Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FCC 2026

Segurança da InformaçãoAtaques e ameaças
Código
gp007193
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança da informação de uma Assembleia Legislativa Estadual precisa proteger o sistema de consulta de processos licitatórios, hospedado em um ambiente de nuvem híbrida. O sistema é acessado por servidores públicos internos, prefeitura municipal e cidadãos em geral, armazenando dados sigilosos sobre lances e propostas comerciais. O analista identificou tentativas recentes de ataque do tipo Path Traversal e um ataque de DDoS do tipo HTTP Slowloris, que sobrecarrega a camada de aplicação. A infraestrutura atual conta com um firewall de última geração (NGFW) com inspeção superficial de tráfego HTTPS e um balanceador de carga básico, sem proteção específica para ataques de camada 7. Considerando o cenário e as boas práticas de segurança para proteção de aplicações web e de perímetro, a solução que o analista deve implementar consiste em
  1. Aum NAC na rede interna, pois CSRF geralmente se origina de estações internas comprometidas, e um UTM na borda para bloquear Path Traversal e DDoS simultaneamente.
  2. Buma VPN SSL para cada usuário externo, criptografando todo o tráfego do portal contra ataques de aplicação, e umbalanceador de carga avançado contra DDoS de camada 7.
  3. Cum WAF para proteção específica contra Path Traversal e uma solução DDoS de camada de aplicação baseada em comportamento ou desafios para mitigar ataques como Slowloris.
  4. Dum IDS em linha na porta espelhada do switch para detectar CSRF e um firewall de borda com regras estáticas para bloquear Path Traversal, mantendo o NGFW existente contra DDoS.
  5. Eum proxy reverso com cache para aliviar a carga de requisições repetitivas e um antivírus de gateway para impedir Path Traversal, pois CSRF é mitigado com token anti-CSRF no código.
Revelar gabarito e comentário

GabaritoC — um WAF para proteção específica contra Path Traversal e uma solução DDoS de camada de aplicação baseada em comportamento ou desafios para mitigar ataques como Slowloris.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança de Aplicações Web: WAF e Mitigação de DDoS em Camada 7

Gabarito: letra C. Para os ataques identificados — Path Traversal (Directory Traversal, uma injeção de caminho) e Slowloris (DDoS que mantém conexões HTTP abertas para esgotar recursos do servidor) — as soluções adequadas são um Web Application Firewall (WAF) para filtrar requisições maliciosas na camada de aplicação, e uma solução de mitigação de DDoS em camada 7 baseada em análise comportamental ou desafios (como CAPTCHA ou rate limiting), que identifique e bloqueie tráfego anômalo de aplicação.

O cenário descreve um sistema hospedado em nuvem híbrida, acessado por diversos perfis, e já sofreu tentativas de Path Traversal e Slowloris. A infraestrutura atual possui NGFW com inspeção superficial de HTTPS e balanceador básico, sem proteção específica para ataques de camada 7. A solução deve, portanto, preencher exatamente essa lacuna.

Ataque

Solução de Proteção

Função

Path Traversal

Web Application Firewall (WAF)

Filtra requisições maliciosas na camada de aplicação, bloqueando injeções de caminho

HTTP Slowloris (DDoS camada 7)

Solução de mitigação de DDoS em camada 7 (baseada em comportamento ou desafios)

Identifica e bloqueia tráfego anômalo, como conexões lentas que esgotam recursos

Alternativa A — ❌ Incorreta

Propõe NAC (Network Access Control) na rede interna, mas NAC é um controle de acesso à rede, não uma defesa contra ataques web. A menção a CSRF é irrelevante (não há evidência do ataque no enunciado) e UTMs (Unified Threat Management) combinam funções, porém não são especializados como um WAF para Path Traversal nem possuem a granularidade de uma solução dedicada de DDoS de camada 7. Além disso, o NAC não protege contra Slowloris.

Alternativa B — ❌ Incorreta

VPN SSL criptografa o tráfego, mas não inspeciona nem filtra o conteúdo das requisições HTTP; portanto, não bloqueia Path Traversal nem Slowloris. Um balanceador de carga avançado pode ajudar contra DDoS volumétricos, mas não é a melhor defesa contra ataques lentos como Slowloris, que exigem análise de comportamento na camada de aplicação.

Alternativa C — ✅ Correta ⟵ GABARITO

O WAF (Web Application Firewall) é a ferramenta padrão para proteger aplicações web contra ataques como Path Traversal, Cross-Site Scripting (XSS) e SQL Injection, analisando o conteúdo das requisições HTTP/HTTPS. Já o Slowloris, por ser um ataque de baixa largura de banda que mantém múltiplas conexões abertas, requer uma solução de mitigação específica para DDoS de camada 7, que pode usar desafios (por exemplo, CAPTCHA), limitação de taxa (rate limiting) ou análise heurística do comportamento das conexões. Juntas, essas ferramentas cobrem exatamente as ameaças identificadas.

Alternativa D — ❌ Incorreta

Um IDS (Intrusion Detection System) em porta espelhada opera passivamente (fora de banda) e não bloqueia tráfego em tempo real, apenas alerta. Regras estáticas de firewall contra Path Traversal são ineficazes porque o Path Traversal explora a lógica da aplicação e não pode ser bloqueado apenas por filtros de rede como um firewall de borda. Além disso, o NGFW existente, com inspeção superficial de HTTPS, não consegue identificar Slowloris.

Alternativa E — ❌ Incorreta

Proxy reverso com cache reduz carga em requisições repetitivas, mas não inspeciona ativamente o conteúdo malicioso — não bloqueia Path Traversal. Antivírus de gateway é voltado para detecção de malware, não para ataques de aplicação como Path Traversal. A menção a CSRF e token anti-CSRF foge do escopo dos ataques citados (Path Traversal e Slowloris).

PEGA ESSA DICA!

Para resolver questões de segurança de aplicações web, identifique primeiro o tipo de ataque. Path Traversal (Directory Traversal) é mitigado por WAF (filtragem de entrada/saída). Slowloris e outros DDoS de camada 7 exigem soluções especializadas baseadas em comportamento, desafios e limitação de taxa. Memorize essa correspondência: Ataque de injeção → WAF; DDoS de camada 7 → mitigação comportamental/desafios.

Gabarito: letra C

Link permanente: /questoes/gp007193