Questão de Segurança da Informação — Firewall em Segurança da Informação — FGV 2023
Segurança da Informação›Firewall em Segurança da Informação
Código
fg071461
Banca
FGV
Órgão
TCE-SP
Ano
2023
Nível
Superior
Cargo
Agente da Fiscalização - TI
Amanda trabalha como webdesigner e dá suporte para aplicações WEB em várias empresas. A empresa Y entrou em contato com Amanda informando que está sofrendo muitos ataques de injeção de SQL e quebra de autenticação. Amanda informou à empresa Y que deveria ser instalado um firewall de aplicação web (WAF) com a intenção de identificar e bloquear tais ataques. Amanda implementou um modelo normalmente baseado em hardware e instalado localmente para que seja mais rápido, em contrapartida a um custo maior na sua implementação.Amanda está implementando um WAF do tipo:
Ade rede;
Bde host;
Con-premise;
Dcloud;
Ehíbrido.
Revelar gabarito e comentário▾
GabaritoA — de rede;
Esta resolução diverge do gabarito oficial. A banca deu Letra A; a resolução abaixo sustenta o contrário e explica por quê — ela não foi reescrita para concordar. Acontece nos dois sentidos: há gabarito que cai em recurso e há resolução que erra. Confira na fonte antes de fixar o entendimento.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Tipos de WAF (Firewall de Aplicação Web)
Gabarito oficial: letra A (de rede). Porém, a descrição do enunciado — "modelo normalmente baseado em hardware e instalado localmente para que seja mais rápido, em contrapartida a um custo maior" — caracteriza com mais precisão um WAF on-premise (alternativa C). A questão é controversa, conforme sinalizado na figura.
Análise dos tipos de WAF
WAF de rede (network-based): geralmente um appliance de hardware instalado na borda da rede, inspecionando o tráfego HTTP/HTTPS. Pode ser implantado localmente (on-premise) ou em nuvem. A ênfase está na localização na arquitetura de rede.
WAF on-premise: é um modelo de implantação onde o hardware/software fica fisicamente na infraestrutura da própria empresa, com custo de aquisição e manutenção mais altos, mas baixa latência. A descrição do enunciado casa perfeitamente com este termo.
WAF de host (host-based): instalado como software no próprio servidor web, geralmente mais leve e sem hardware dedicado.
WAF cloud: serviço fornecido por terceiros, sem hardware local, com cobrança por assinatura e latência potencial maior.
WAF híbrido: combina elementos locais e em nuvem.
O enunciado menciona "hardware" e "instalado localmente" — ambos são características típicas de uma solução on-premise. A alternativa "de rede" é mais ampla e poderia abranger tanto on-premise quanto cloud, mas a ênfase dada no texto (custo maior, hardware local) direciona para on-premise.
WAF (Firewall de Aplicação Web)
1Tipos
Rede (network-based)
Hardware na borda da rede
Pode ser on-premise ou cloud
Host (host-based)
Software no servidor web
Sem hardware dedicado
Cloud
Serviço de terceiros
Sem hardware local
Assinatura, latência maior
On-premise
Hardware local
Custo maior
Baixa latência
Híbrido
Combina local + nuvem
LEVEL · soulevel.com.br
NÃO CAIA NESSA!
A banca pode ter considerado que "de rede" é sinônimo de "hardware appliance instalado localmente", enquanto "on-premise" seria um termo mais genérico de implantação. Entretanto, em concursos e no mercado, os tipos de WAF são frequentemente classificados como: network-based, host-based, cloud-based e on-premise (ou appliance). A confusão reside no fato de que um WAF de rede pode ser on-premise, mas nem todo on-premise é necessariamente de rede (poderia ser host-based também). A descrição específica de hardware e instalação local torna a alternativa C a mais adequada.
Conclusão: Embora o gabarito oficial aponte para A (de rede), a análise literal do enunciado sugere C (on-premise) como a resposta mais precisa. A controvérsia é reconhecida.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)