Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — INSTITUTO AOCP 2024

Segurança da InformaçãoConceitos de Firewall, Proxy e DMZ
Código
qa632682
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )

Um especialista em infraestrutura de tecnologia da informação (TI) é responsável por configurar e gerenciar a infraestrutura de segurança de rede do Ministério da Gestão e da Inovação em Serviços Públicos, que lida com dados confidenciais e sistemas críticos.

 

Qual seria a melhor configuração de firewall para atender aos requisitos de segurança rigorosos dessa instituição governamental?

  1. AImplementar um firewall de filtragem de pacotes que bloqueie todo o tráfego de entrada e saída, exceto para endereços IP e portas específicos autorizados.
  2. BConfigurar um firewall de inspeção de estado que permita conexões iniciadas a partir da rede interna, mas bloqueie todas as conexões iniciais de entrada.
  3. CImplementar um firewall de aplicação que analise o conteúdo dos pacotes de dados e permita apenas o tráfego de aplicativos governamentais específicos, bloqueando todo o tráfego restante.
  4. DConfigurar um firewall de filtragem de pacotes que permita todo o tráfego de entrada e saída, exceto para endereços IP e portas específicos bloqueados.
  5. EImplementar um firewall de inspeção de estado e um firewall de aplicação em cascata, combinando a inspeção de estado e a análise de conteúdo para atingir o mais alto nível de segurança.
Revelar gabarito e comentário

GabaritoE — Implementar um firewall de inspeção de estado e um firewall de aplicação em cascata, combinando a inspeção de estado e a análise de conteúdo para atingir o mais alto nível de segurança.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Firewall: camadas de proteção e a melhor configuração para redes críticas

Gabarito: letra E. Para atender a requisitos rigorosos de segurança, a melhor configuração é a combinação em cascata de um firewall de inspeção de estado com um firewall de aplicação, pois isso une o controle de conexões (estado) com a análise profunda do conteúdo (aplicação), oferecendo defesa em profundidade. As demais alternativas apresentam configurações válidas, porém isoladas ou com políticas excessivamente restritivas ou permissivas, que não atingem o mesmo nível de segurança.

O firewall é um componente ou conjunto de componentes que atua como ponto de controle entre duas ou mais redes, por onde passa todo o tráfego, permitindo o controle, a autenticação e o registro das comunicações. Ele é a primeira linha de defesa do perímetro, protegendo a rede confiável (interna) de uma rede não confiável (como a internet). A escolha da configuração ideal depende do nível de segurança desejado e do tipo de tráfego que se quer controlar.

Existem diferentes tipos de firewall, cada um com seu nível de profundidade de análise:

  • Filtragem de pacotes (stateless): analisa apenas os cabeçalhos dos pacotes (endereços IP de origem/destino, portas, protocolo). É rápido, mas não entende o contexto da conexão nem o conteúdo dos dados.

  • Inspeção de estado (stateful): além de analisar os cabeçalhos, mantém uma tabela de conexões ativas e toma decisões com base no estado da conexão (ex.: permite respostas a conexões iniciadas internamente, mas bloqueia conexões novas de entrada). É mais seguro que a filtragem simples.

  • Firewall de aplicação (proxy/gateway de aplicação): atua na camada de aplicação (camada 7 do modelo OSI), analisando o conteúdo dos pacotes e entendendo o protocolo. Ele pode filtrar comandos específicos, bloquear conteúdo malicioso e proteger aplicações web (como um WAF). É o mais seguro, porém o mais lento e complexo.

A defesa em profundidade é um princípio de segurança que consiste em usar múltiplas camadas de proteção, de modo que, se uma falhar, a outra ainda proteja o sistema. No contexto de firewall, isso significa combinar diferentes tipos de firewall em cascata, como um stateful firewall na borda da rede e um firewall de aplicação mais interno, para filtrar o tráfego em diferentes níveis. Essa abordagem é especialmente recomendada para instituições que lidam com dados confidenciais e sistemas críticos, como o Ministério da Gestão e da Inovação em Serviços Públicos.

A pegadinha desta questão está em considerar que uma única tecnologia, por si só, é suficiente para atender a requisitos rigorosos. As alternativas A, B, C e D apresentam configurações válidas, mas que não oferecem a mesma profundidade de proteção que a combinação de tecnologias. A alternativa E é a única que propõe uma abordagem de defesa em profundidade, combinando a inspeção de estado com a análise de conteúdo, o que é o mais adequado para proteger dados confidenciais e sistemas críticos.

Tipo de Firewall

Camada de Análise

O que Analisa

Vantagem

Limitação

Filtragem de Pacotes (Stateless)

Rede/Transporte (camadas 3 e 4)

Cabeçalhos dos pacotes (IPs, portas, protocolo)

Rápido e simples

Não entende contexto da conexão nem conteúdo dos dados

Inspeção de Estado (Stateful)

Rede/Transporte (camadas 3 e 4)

Cabeçalhos + tabela de conexões ativas

Controla o estado da conexão (ex.: bloqueia conexões novas de entrada)

Não analisa o conteúdo dos pacotes

Firewall de Aplicação (Proxy/WAF)

Aplicação (camada 7)

Conteúdo dos pacotes e protocolo da aplicação

Filtra comandos específicos e bloqueia conteúdo malicioso

Mais lento e complexo; não faz inspeção de estado

Configuração Proposta

Política

Nível de Segurança

Análise

:--

:--

:--

:--

A – Filtragem de pacotes com whitelisting

Restritiva (bloqueia tudo, exceto autorizado)

Baixo

Análise superficial; vulnerável a ataques em portas autorizadas

B – Inspeção de estado (bloqueia conexões de entrada)

Restritiva para entrada

Médio

Não analisa conteúdo; malware pode trafegar em porta autorizada

C – Firewall de aplicação isolado

Restritiva por aplicação

Alto, porém incompleto

Sem inspeção de estado; gargalo de desempenho

D – Filtragem de pacotes com blacklisting

Permissiva (permite tudo, exceto bloqueado)

Muito baixo

Depende de conhecer todas as ameaças; inseguro

E – Stateful + Firewall de aplicação em cascata

Defesa em profundidade

Máximo

Combina controle de conexões com análise de conteúdo; recomendado para redes críticas

Firewall
  • 1Tipos
    • Filtragem de pacotes (stateless)
    • Inspeção de estado (stateful)
    • Aplicação (proxy)
  • 2Políticas
    • Whitelisting (bloqueia tudo, exceto autorizado)
    • Blacklisting (permite tudo, exceto bloqueado)
  • 3Defesa em profundidade
    • Cascata: stateful + aplicação
    • Múltiplas camadas de proteção
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Embora a filtragem de pacotes com bloqueio de todo o tráfego, exceto o autorizado, seja uma política de segurança restritiva (whitelisting), ela é uma tecnologia de análise superficial. Ela não inspeciona o estado das conexões nem o conteúdo dos pacotes, sendo vulnerável a ataques que exploram protocolos ou que usam portas autorizadas para tráfego malicioso. Não é a melhor configuração para requisitos rigorosos, pois não oferece análise profunda.

Alternativa B — ❌ Incorreta

A inspeção de estado que permite conexões iniciadas internamente e bloqueia conexões de entrada é uma configuração comum e segura para a maioria das redes, mas é uma proteção de camada de rede/transporte. Ela não analisa o conteúdo dos pacotes, permitindo, por exemplo, que um malware trafegue por uma porta autorizada. Para requisitos rigorosos, é necessário um nível adicional de inspeção na camada de aplicação.

Alternativa C — ❌ Incorreta

O firewall de aplicação é uma tecnologia de alta segurança, pois analisa o conteúdo dos pacotes e permite apenas tráfego de aplicativos específicos. No entanto, implementá-lo isoladamente pode ser insuficiente e até problemático: ele não realiza a inspeção de estado das conexões (o que pode deixar a rede vulnerável a ataques de camada de rede) e pode ser um gargalo de desempenho. A melhor prática é combiná-lo com um firewall de inspeção de estado.

Alternativa D — ❌ Incorreta

Esta configuração é o oposto da alternativa A: permite todo o tráfego, exceto o bloqueado (blacklisting). Essa é uma política de segurança permissiva e insegura, pois depende de se conhecer todas as ameaças para bloqueá-las. Novos ataques ou tráfego malicioso não catalogado passariam livremente. Não atende a requisitos rigorosos de segurança.

Alternativa E — ✅ Correta ⟵ GABARITO

Esta é a melhor configuração, pois implementa o princípio de defesa em profundidade. O firewall de inspeção de estado (stateful) controla as conexões na camada de rede/transporte, bloqueando conexões não autorizadas e mantendo o estado das conexões legítimas. O firewall de aplicação, em cascata, analisa o conteúdo dos pacotes na camada de aplicação, filtrando tráfego malicioso ou não autorizado por aplicação. A combinação oferece múltiplas camadas de proteção, tornando muito mais difícil para um atacante comprometer a rede. Essa é a abordagem recomendada para proteger dados confidenciais e sistemas críticos.

Gabarito: letra E

Link permanente: /questoes/qa632682