Questão de Redes de Computadores — Segurança de Redes — FCC 2026
Redes de Computadores›Segurança de Redes
Código
gp018196
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança da informação de uma Assembleia Legislativa Estadual precisa proteger o portal institucional
hospedado em um servidor web na DMZ. O portal recebe diariamente milhares de acessos de cidadãos e servidores externos,
armazena dados sensíveis de parlamentares e funcionários e integra-se a sistemas internos de tramitação de projetos. O
analista identificou que o portal já sofreu tentativas de ataque do tipo SQL Injection e Cross-Site Scripting (XSS), além de
ataques de DDoS do tipo SYN flood originados de redes externas. A Assembleia possui um link dedicado de 10 Gbps e um
firewall de borda com funcionalidades básicas de estado de conexão. Considerando o cenário e as boas práticas de segurança
para proteção de aplicações web e mitigação de DDoS em perímetro, a solução consiste em
Aum IPS posicionado na rede interna, pois os ataques identificados são geralmente originados a partir de computadoresinternos comprometidos e uma solução WAF para lidar com ataques do DDoS.
Buma VPN site-to-site entre a DMZ e cada usuário externo, criptografando o tráfego do portal contra ataques web e uma
solução UTM contra ataques de camada de aplicação.
Cum WAF para proteção específica contra SQL Injection e XSS, e uma solução UTM com anti-DDoS para proteção contra
DDoS e outras ameaças de perímetro.
Dum sistema IPS em modo passivo contra SQL Injection na porta SPAN do switch da DMZ e um IDS com capacidade
reativa para detecção e eliminação de ataques do tipo DDOS.
Eum proxy reverso como balanceamento de carga entre múltiplos servidores web para suportar ataques DDoS, e uma
inspeção proteção do tipo NAC para controle de acesso às aplicações.
Revelar gabarito e comentário▾
GabaritoC — um WAF para proteção específica contra SQL Injection e XSS, e uma solução UTM com anti-DDoS para proteção contra
DDoS e outras ameaças de perímetro.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança de Aplicações Web e Mitigação de DDoS em Perímetro
Gabarito: letra C. O cenário descreve ataques típicos de camada de aplicação (SQL Injection e XSS) e ataques de DDoS (SYN flood). A solução mais adequada combina um WAF (Web Application Firewall) para filtrar tráfego malicioso nas requisições HTTP, protegendo contra injeção SQL e XSS, e uma solução UTM (Unified Threat Management) com capacidade anti-DDoS para mitigar ataques volumétricos como SYN flood e outras ameaças de perímetro. As demais alternativas confundem o posicionamento ou a função dos equipamentos.
Ameaça
Solução
Função
SQL Injection e XSS
WAF (Web Application Firewall)
Filtra tráfego HTTP malicioso, bloqueando padrões de ataque na camada de aplicação
DDoS (SYN flood)
Solução UTM com anti-DDoS
Mitiga ataques volumétricos de rede (camadas 3/4) e integra outras defesas de perímetro
Alternativa A — ❌ Incorreta
Afirma que um IPS deve ser posicionado na rede interna, justificando que os ataques originam-se de computadores internos comprometidos. No entanto, os ataques descritos (SQL Injection, XSS e SYN flood) vêm majoritariamente de redes externas. Além disso, um IPS na rede interna não protegeria o portal na DMZ adequadamente contra ataques externos. A alternativa também sugere que um WAF lidaria com DDoS, mas WAFs são especializados em tráfego de aplicação (camada 7), não em ataques volumétricos de rede como SYN flood (camadas 3/4), que exigem soluções anti-DDoS específicas.
Alternativa B — ❌ Inconreta
Propõe uma VPN site-to-site entre a DMZ e cada usuário externo para criptografar o tráfego do portal. Isso é impraticável (exige configuração individual para milhares de cidadãos) e não protege contra ataques web como SQL Injection ou XSS, que exploram vulnerabilidades na aplicação, independentemente de criptografia. A solução UTM é citada para ataques de camada de aplicação, mas a descrição é vaga e não especifica a proteção contra DDoS. Além disso, a VPN não mitiga DDoS; pelo contrário, pode consumir recursos adicionais.
Alternativa C — ✅ Correta ⟵ GABARITO
Combina corretamente duas camadas de proteção: WAF (focado em ameaças de aplicação, como SQL Injection e XSS) e UTM com anti-DDoS (para proteção contra ataques de DDoS e outras ameaças de perímetro). O WAF analisa o conteúdo das requisições HTTP, bloqueando padrões maliciosos. A UTM integra funcionalidades como firewall stateful, IPS, anti-malware e anti-DDoS, oferecendo defesa em profundidade na borda da rede. Essa é a abordagem recomendada pelas boas práticas de segurança.
Alternativa D — ❌ Incorreta
Sugere um IPS em modo passivo (apenas monitora, não bloqueia) conectado à porta SPAN do switch da DMZ. Um sistema passivo é inadequado para proteger um portal em tempo real, pois não impede o ataque. O IDS com capacidade reativa também não é eficaz contra DDoS, pois ataques como SYN flood demandam mitigação proativa (rate limiting, blackholing, etc.), e um IDS reativo atua após a detecção, muitas vezes tarde demais. Além disso, a descrição mistura conceitos de IPS e IDS de forma confusa.
Alternativa E — ❌ Incorreta
Propõe um proxy reverso com balanceamento de carga para suportar ataques DDoS. Embora um proxy reverso possa ajudar a distribuir carga e absorver parte do tráfego, ele sozinho não substitui um WAF para proteção contra SQL Injection e XSS, nem possui mecanismos anti-DDoS especializados. A inspeção NAC (Network Access Control) é uma solução de controle de acesso à rede, focada em autenticação e conformidade de dispositivos, não em proteção de aplicações web. Portanto, a alternativa não aborda os ataques específicos do enunciado.
PEGA ESSA DICA!
Em questões de segurança de perímetro, identifique o tipo de ataque e associe à ferramenta adequada: ataques de aplicação (SQLi, XSS) → WAF; ataques de rede/DDoS → UTM com anti-DDoS ou soluções específicas (como firewalls com mitigação de DDoS). Lembre-se de que VPN não protege contra ataques web e que IPS/IDS devem estar ativos na linha de frente para serem efetivos.
PEGA ESSA DICA!
Fui Em Roma Transportar Seis Apresentadores de Aplicação
Variação da frase para memorizar as 7 camadas do modelo OSI de baixo para cima.
Fui = Física (1); Em = Enlace (2); Roma = Rede (3); Transportar = Transporte (4); Seis = Sessão (5); Apresentadores = Apresentação (6); Aplicação = Aplicação (7)