Pular para o conteúdo principal

Questão de Redes de Computadores — Segurança de Redes — FCC 2026

Redes de ComputadoresSegurança de Redes
Código
gp018196
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança da informação de uma Assembleia Legislativa Estadual precisa proteger o portal institucional hospedado em um servidor web na DMZ. O portal recebe diariamente milhares de acessos de cidadãos e servidores externos, armazena dados sensíveis de parlamentares e funcionários e integra-se a sistemas internos de tramitação de projetos. O analista identificou que o portal já sofreu tentativas de ataque do tipo SQL Injection e Cross-Site Scripting (XSS), além de ataques de DDoS do tipo SYN flood originados de redes externas. A Assembleia possui um link dedicado de 10 Gbps e um firewall de borda com funcionalidades básicas de estado de conexão. Considerando o cenário e as boas práticas de segurança para proteção de aplicações web e mitigação de DDoS em perímetro, a solução consiste em
  1. Aum IPS posicionado na rede interna, pois os ataques identificados são geralmente originados a partir de computadoresinternos comprometidos e uma solução WAF para lidar com ataques do DDoS.
  2. Buma VPN site-to-site entre a DMZ e cada usuário externo, criptografando o tráfego do portal contra ataques web e uma solução UTM contra ataques de camada de aplicação.
  3. Cum WAF para proteção específica contra SQL Injection e XSS, e uma solução UTM com anti-DDoS para proteção contra DDoS e outras ameaças de perímetro.
  4. Dum sistema IPS em modo passivo contra SQL Injection na porta SPAN do switch da DMZ e um IDS com capacidade reativa para detecção e eliminação de ataques do tipo DDOS.
  5. Eum proxy reverso como balanceamento de carga entre múltiplos servidores web para suportar ataques DDoS, e uma inspeção proteção do tipo NAC para controle de acesso às aplicações.
Revelar gabarito e comentário

GabaritoC — um WAF para proteção específica contra SQL Injection e XSS, e uma solução UTM com anti-DDoS para proteção contra DDoS e outras ameaças de perímetro.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança de Aplicações Web e Mitigação de DDoS em Perímetro

Gabarito: letra C. O cenário descreve ataques típicos de camada de aplicação (SQL Injection e XSS) e ataques de DDoS (SYN flood). A solução mais adequada combina um WAF (Web Application Firewall) para filtrar tráfego malicioso nas requisições HTTP, protegendo contra injeção SQL e XSS, e uma solução UTM (Unified Threat Management) com capacidade anti-DDoS para mitigar ataques volumétricos como SYN flood e outras ameaças de perímetro. As demais alternativas confundem o posicionamento ou a função dos equipamentos.

Ameaça

Solução

Função

SQL Injection e XSS

WAF (Web Application Firewall)

Filtra tráfego HTTP malicioso, bloqueando padrões de ataque na camada de aplicação

DDoS (SYN flood)

Solução UTM com anti-DDoS

Mitiga ataques volumétricos de rede (camadas 3/4) e integra outras defesas de perímetro

Alternativa A — ❌ Incorreta

Afirma que um IPS deve ser posicionado na rede interna, justificando que os ataques originam-se de computadores internos comprometidos. No entanto, os ataques descritos (SQL Injection, XSS e SYN flood) vêm majoritariamente de redes externas. Além disso, um IPS na rede interna não protegeria o portal na DMZ adequadamente contra ataques externos. A alternativa também sugere que um WAF lidaria com DDoS, mas WAFs são especializados em tráfego de aplicação (camada 7), não em ataques volumétricos de rede como SYN flood (camadas 3/4), que exigem soluções anti-DDoS específicas.

Alternativa B — ❌ Inconreta

Propõe uma VPN site-to-site entre a DMZ e cada usuário externo para criptografar o tráfego do portal. Isso é impraticável (exige configuração individual para milhares de cidadãos) e não protege contra ataques web como SQL Injection ou XSS, que exploram vulnerabilidades na aplicação, independentemente de criptografia. A solução UTM é citada para ataques de camada de aplicação, mas a descrição é vaga e não especifica a proteção contra DDoS. Além disso, a VPN não mitiga DDoS; pelo contrário, pode consumir recursos adicionais.

Alternativa C — ✅ Correta ⟵ GABARITO

Combina corretamente duas camadas de proteção: WAF (focado em ameaças de aplicação, como SQL Injection e XSS) e UTM com anti-DDoS (para proteção contra ataques de DDoS e outras ameaças de perímetro). O WAF analisa o conteúdo das requisições HTTP, bloqueando padrões maliciosos. A UTM integra funcionalidades como firewall stateful, IPS, anti-malware e anti-DDoS, oferecendo defesa em profundidade na borda da rede. Essa é a abordagem recomendada pelas boas práticas de segurança.

Alternativa D — ❌ Incorreta

Sugere um IPS em modo passivo (apenas monitora, não bloqueia) conectado à porta SPAN do switch da DMZ. Um sistema passivo é inadequado para proteger um portal em tempo real, pois não impede o ataque. O IDS com capacidade reativa também não é eficaz contra DDoS, pois ataques como SYN flood demandam mitigação proativa (rate limiting, blackholing, etc.), e um IDS reativo atua após a detecção, muitas vezes tarde demais. Além disso, a descrição mistura conceitos de IPS e IDS de forma confusa.

Alternativa E — ❌ Incorreta

Propõe um proxy reverso com balanceamento de carga para suportar ataques DDoS. Embora um proxy reverso possa ajudar a distribuir carga e absorver parte do tráfego, ele sozinho não substitui um WAF para proteção contra SQL Injection e XSS, nem possui mecanismos anti-DDoS especializados. A inspeção NAC (Network Access Control) é uma solução de controle de acesso à rede, focada em autenticação e conformidade de dispositivos, não em proteção de aplicações web. Portanto, a alternativa não aborda os ataques específicos do enunciado.

PEGA ESSA DICA!

Em questões de segurança de perímetro, identifique o tipo de ataque e associe à ferramenta adequada: ataques de aplicação (SQLi, XSS) → WAF; ataques de rede/DDoS → UTM com anti-DDoS ou soluções específicas (como firewalls com mitigação de DDoS). Lembre-se de que VPN não protege contra ataques web e que IPS/IDS devem estar ativos na linha de frente para serem efetivos.

PEGA ESSA DICA!

Fui Em Roma Transportar Seis Apresentadores de Aplicação

Variação da frase para memorizar as 7 camadas do modelo OSI de baixo para cima.

Fui = Física (1); Em = Enlace (2); Roma = Rede (3); Transportar = Transporte (4); Seis = Sessão (5); Apresentadores = Apresentação (6); Aplicação = Aplicação (7)

— Redes de Computadores - Modelo OSI (7 camadas)

Link permanente: /questoes/gp018196