Questão de Segurança da Informação — Firewall em Segurança da Informação — FCC 2026
Segurança da Informação›Firewall em Segurança da Informação
Código
gp007198
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança da informação de uma Assembleia Legislativa Estadual está projetando a arquitetura de rede para um
novo anexo funcional. O analista decidiu implementar uma DMZ em um firewall para hospedar os servidores de aplicações web
(10.20.30.41/29) e o servidor de arquivos públicos (10.20.30.42/29), enquanto a rede interna (10.10.0.0/16) está conectada a
outra interface do firewall. Considerando as boas práticas de segurança para implementação de DMZ, o analista deve
Apermitir seletivamente o tráfego da rede interna para a DMZ e bloquear todo o tráfego da internet para a DMZ, pois osservidores devem ser acessados apenas pelos funcionários internos.
Bconfigurar um túnel VPN entre a DMZ e cada estação de trabalho da rede interna, garantindo que o tráfego entre essasredes seja criptografado, dispensando regras de firewall específicas.
Cpermitir todo o tráfego da internet para a DMZ sem restrições e bloquear todo o tráfego da DMZ para a rede interna,garantindo que servidores comprometidos não afetem a rede interna.
Dpermitir apenas o tráfego necessário da internet para a DMZ para o servidor web e servidor de arquivos e permitir apenaso tráfego essencial da DMZ para a rede interna.
Econfigurar a DMZ em modo bridge com a interface externa, eliminando a necessidade de regras de firewall, pois oisolamento é garantido pelo próprio conceito de DMZ.
Revelar gabarito e comentário▾
GabaritoD — permitir apenas o tráfego necessário da internet para a DMZ para o servidor web e servidor de arquivos e permitir apenas
o tráfego essencial da DMZ para a rede interna.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
DMZ (DeMilitarized Zone) - Boas práticas
Gabarito: letra D. Uma DMZ deve isolar servidores que precisam ser acessados externamente, permitindo apenas o tráfego estritamente necessário da internet para os serviços expostos e apenas o tráfego essencial da DMZ para a rede interna, minimizando riscos sem comprometer a funcionalidade. (Baseado nos conceitos de DMZ e firewalls.)
A questão testa o entendimento das regras de firewall para uma DMZ típica: servidores web e de arquivos públicos ficam na DMZ, acessíveis pela internet, mas a rede interna não deve ser exposta. A alternativa D descreve exatamente essa prática.
Alternativa A — ❌ Incorreta
Bloquear todo tráfego da internet para a DMZ impediria o acesso público aos servidores web e de arquivos, que é justamente a finalidade de colocá-los na DMZ. Apenas o tráfego interno não atende à necessidade de serviços públicos.
Alternativa B — ❌ Incorreta
VPN entre DMZ e estações internas não elimina a necessidade de regras de firewall; além disso, o tráfego da internet para a DMZ continuaria sem controle adequado. VPN é uma camada adicional, mas não substitui a filtragem de pacotes.
Alternativa C — ❌ Incorreta
Permitir "todo o tráfego" da internet para a DMZ viola o princípio do menor privilégio e expõe os servidores a ataques desnecessários. O correto é permitir apenas os serviços específicos (HTTP, HTTPS, FTP/SMB).
Alternativa D — ✅ Correta ⟵ GABARITO
Conteúdo de apoio: A DMZ é uma zona intermediária entre a rede interna (confiável) e a internet (não confiável). Seu objetivo é isolar servidores que precisam de acesso externo, minimizando riscos para a rede interna.
A alternativa D reflete a prática de segurança: liberar da internet apenas o tráfego necessário para os servidores (web e arquivos) e da DMZ para a rede interna apenas o essencial (como atualizações ou consultas a bancos internos). Isso mantém a funcionalidade e a segurança.
Alternativa E — ❌ Incorreta
Modo bridge não é uma configuração de DMZ; a DMZ requer separação lógica/física com regras de firewall. O isolamento não é automático: depende de regras explícitas para controlar o tráfego entre as interfaces.
NÃO CAIA NESSA!
A banca tenta confundir com conceitos como "modo bridge" (alternativa E) ou "VPN dispensa regras" (B), que são distratores. Lembre-se: DMZ exige filtragem seletiva, não liberação total nem isolamento sem regras.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)