Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — INSTITUTO AOCP 2024
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
qa632682
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Um especialista em infraestrutura de tecnologia da informação (TI) é responsável por configurar e gerenciar a infraestrutura de segurança de rede do Ministério da Gestão e da Inovação em Serviços Públicos, que lida com dados confidenciais e sistemas críticos.
Qual seria a melhor configuração de firewall para atender aos requisitos de segurança rigorosos dessa instituição governamental?
AImplementar um firewall de filtragem de pacotes que bloqueie todo o tráfego de entrada e saída, exceto para endereços IP e portas específicos autorizados.
BConfigurar um firewall de inspeção de estado que permita conexões iniciadas a partir da rede interna, mas bloqueie todas as conexões iniciais de entrada.
CImplementar um firewall de aplicação que analise o conteúdo dos pacotes de dados e permita apenas o tráfego de aplicativos governamentais específicos, bloqueando todo o tráfego restante.
DConfigurar um firewall de filtragem de pacotes que permita todo o tráfego de entrada e saída, exceto para endereços IP e portas específicos bloqueados.
EImplementar um firewall de inspeção de estado e um firewall de aplicação em cascata, combinando a inspeção de estado e a análise de conteúdo para atingir o mais alto nível de segurança.
Revelar gabarito e comentário▾
GabaritoE — Implementar um firewall de inspeção de estado e um firewall de aplicação em cascata, combinando a inspeção de estado e a análise de conteúdo para atingir o mais alto nível de segurança.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall: camadas de proteção e a melhor configuração para redes críticas
Gabarito: letra E. Para atender a requisitos rigorosos de segurança, a melhor configuração é a combinação em cascata de um firewall de inspeção de estado com um firewall de aplicação, pois isso une o controle de conexões (estado) com a análise profunda do conteúdo (aplicação), oferecendo defesa em profundidade. As demais alternativas apresentam configurações válidas, porém isoladas ou com políticas excessivamente restritivas ou permissivas, que não atingem o mesmo nível de segurança.
O firewall é um componente ou conjunto de componentes que atua como ponto de controle entre duas ou mais redes, por onde passa todo o tráfego, permitindo o controle, a autenticação e o registro das comunicações. Ele é a primeira linha de defesa do perímetro, protegendo a rede confiável (interna) de uma rede não confiável (como a internet). A escolha da configuração ideal depende do nível de segurança desejado e do tipo de tráfego que se quer controlar.
Existem diferentes tipos de firewall, cada um com seu nível de profundidade de análise:
Filtragem de pacotes (stateless): analisa apenas os cabeçalhos dos pacotes (endereços IP de origem/destino, portas, protocolo). É rápido, mas não entende o contexto da conexão nem o conteúdo dos dados.
Inspeção de estado (stateful): além de analisar os cabeçalhos, mantém uma tabela de conexões ativas e toma decisões com base no estado da conexão (ex.: permite respostas a conexões iniciadas internamente, mas bloqueia conexões novas de entrada). É mais seguro que a filtragem simples.
Firewall de aplicação (proxy/gateway de aplicação): atua na camada de aplicação (camada 7 do modelo OSI), analisando o conteúdo dos pacotes e entendendo o protocolo. Ele pode filtrar comandos específicos, bloquear conteúdo malicioso e proteger aplicações web (como um WAF). É o mais seguro, porém o mais lento e complexo.
A defesa em profundidade é um princípio de segurança que consiste em usar múltiplas camadas de proteção, de modo que, se uma falhar, a outra ainda proteja o sistema. No contexto de firewall, isso significa combinar diferentes tipos de firewall em cascata, como um stateful firewall na borda da rede e um firewall de aplicação mais interno, para filtrar o tráfego em diferentes níveis. Essa abordagem é especialmente recomendada para instituições que lidam com dados confidenciais e sistemas críticos, como o Ministério da Gestão e da Inovação em Serviços Públicos.
A pegadinha desta questão está em considerar que uma única tecnologia, por si só, é suficiente para atender a requisitos rigorosos. As alternativas A, B, C e D apresentam configurações válidas, mas que não oferecem a mesma profundidade de proteção que a combinação de tecnologias. A alternativa E é a única que propõe uma abordagem de defesa em profundidade, combinando a inspeção de estado com a análise de conteúdo, o que é o mais adequado para proteger dados confidenciais e sistemas críticos.
Tipo de Firewall
Camada de Análise
O que Analisa
Vantagem
Limitação
Filtragem de Pacotes (Stateless)
Rede/Transporte (camadas 3 e 4)
Cabeçalhos dos pacotes (IPs, portas, protocolo)
Rápido e simples
Não entende contexto da conexão nem conteúdo dos dados
Inspeção de Estado (Stateful)
Rede/Transporte (camadas 3 e 4)
Cabeçalhos + tabela de conexões ativas
Controla o estado da conexão (ex.: bloqueia conexões novas de entrada)
Não analisa o conteúdo dos pacotes
Firewall de Aplicação (Proxy/WAF)
Aplicação (camada 7)
Conteúdo dos pacotes e protocolo da aplicação
Filtra comandos específicos e bloqueia conteúdo malicioso
Mais lento e complexo; não faz inspeção de estado
Configuração Proposta
Política
Nível de Segurança
Análise
:--
:--
:--
:--
A – Filtragem de pacotes com whitelisting
Restritiva (bloqueia tudo, exceto autorizado)
Baixo
Análise superficial; vulnerável a ataques em portas autorizadas
B – Inspeção de estado (bloqueia conexões de entrada)
Restritiva para entrada
Médio
Não analisa conteúdo; malware pode trafegar em porta autorizada
C – Firewall de aplicação isolado
Restritiva por aplicação
Alto, porém incompleto
Sem inspeção de estado; gargalo de desempenho
D – Filtragem de pacotes com blacklisting
Permissiva (permite tudo, exceto bloqueado)
Muito baixo
Depende de conhecer todas as ameaças; inseguro
E – Stateful + Firewall de aplicação em cascata
Defesa em profundidade
Máximo
Combina controle de conexões com análise de conteúdo; recomendado para redes críticas
Firewall
1Tipos
Filtragem de pacotes (stateless)
Inspeção de estado (stateful)
Aplicação (proxy)
2Políticas
Whitelisting (bloqueia tudo, exceto autorizado)
Blacklisting (permite tudo, exceto bloqueado)
3Defesa em profundidade
Cascata: stateful + aplicação
Múltiplas camadas de proteção
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Embora a filtragem de pacotes com bloqueio de todo o tráfego, exceto o autorizado, seja uma política de segurança restritiva (whitelisting), ela é uma tecnologia de análise superficial. Ela não inspeciona o estado das conexões nem o conteúdo dos pacotes, sendo vulnerável a ataques que exploram protocolos ou que usam portas autorizadas para tráfego malicioso. Não é a melhor configuração para requisitos rigorosos, pois não oferece análise profunda.
Alternativa B — ❌ Incorreta
A inspeção de estado que permite conexões iniciadas internamente e bloqueia conexões de entrada é uma configuração comum e segura para a maioria das redes, mas é uma proteção de camada de rede/transporte. Ela não analisa o conteúdo dos pacotes, permitindo, por exemplo, que um malware trafegue por uma porta autorizada. Para requisitos rigorosos, é necessário um nível adicional de inspeção na camada de aplicação.
Alternativa C — ❌ Incorreta
O firewall de aplicação é uma tecnologia de alta segurança, pois analisa o conteúdo dos pacotes e permite apenas tráfego de aplicativos específicos. No entanto, implementá-lo isoladamente pode ser insuficiente e até problemático: ele não realiza a inspeção de estado das conexões (o que pode deixar a rede vulnerável a ataques de camada de rede) e pode ser um gargalo de desempenho. A melhor prática é combiná-lo com um firewall de inspeção de estado.
Alternativa D — ❌ Incorreta
Esta configuração é o oposto da alternativa A: permite todo o tráfego, exceto o bloqueado (blacklisting). Essa é uma política de segurança permissiva e insegura, pois depende de se conhecer todas as ameaças para bloqueá-las. Novos ataques ou tráfego malicioso não catalogado passariam livremente. Não atende a requisitos rigorosos de segurança.
Alternativa E — ✅ Correta ⟵ GABARITO
Esta é a melhor configuração, pois implementa o princípio de defesa em profundidade. O firewall de inspeção de estado (stateful) controla as conexões na camada de rede/transporte, bloqueando conexões não autorizadas e mantendo o estado das conexões legítimas. O firewall de aplicação, em cascata, analisa o conteúdo dos pacotes na camada de aplicação, filtrando tráfego malicioso ou não autorizado por aplicação. A combinação oferece múltiplas camadas de proteção, tornando muito mais difícil para um atacante comprometer a rede. Essa é a abordagem recomendada para proteger dados confidenciais e sistemas críticos.