Questão de Segurança da Informação — Segurança de sistemas de informação — FCC 2026
Segurança da Informação›Segurança de sistemas de informação
Código
gp007212
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Considere a infraestrutura de TI de uma Assembleia Legislativa que possui sistema de processo legislativo eletrônico, portalinstitucional exposto à internet, integração com órgãos externos (como tribunais e portais de transparência) e estações de trabaIho de gabinetes e áreas administrativas na mesma infraestrutura IP. Após um incidente de segurança com movimentação lateralentre sistemas internos, a arquitetura que melhor atende ao requisito de reduzir a exposição do perímetro e conter a propagaçãoentre ambientes é a
Adisponibilização dos serviços de integração com órgãos externos diretamente na rede corporativa, com uso de listas decontrole de acesso (ACLs) no roteamento central e monitoramento contínuo das conexões estabelecidas.
Breplicação dos sistemas críticos da assembleia em sub-redes distintas, com conectividade operacional entre elas e prioridade para continuidade de serviço em caso de falhas localizadas.
Cpublicação do portal institucional em uma DMZ, com segmentação interna da rede por função e sensibilidade, definição depolíticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado entre os segmentos.
Dconcentração dos sistemas legislativos, administrativos e de apoio parlamentar em uma mesma VLAN lógica, com inspeção reforçada no tráfego de entrada e aplicação de controles adicionais nos dispositivos internos.
Econcentração dos controles de segurança no firewall de borda, mantendo os sistemas legislativos, administrativos e degabinetes no mesmo segmento interno, desde que o NAT oculte os endereços privados.
Revelar gabarito e comentário▾
GabaritoC — publicação do portal institucional em uma DMZ, com segmentação interna da rede por função e sensibilidade, definição de
políticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado entre os segmentos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Arquitetura de rede para contenção de incidentes e redução de perímetro
Gabarito: letra C. A arquitetura que melhor atende aos requisitos de reduzir a exposição do perímetro e conter a propagação lateral entre ambientes é a que utiliza DMZ (zona desmilitarizada) para o portal institucional, segmentação interna da rede por função e sensibilidade, políticas explícitas de comunicação entre zonas e bloqueio por padrão de todo tráfego não autorizado. Essa abordagem segue os princípios de defesa em profundidade e menor privilégio, fundamentais em segurança de redes.
A questão descreve um cenário com múltiplos sistemas (processo legislativo, portal internet, integração externa, estações de trabalho) em uma mesma infraestrutura IP, onde já ocorreu movimentação lateral. A solução deve isolar o portal da internet (público) da rede corporativa interna, e também segmentar os ambientes internos para limitar a propagação de ameaças.
Alternativa A — ❌ Incorreta
Disponibilizar serviços de integração diretamente na rede corporativa, mesmo com ACLs e monitoramento, amplia a superfície de ataque e não impede a movimentação lateral. Um invasor que comprometer um serviço de integração teria acesso à rede interna sem isolamento adequado.
Alternativa B — ❌ Incorreta
Replicar sistemas críticos em sub-redes distintas com conectividade operacional entre elas pode até ajudar na continuidade, mas não estabelece barreiras rígidas de comunicação. A conectividade operacional sem políticas de bloqueio padrão permite que uma infecção em uma sub-rede se propague para outras.
Alternativa C — ✅ Correta ⟵ GABARITO
A publicação do portal em DMZ isola o acesso público da rede interna. A segmentação por função e sensibilidade (ex.: rede administrativa, rede de gabinetes, rede de sistemas críticos) com políticas explícitas de comunicação e bloqueio padrão de tráfego não autorizado impede que uma ameaça que atinja um segmento se mova para outros. Essa é a prática recomendada de segurança de redes (defesa em profundidade).
Alternativa D — ❌ Incorreta
Concentrar sistemas em uma mesma VLAN lógica anula o isolamento. A inspeção reforçada na entrada não impede que, uma vez dentro, um atacante se mova lateralmente entre todos os sistemas na mesma VLAN. A segmentação é violada.
Alternativa E — ❌ Incorreta
Concentrar controles apenas no firewall de borda, mantendo todos os sistemas no mesmo segmento interno, é uma arquitetura plana sem defesa em profundidade. O NAT oculta endereços privados, mas não oferece proteção contra movimentação lateral; uma vez que um sistema interno esteja comprometido, todo o segmento fica exposto.
PEGA ESSA DICA!
Questões de arquitetura de segurança frequentemente cobram o conceito de DMZ e segmentação. Lembre-se: a DMZ isola serviços públicos; a segmentação interna divide a rede por confiança/sensibilidade; e o bloqueio padrão (default deny) entre segmentos é essencial para conter movimentação lateral.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)