Questão de Segurança da Informação — DMZ (DeMilitarized Zone) — FGV 2026
Segurança da Informação›DMZ (DeMilitarized Zone)
Código
fg126848
Banca
FGV
Órgão
AL-RO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo (Engenharia Eletrônica e Telecomunicação)
A ALE/RO está revisando sua arquitetura de segurança e avaliando três práticas complementares: criação de uma DMZ para serviços expostos, segmentação de rede para isolar departamentos internos e adoção de princípios de Zero Trust para controle de acesso.Considerando essas abordagens, é correto afirmar que
Ao modelo Zero Trust assume que a rede interna não é confiável por padrão, exigindo autenticação, autorização e verificação contínua, mesmo para tráfego interno; já a DMZ isola serviços expostos ao público usando políticas restritivas em firewalls.
Ba segmentação tradicional por VLAN substitui os princípios de Zero Trust, já que a separação lógica garante que apenas dispositivos autorizados possam acessar os recursos de cada segmento.
Ca criação de uma DMZ torna desnecessária a segmentação interna, pois, uma vez isolados os serviços externos, os sistemas internos podem compartilhar a mesma rede sem comprometer a segurança.
Dem uma arquitetura moderna, a DMZ é implementada apenas com NAT, dispensando filtros de firewall, já que o endereço público mascara os servidores internos e elimina vetores de ataque.
Ea aplicação de Zero Trust elimina a necessidade de DMZ, pois todos os recursos devem ser acessíveis apenas mediante autenticação multifator, independentemente de estarem expostos na internet ou na rede interna.
Revelar gabarito e comentário▾
GabaritoA — o modelo Zero Trust assume que a rede interna não é confiável por padrão, exigindo autenticação, autorização e verificação contínua, mesmo para tráfego interno; já a DMZ isola serviços expostos ao público usando políticas restritivas em firewalls.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Práticas de segurança: DMZ, segmentação e Zero Trust
Gabarito: letra A. O modelo Zero Trust, por definição, não considera a rede interna como confiável, exigindo autenticação e verificação contínua para qualquer tráfego, mesmo interno. Já a DMZ isola serviços expostos ao público por meio de firewalls com políticas restritivas. Ambas são práticas complementares, e a alternativa A descreve corretamente essa relação.
Prática
Definição
Função principal
Relação com as demais
DMZ
Sub-rede isolada entre internet e rede interna
Hospedar serviços expostos ao público com controle restritivo de firewall
Complementar: não substitui segmentação interna nem Zero Trust
Segmentação de rede
Separação lógica (ex.: VLAN) de departamentos internos
Limitar movimento lateral e isolar tráfego interno
Complementar: não substitui Zero Trust; pode ser usada em conjunto
Zero Trust
Modelo que não confia em nenhuma rede por padrão
Exigir autenticação, autorização e verificação contínua para todo tráfego
Complementar: não elimina necessidade de DMZ ou segmentação
Práticas de segurança
1DMZ
Isola serviços expostos ao público
Firewalls com políticas restritivas
2Segmentação de rede
Isola departamentos internos
Limita movimento lateral
3Zero Trust
Rede interna não é confiável
Autenticação e verificação contínua
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa sintetiza com precisão os conceitos de Zero Trust e DMZ. Zero Trust elimina a confiança implícita na rede interna, exigindo verificação contínua de identidade e autorização. A DMZ, por sua vez, cria uma sub-rede isolada entre a internet e a rede interna, onde servidores públicos (web, e-mail, etc.) são colocados, com firewalls controlando rigorosamente o tráfego de entrada e saída. Conforme o conteúdo de apoio, a DMZ "adiciona uma camada adicional de segurança" e "hosts na DMZ têm permissão para ter apenas conectividade limitada a hosts específicos na rede interna". Já o Zero Trust é apresentado como modelo que parte do princípio de que "rede interna é confiável" é errado.
Alternativa B — ❌ Incorreta
Afirma que a segmentação tradicional por VLAN substitui os princípios de Zero Trust. Isso é incorreto. A segmentação por VLAN isola logicamente segmentos de rede, mas não elimina a necessidade de autenticação e verificação contínua características do Zero Trust. Zero Trust é um modelo arquitetural que vai além da separação lógica, exigindo que cada requisição seja autenticada e autorizada independentemente da origem. As VLANs são uma ferramenta que pode ser usada em conjunto com Zero Trust, mas não o substituem.
Alternativa C — ❌ Incorreta
Alega que a criação de uma DMZ torna desnecessária a segmentação interna. Isso é falso. A DMZ isola serviços expostos ao público, mas a rede interna ainda precisa ser segmentada para limitar o movimento lateral em caso de comprometimento. A defesa em profundidade recomenda múltiplas camadas de segurança: DMZ para serviços externos, segmentação interna para departamentos e Zero Trust para controle de acesso granular. Uma não substitui a outra.
Alternativa D — ❌ Incorreta
Afirma que a DMZ pode ser implementada apenas com NAT, dispensando firewalls. NAT apenas traduz endereços, mas não filtra tráfego malicioso. A DMZ depende de firewalls para aplicar políticas restritivas entre as redes (interna, DMZ e externa). Conforme o conteúdo de apoio, a DMZ usa "uma firewall interveniente controla o tráfego entre os servidores da DMZ e os clientes da rede interna" e outra firewall para a rede externa. NAT sozinho não oferece segurança adequada.
Alternativa E — ❌ Incorreta
Diz que Zero Trust elimina a necessidade de DMZ. Zero Trust e DMZ são complementares, não excludentes. A DMZ fornece um perímetro extra para serviços públicos, enquanto Zero Trust controla o acesso de forma granular dentro e fora da rede. O conteúdo de apoio sobre Zero Trust não indica que ele substitui a DMZ; pelo contrário, são práticas que se reforçam mutuamente. A autenticação multifator não substitui o isolamento físico/lógico de servidores expostos.
NÃO CAIA NESSA!
A banca tenta fazer o candidato acreditar que uma prática substitui a outra (B, C, E) ou que a DMZ pode ser simplificada demais (D). Lembre-se: DMZ, segmentação e Zero Trust são complementares em uma arquitetura de defesa em profundidade. Nenhuma delas torna a outra obsoleta.