Questão de Segurança da Informação — Ataques e ameaças — FGV 2025
Segurança da Informação›Ataques e ameaças
Código
fg104484
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Superior
Cargo
Analista Legislativo - Analista de Redes de Comunicação de Dados
Um WAF (Web Application Firewall) está sendo configurado para proteger aplicações web críticas. Sobre a implementação e limitações de WAF, é correto afirmar que o WAF.
Aelimina necessidade de validação de entrada no código.
Bopera na camada 7, protegendo contra-ataques de aplicação, mas não substitui práticas de desenvolvimento seguro.
Cdeve operar em modo de bloqueio imediatamente sem período de aprendizado.
Dprotege somente contra-ataques DDoS volumétricos de camadas 3 e 4.
Enão consegue distinguir tráfego legítimo de malicioso.
Revelar gabarito e comentário▾
GabaritoB — opera na camada 7, protegendo contra-ataques de aplicação, mas não substitui práticas de desenvolvimento seguro.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Web Application Firewall (WAF)
Gabarito: letra B. O WAF opera na camada de aplicação (camada 7 do modelo OSI) e é projetado para proteger contra ataques direcionados a aplicações web, como SQL Injection, XSS e CSRF. No entanto, ele não substitui as práticas de desenvolvimento seguro – a validação de entrada, codificação segura e revisão de código continuam essenciais. As demais alternativas contêm erros conceituais comuns.
Alternativa A — ❌ Incorreta
Afirma que o WAF elimina a necessidade de validação de entrada no código. Isso é uma generalização indevida: o WAF é uma camada adicional de defesa, mas não substitui a validação no servidor, que é a principal barreira contra injeções e manipulações.
Alternativa B — ✅ Correta ⟵ GABARITO
Correta. O WAF atua na camada 7 (aplicação) e mitiga ataques típicos de aplicações web, mas não pode corrigir falhas de lógica ou vulnerabilidades no código-fonte. Desenvolvimento seguro é a base; o WAF é um complemento.
Alternativa C — ❌ Incorreta
Diz que o WAF deve operar em modo de bloqueio imediatamente, sem período de aprendizado. Na prática, a implantação de um WAF geralmente passa por um modo de aprendizado (learning mode) ou simulação para evitar bloqueios indevidos de tráfego legítimo antes de ser colocado em modo de bloqueio.
Alternativa D — ❌ Incorreta
Afirma que o WAF protege somente contra-ataques DDoS volumétricos de camadas 3 e 4. Isso é falso: o WAF é especializado em ataques de camada 7 (aplicação), como HTTP Flood e injeções; ataques volumétricos de rede são tratados por soluções anti-DDoS específicas (ex.: firewalls de rede, balanceadores).
Alternativa E — ❌ Incorreta
Diz que o WAF não consegue distinguir tráfego legítimo de malicioso. Embora nenhuma solução seja perfeita, o WAF utiliza regras, assinaturas e heurísticas para identificar e bloquear tráfego malicioso, conseguindo distinguir padrões com boa eficácia.
NÃO CAIA NESSA!
A alternativa A é a típica armadilha: o candidato pode acreditar que o WAF resolve todos os problemas de segurança da aplicação. Na verdade, o WAF é uma defesa perimetral – a segurança real está no código. Lembre-se: o WAF nunca substitui a validação de entrada.