Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FCC 2026

Segurança da InformaçãoSegurança de sistemas de informação
Código
gp007212
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Considere a infraestrutura de TI de uma Assembleia Legislativa que possui sistema de processo legislativo eletrônico, portalinstitucional exposto à internet, integração com órgãos externos (como tribunais e portais de transparência) e estações de trabaIho de gabinetes e áreas administrativas na mesma infraestrutura IP. Após um incidente de segurança com movimentação lateralentre sistemas internos, a arquitetura que melhor atende ao requisito de reduzir a exposição do perímetro e conter a propagaçãoentre ambientes é a
  1. Adisponibilização dos serviços de integração com órgãos externos diretamente na rede corporativa, com uso de listas decontrole de acesso (ACLs) no roteamento central e monitoramento contínuo das conexões estabelecidas.
  2. Breplicação dos sistemas críticos da assembleia em sub-redes distintas, com conectividade operacional entre elas e prioridade para continuidade de serviço em caso de falhas localizadas.
  3. Cpublicação do portal institucional em uma DMZ, com segmentação interna da rede por função e sensibilidade, definição depolíticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado entre os segmentos.
  4. Dconcentração dos sistemas legislativos, administrativos e de apoio parlamentar em uma mesma VLAN lógica, com inspeção reforçada no tráfego de entrada e aplicação de controles adicionais nos dispositivos internos.
  5. Econcentração dos controles de segurança no firewall de borda, mantendo os sistemas legislativos, administrativos e degabinetes no mesmo segmento interno, desde que o NAT oculte os endereços privados.
Revelar gabarito e comentário

GabaritoC — publicação do portal institucional em uma DMZ, com segmentação interna da rede por função e sensibilidade, definição de políticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado entre os segmentos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Arquitetura de rede para contenção de incidentes e redução de perímetro

Gabarito: letra C. A arquitetura que melhor atende aos requisitos de reduzir a exposição do perímetro e conter a propagação lateral entre ambientes é a que utiliza DMZ (zona desmilitarizada) para o portal institucional, segmentação interna da rede por função e sensibilidade, políticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado. Essa abordagem segue os princípios de defesa em profundidade e menor privilégio, fundamentais em segurança de redes.

A questão descreve um cenário com múltiplos sistemas (processo legislativo, portal internet, integração externa, estações de trabalho) em uma mesma infraestrutura IP, onde já ocorreu movimentação lateral. A solução deve isolar o portal da internet (público) da rede corporativa interna, e também segmentar os ambientes internos para limitar a propagação de ameaças.

Alternativa A — ❌ Incorreta

Disponibilizar serviços de integração diretamente na rede corporativa, mesmo com ACLs e monitoramento, amplia a superfície de ataque e não impede a movimentação lateral. Um invasor que comprometer um serviço de integração teria acesso à rede interna sem isolamento adequado.

Alternativa B — ❌ Incorreta

Replicar sistemas críticos em sub-redes distintas com conectividade operacional entre elas pode até ajudar na continuidade, mas não estabelece barreiras rígidas de comunicação. A conectividade operacional sem políticas de bloqueio padrão permite que uma infecção em uma sub-rede se propague para outras.

Alternativa C — ✅ Correta ⟵ GABARITO

A publicação do portal em DMZ isola o acesso público da rede interna. A segmentação por função e sensibilidade (ex.: rede administrativa, rede de gabinetes, rede de sistemas críticos) com políticas explícitas de comunicação e bloqueio padrão de tráfego não autorizado impede que uma ameaça que atinja um segmento se mova para outros. Essa é a prática recomendada de segurança de redes (defesa em profundidade).

Alternativa D — ❌ Incorreta

Concentrar sistemas em uma mesma VLAN lógica anula o isolamento. A inspeção reforçada na entrada não impede que, uma vez dentro, um atacante se mova lateralmente entre todos os sistemas na mesma VLAN. A segmentação é violada.

Alternativa E — ❌ Incorreta

Concentrar controles apenas no firewall de borda, mantendo todos os sistemas no mesmo segmento interno, é uma arquitetura plana sem defesa em profundidade. O NAT oculta endereços privados, mas não oferece proteção contra movimentação lateral; uma vez que um sistema interno esteja comprometido, todo o segmento fica exposto.

PEGA ESSA DICA!

Questões de arquitetura de segurança frequentemente cobram o conceito de DMZ e segmentação. Lembre-se: a DMZ isola serviços públicos; a segmentação interna divide a rede por confiança/sensibilidade; e o bloqueio padrão (default deny) entre segmentos é essencial para conter movimentação lateral.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/gp007212