Questão de Segurança da Informação — VPN (Virtual Private Network) — FGV 2025
Segurança da Informação›VPN (Virtual Private Network)
Código
fg106580
Banca
FGV
Órgão
CGE-SP
Ano
2025
Nível
Superior
Cargo
Auditor Estadual de Controle - Tecnologia da Informação - tarde
Um órgão estadual está implementando arquitetura SASE (Secure Access Service Edge) para modernizar a segurança de rede e o acesso em contexto de força de trabalho híbrida e a adoção de aplicações SaaS. A solução proposta integra SD-WAN, CASB, ZTNA e FWaaS em plataforma cloud-native.
Um auditor interno questiona a arquitetura, citando que o órgão já possui firewall de borda tradicional, VPN IPsec para acesso remoto e proxy web on-premises.
Nesse contexto, assinale a opção que apresenta corretamente as limitações da arquitetura tradicional e os benefícios da abordagem SASE.
AA arquitetura tradicional mantém perímetro definido e inspeção centralizada, mas SASE elimina a necessidade de backhauling de tráfego SaaS através do datacenter (hairpinning). Entretanto, SASE exige que todo tráfego corporativo seja roteado por um único PoP regional para garantir consistência de políticas, o que pode gerar latência similar ao modelo VPN tradicional.
BVPN tradicional concede acesso em nível de rede (layer 3) independente de contexto de sessão, enquanto SASE com ZTNA provê acesso microssegmentado por aplicação baseado em identidade contínua. Porém, SASE depende exclusivamente de DLP em nuvem (CASB), tornando desnecessárias soluções on-premises de prevenção de vazamento de dados e classificação de informações sensíveis.
CO modelo perimetral tradicional força hairpinning de tráfego SaaS para inspeção centralizada e VPN IPsec provê acesso amplo à rede interna. SASE distribui controles de segurança em PoPs próximos aos usuários, implementa ZTNA com acesso contextual por aplicação, oferece visibilidade/DLP em SaaS via CASB, permite breakout local de tráfego via SD-WAN e consolida políticas através de FWaaS unificado.
DFirewall tradicional e proxy on-premises oferecem inspeção profunda adequada, mas SASE agrega CASB para descoberta de Shadow IT e ZTNA para substituir VPN. A principal vantagem é que SD-WAN em arquitetura SASE elimina a necessidade de links MPLS, mas mantém topologia hub-andspoke com inspeção centralizada obrigatória para conformidade regulatória em órgãos públicos.
ESASE permite consolidação de fornecedores e redução de appliances físicos, mas o modelo de segurança permanece baseado em perímetro de rede confiável, apenas transferido para cloud. O ZTNA em SASE funciona como VPN SSL melhorada com MFA, mantendo lógica de confiança implícita pós-autenticação, enquanto CASB apenas replica funcionalidades de proxy web existente para tráfego HTTPS.
Revelar gabarito e comentário▾
GabaritoC — O modelo perimetral tradicional força hairpinning de tráfego SaaS para inspeção centralizada e VPN IPsec provê acesso amplo à rede interna. SASE distribui controles de segurança em PoPs próximos aos usuários, implementa ZTNA com acesso contextual por aplicação, oferece visibilidade/DLP em SaaS via CASB, permite breakout local de tráfego via SD-WAN e consolida políticas através de FWaaS unificado.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SASE (Secure Access Service Edge) vs. Arquitetura Tradicional
Gabarito: letra C. A alternativa C descreve corretamente as limitações do modelo perimetral tradicional (hairpinning de tráfego SaaS, acesso amplo à rede via VPN) e os benefícios do SASE: distribuição de controles em PoPs, ZTNA contextual, CASB para visibilidade/DLP em SaaS, SD-WAN para breakout local e FWaaS unificado. As demais alternativas contêm erros conceituais.
Característica
Arquitetura Tradicional
Abordagem SASE
Modelo de perímetro
Perímetro definido e confiável
Perímetro eliminado (Zero Trust)
Tráfego SaaS
Hairpinning (backhauling) para datacenter
Breakout local via SD-WAN
Acesso remoto
VPN IPsec (acesso amplo à rede, layer 3)
ZTNA (acesso microssegmentado por aplicação, baseado em identidade contínua)
Inspeção de segurança
Centralizada no datacenter
Distribuída em PoPs próximos ao usuário
Visibilidade em SaaS
Limitada (proxy web on-premises)
CASB (visibilidade, DLP e descoberta de Shadow IT)
Consolidação de políticas
Múltiplos appliances (firewall, proxy, VPN)
FWaaS unificado em plataforma cloud-native
Alternativa A — ❌ Incorreta
Afirma que SASE exige roteamento por um único PoP regional, o que é falso. O SASE distribui PoPs geograficamente próximos aos usuários para reduzir latência, e não obriga roteamento único. O erro está em afirmar que todo tráfego deve passar por um único PoP, quando na verdade a arquitetura SASE permite múltiplos PoPs e roteamento otimizado.
Alternativa B — ❌ Incorreta
Diz que SASE depende exclusivamente de DLP em nuvem (CASB), tornando desnecessárias soluções on-premises de DLP e classificação de dados. Isso é incorreto: SASE não exige exclusividade – organizações podem manter controles on-premises complementares. A orquestração de políticas é unificada, mas não obriga a eliminação de soluções locais.
Alternativa C — ✅ Correta ⟵ GABARITO
Correta ao contrastar o modelo tradicional (hairpinning de SaaS para datacenter, VPN IPsec com acesso amplo) com o SASE (PoPs distribuídos, ZTNA contextual por aplicação, CASB para SaaS, SD-WAN com breakout local, FWaaS consolidado). Todos os benefícios listados são características genuínas do SASE.
Alternativa D — ❌ Incorreta
Afirma que SASE mantém topologia hub-and-spoke com inspeção centralizada obrigatória para conformidade. Na verdade, SASE distribui a inspeção para bordas de serviço (PoPs), evitando o hub-and-spoke rígido. A conformidade pode ser garantida com políticas distribuídas, não exigindo centralização forçada.
Alternativa E — ❌ Incorreta
Diz que SASE permanece baseado em perímetro de rede confiável e que ZTNA funciona como VPN melhorada com confiança implícita pós-autenticação. Isso nega o princípio Zero Trust, que nunca confia implicitamente, mesmo após autenticação. SASE elimina o perímetro confiável e o ZTNA exige verificação contínua.
NÃO CAIA NESSA!
A banca explora a ideia de que SASE ainda preserva um perímetro (alternativa E) ou que exige roteamento único (A) – ambos falsos. Lembre-se: SASE nega o perímetro e distribui controles em PoPs, com Zero Trust contínuo.
PEGA ESSA DICA!
Para questões sobre SASE, foque nos pilares: ZTNA (acesso por aplicação e identidade), CASB (visibilidade SaaS), SD-WAN (breakout local), FWaaS (políticas unificadas) e distribuição em PoPs. O modelo tradicional é centralizado (hairpinning) e concede acesso amplo à rede.