Pular para o conteúdo principal

Questão de Segurança da Informação — DMZ (DeMilitarized Zone) — FGV 2026

Segurança da InformaçãoDMZ (DeMilitarized Zone)
Código
fg126848
Banca
FGV
Órgão
AL-RO
Ano
2026
Nível
Superior
Cargo
Analista Legislativo (Engenharia Eletrônica e Telecomunicação)
A ALE/RO está revisando sua arquitetura de segurança e avaliando três práticas complementares: criação de uma DMZ para serviços expostos, segmentação de rede para isolar departamentos internos e adoção de princípios de Zero Trust para controle de acesso.Considerando essas abordagens, é correto afirmar que
  1. Ao modelo Zero Trust assume que a rede interna não é confiável por padrão, exigindo autenticação, autorização e verificação contínua, mesmo para tráfego interno; já a DMZ isola serviços expostos ao público usando políticas restritivas em firewalls.
  2. Ba segmentação tradicional por VLAN substitui os princípios de Zero Trust, já que a separação lógica garante que apenas dispositivos autorizados possam acessar os recursos de cada segmento.
  3. Ca criação de uma DMZ torna desnecessária a segmentação interna, pois, uma vez isolados os serviços externos, os sistemas internos podem compartilhar a mesma rede sem comprometer a segurança.
  4. Dem uma arquitetura moderna, a DMZ é implementada apenas com NAT, dispensando filtros de firewall, já que o endereço público mascara os servidores internos e elimina vetores de ataque.
  5. Ea aplicação de Zero Trust elimina a necessidade de DMZ, pois todos os recursos devem ser acessíveis apenas mediante autenticação multifator, independentemente de estarem expostos na internet ou na rede interna.
Revelar gabarito e comentário

GabaritoA — o modelo Zero Trust assume que a rede interna não é confiável por padrão, exigindo autenticação, autorização e verificação contínua, mesmo para tráfego interno; já a DMZ isola serviços expostos ao público usando políticas restritivas em firewalls.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Práticas de segurança: DMZ, segmentação e Zero Trust

Gabarito: letra A. O modelo Zero Trust, por definição, não considera a rede interna como confiável, exigindo autenticação e verificação contínua para qualquer tráfego, mesmo interno. Já a DMZ isola serviços expostos ao público por meio de firewalls com políticas restritivas. Ambas são práticas complementares, e a alternativa A descreve corretamente essa relação.

Prática

Definição

Função principal

Relação com as demais

DMZ

Sub-rede isolada entre internet e rede interna

Hospedar serviços expostos ao público com controle restritivo de firewall

Complementar: não substitui segmentação interna nem Zero Trust

Segmentação de rede

Separação lógica (ex.: VLAN) de departamentos internos

Limitar movimento lateral e isolar tráfego interno

Complementar: não substitui Zero Trust; pode ser usada em conjunto

Zero Trust

Modelo que não confia em nenhuma rede por padrão

Exigir autenticação, autorização e verificação contínua para todo tráfego

Complementar: não elimina necessidade de DMZ ou segmentação

Práticas de segurança
  • 1DMZ
    • Isola serviços expostos ao público
    • Firewalls com políticas restritivas
  • 2Segmentação de rede
    • Isola departamentos internos
    • Limita movimento lateral
  • 3Zero Trust
    • Rede interna não é confiável
    • Autenticação e verificação contínua
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa sintetiza com precisão os conceitos de Zero Trust e DMZ. Zero Trust elimina a confiança implícita na rede interna, exigindo verificação contínua de identidade e autorização. A DMZ, por sua vez, cria uma sub-rede isolada entre a internet e a rede interna, onde servidores públicos (web, e-mail, etc.) são colocados, com firewalls controlando rigorosamente o tráfego de entrada e saída. Conforme o conteúdo de apoio, a DMZ "adiciona uma camada adicional de segurança" e "hosts na DMZ têm permissão para ter apenas conectividade limitada a hosts específicos na rede interna". Já o Zero Trust é apresentado como modelo que parte do princípio de que "rede interna é confiável" é errado.

Alternativa B — ❌ Incorreta

Afirma que a segmentação tradicional por VLAN substitui os princípios de Zero Trust. Isso é incorreto. A segmentação por VLAN isola logicamente segmentos de rede, mas não elimina a necessidade de autenticação e verificação contínua características do Zero Trust. Zero Trust é um modelo arquitetural que vai além da separação lógica, exigindo que cada requisição seja autenticada e autorizada independentemente da origem. As VLANs são uma ferramenta que pode ser usada em conjunto com Zero Trust, mas não o substituem.

Alternativa C — ❌ Incorreta

Alega que a criação de uma DMZ torna desnecessária a segmentação interna. Isso é falso. A DMZ isola serviços expostos ao público, mas a rede interna ainda precisa ser segmentada para limitar o movimento lateral em caso de comprometimento. A defesa em profundidade recomenda múltiplas camadas de segurança: DMZ para serviços externos, segmentação interna para departamentos e Zero Trust para controle de acesso granular. Uma não substitui a outra.

Alternativa D — ❌ Incorreta

Afirma que a DMZ pode ser implementada apenas com NAT, dispensando firewalls. NAT apenas traduz endereços, mas não filtra tráfego malicioso. A DMZ depende de firewalls para aplicar políticas restritivas entre as redes (interna, DMZ e externa). Conforme o conteúdo de apoio, a DMZ usa "uma firewall interveniente controla o tráfego entre os servidores da DMZ e os clientes da rede interna" e outra firewall para a rede externa. NAT sozinho não oferece segurança adequada.

Alternativa E — ❌ Incorreta

Diz que Zero Trust elimina a necessidade de DMZ. Zero Trust e DMZ são complementares, não excludentes. A DMZ fornece um perímetro extra para serviços públicos, enquanto Zero Trust controla o acesso de forma granular dentro e fora da rede. O conteúdo de apoio sobre Zero Trust não indica que ele substitui a DMZ; pelo contrário, são práticas que se reforçam mutuamente. A autenticação multifator não substitui o isolamento físico/lógico de servidores expostos.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que uma prática substitui a outra (B, C, E) ou que a DMZ pode ser simplificada demais (D). Lembre-se: DMZ, segmentação e Zero Trust são complementares em uma arquitetura de defesa em profundidade. Nenhuma delas torna a outra obsoleta.

Gabarito: letra A.

Link permanente: /questoes/fg126848