:
  1. Ade rede;
  2. Bde host;
  3. Con-premise;
  4. Dcloud;
  5. Ehíbrido.
Revelar gabarito e comentário

GabaritoA — de rede;

Esta resolução diverge do gabarito oficial. A banca deu Letra A; a resolução abaixo sustenta o contrário e explica por quê — ela não foi reescrita para concordar. Acontece nos dois sentidos: há gabarito que cai em recurso e há resolução que erra. Confira na fonte antes de fixar o entendimento.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tipos de WAF (Firewall de Aplicação Web)

Gabarito oficial: letra A (de rede). Porém, a descrição do enunciado — "modelo normalmente baseado em hardware e instalado localmente para que seja mais rápido, em contrapartida a um custo maior" — caracteriza com mais precisão um WAF on-premise (alternativa C). A questão é controversa, conforme sinalizado na figura.

Análise dos tipos de WAF

  • WAF de rede (network-based): geralmente um appliance de hardware instalado na borda da rede, inspecionando o tráfego HTTP/HTTPS. Pode ser implantado localmente (on-premise) ou em nuvem. A ênfase está na localização na arquitetura de rede.

  • WAF on-premise: é um modelo de implantação onde o hardware/software fica fisicamente na infraestrutura da própria empresa, com custo de aquisição e manutenção mais altos, mas baixa latência. A descrição do enunciado casa perfeitamente com este termo.

  • WAF de host (host-based): instalado como software no próprio servidor web, geralmente mais leve e sem hardware dedicado.

  • WAF cloud: serviço fornecido por terceiros, sem hardware local, com cobrança por assinatura e latência potencial maior.

  • WAF híbrido: combina elementos locais e em nuvem.

O enunciado menciona "hardware" e "instalado localmente" — ambos são características típicas de uma solução on-premise. A alternativa "de rede" é mais ampla e poderia abranger tanto on-premise quanto cloud, mas a ênfase dada no texto (custo maior, hardware local) direciona para on-premise.

WAF (Firewall de Aplicação Web)
  • 1Tipos
    • Rede (network-based)
      • Hardware na borda da rede
      • Pode ser on-premise ou cloud
    • Host (host-based)
      • Software no servidor web
      • Sem hardware dedicado
    • Cloud
      • Serviço de terceiros
      • Sem hardware local
      • Assinatura, latência maior
    • On-premise
      • Hardware local
      • Custo maior
      • Baixa latência
    • Híbrido
      • Combina local + nuvem
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca pode ter considerado que "de rede" é sinônimo de "hardware appliance instalado localmente", enquanto "on-premise" seria um termo mais genérico de implantação. Entretanto, em concursos e no mercado, os tipos de WAF são frequentemente classificados como: network-based, host-based, cloud-based e on-premise (ou appliance). A confusão reside no fato de que um WAF de rede pode ser on-premise, mas nem todo on-premise é necessariamente de rede (poderia ser host-based também). A descrição específica de hardware e instalação local torna a alternativa C a mais adequada.

Conclusão: Embora o gabarito oficial aponte para A (de rede), a análise literal do enunciado sugere C (on-premise) como a resposta mais precisa. A controvérsia é reconhecida.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg071461