Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FCC 2026

Segurança da InformaçãoAtaques e ameaças
Código
gp007193
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança da informação de uma Assembleia Legislativa Estadual precisa proteger o sistema de consulta deprocessos licitatórios, hospedado em um ambiente de nuvem híbrida. O sistema é acessado por servidores públicos internos,prefeitura municipal e cidadãos em geral, armazenando dados sigilosos sobre lances e propostas comerciais. O analistaidentificou tentativas recentes de ataque do tipo Path Traversal e um ataque de DDoS do tipo HTTP Slowloris, que sobrecarregaa camada de aplicação. A infraestrutura atual conta com um firewall de última geração (NGFW) com inspeção superficial detráfego HTTPS e um balanceador de carga básico, sem proteção específica para ataques de camada 7. Considerando o cenárioe as boas práticas de segurança para proteção de aplicações web e de perímetro, a solução que o analista deve implementarconsiste em
  1. Aum NAC na rede interna, pois CSRF geralmente se origina de estações internas comprometidas, e um UTM na borda parabloquear Path Traversal e DDoS simultaneamente.
  2. Buma VPN SSL para cada usuário externo, criptografando todo o tráfego do portal contra ataques de aplicação, e umbalanceador de carga avançado contra DDoS de camada 7.
  3. Cum WAF para proteção específica contra Path Traversal e uma solução DDoS de camada de aplicação baseada emcomportamento ou desafios para mitigar ataques como Slowloris.
  4. Dum IDS em linha na porta espelhada do switch para detectar CSRF e um firewall de borda com regras estáticas parabloquear Path Traversal, mantendo o NGFW existente contra DDoS.
  5. Eum proxy reverso com cache para aliviar a carga de requisições repetitivas e um antivírus de gateway para impedir PathTraversal, pois CSRF é mitigado com token anti-CSRF no código.
Revelar gabarito e comentário

GabaritoC — um WAF para proteção específica contra Path Traversal e uma solução DDoS de camada de aplicação baseada em comportamento ou desafios para mitigar ataques como Slowloris.

Link permanente: /questoes/gp007193