Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — INSTITUTO AOCP 2024
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
qa632727
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Assinale a alternativa que apresenta uma abordagem válida ao criar um firewall.
APermitir todo o tráfego e criar regras apenas para bloquear determinados tipos de pacotes.
BPermitir todo o tráfego, exceto o tráfego de entrada da DMZ.
CBloquear todo o tráfego e criar regras apenas para permitir serviços específicos
DCriar uma política padrão de acesso e permitir todos os pacotes que não correspondem a essa política.
EPermitir todo o tráfego e criar regras para cada usuário individualmente.
Revelar gabarito e comentário▾
GabaritoC — Bloquear todo o tráfego e criar regras apenas para permitir serviços específicos
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall: Política de Segurança e Default Deny
Gabarito: letra C. A abordagem válida ao criar um firewall é bloquear todo o tráfego e criar regras apenas para permitir serviços específicos — o princípio do default deny (negação por padrão), que parte do pressuposto de que tudo que não é explicitamente permitido deve ser bloqueado. As demais alternativas descrevem políticas permissivas (default allow), que são inseguras e contrariam as boas práticas de segurança.
O firewall é um componente de segurança que atua como um ponto de controle entre redes, filtrando o tráfego com base em regras predefinidas. A filosofia de configuração mais segura e amplamente recomendada é a negação por padrão (default deny): todo o tráfego é bloqueado por padrão, e apenas os serviços e comunicações explicitamente autorizados são liberados por meio de regras específicas. Essa abordagem segue o princípio do menor privilégio, garantindo que apenas o necessário seja permitido, reduzindo a superfície de ataque.
A abordagem oposta, o default allow (permitir tudo e bloquear exceções), é considerada insegura porque qualquer tráfego não previsto ou malicioso que não esteja na lista de bloqueio será automaticamente aceito. Isso exige que o administrador preveja e bloqueie todas as ameaças possíveis, o que é inviável na prática. Por isso, a configuração recomendada é sempre começar bloqueando tudo e ir liberando apenas o que é necessário.
Na prática, ao configurar um firewall, o administrador define uma política padrão de negação e, em seguida, cria regras específicas para permitir serviços como HTTP (porta 80), HTTPS (porta 443), DNS (porta 53) ou SSH (porta 22) para hosts ou redes específicas. Por exemplo, em uma DMZ, o firewall pode permitir tráfego de entrada apenas para o servidor web na porta 443, bloqueando todo o restante. Essa abordagem é a base de arquiteturas seguras e é o que a banca espera que o candidato identifique.
A pegadinha desta questão está em inverter a lógica de segurança: as alternativas incorretas descrevem políticas permissivas, que são o oposto do que se espera de uma configuração segura. O candidato que não domina o conceito de default deny pode ser induzido a escolher uma alternativa que "permite todo o tráfego" como se fosse uma solução válida, quando na verdade é uma falha grave de segurança.
Guarde o critério decisivo: um firewall seguro bloqueia tudo por padrão e libera apenas o que for explicitamente necessário. É exatamente essa fronteira que separa a alternativa correta das demais.
Política de firewall
1Default deny (segura)
Bloqueia tudo por padrão
Libera só serviços específicos
Princípio do menor privilégio
2Default allow (insegura)
Permite tudo por padrão
Bloqueia exceções
Exige prever todas as ameaças
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Permitir todo o tráfego e criar regras apenas para bloquear determinados tipos de pacotes descreve uma política default allow, que é insegura. Nessa abordagem, qualquer tráfego não bloqueado é automaticamente permitido, o que exige que o administrador preveja e bloqueie todas as ameaças possíveis — algo inviável. A abordagem correta é o oposto: bloquear tudo por padrão e liberar apenas o necessário.
Alternativa B — ❌ Incorreta
Permitir todo o tráfego, exceto o tráfego de entrada da DMZ, também parte de uma política permissiva. Além disso, a DMZ é uma zona desmilitarizada que, por definição, deve ter seu tráfego controlado e restrito, mas a alternativa não estabelece uma política de negação por padrão para os demais tráfegos. A abordagem correta é bloquear tudo e liberar apenas serviços específicos, não permitir tudo e bloquear exceções.
Alternativa C — ✅ Correta ⟵ GABARITO
Bloquear todo o tráfego e criar regras apenas para permitir serviços específicos é exatamente o princípio do default deny. Essa abordagem segue o princípio do menor privilégio, garantindo que apenas o tráfego explicitamente autorizado seja permitido, reduzindo a superfície de ataque e aumentando a segurança da rede. É a prática recomendada e a mais segura ao configurar um firewall.
Alternativa D — ❌ Incorreta
Criar uma política padrão de acesso e permitir todos os pacotes que não correspondem a essa política é uma variação do default allow. A política padrão deve ser de negação, não de permissão. Permitir pacotes que não correspondem à política significa que qualquer tráfego não previsto será aceito, o que é inseguro. A abordagem correta é bloquear tudo por padrão e liberar apenas o que for explicitamente necessário.
Alternativa E — ❌ Incorreta
Permitir todo o tráfego e criar regras para cada usuário individualmente é uma política permissiva e inviável na prática. Além de ser insegura, essa abordagem não segue o princípio do menor privilégio e não é escalável. A configuração correta de um firewall é baseada em serviços e portas, não em usuários individuais, e deve partir do bloqueio total.
NÃO CAIA NESSA!
A banca explora a confusão entre default allow e default deny. As alternativas incorretas descrevem políticas permissivas ("permitir todo o tráfego"), que parecem "mais fáceis" ou "mais práticas", mas são inseguras. A alternativa correta é a que começa com "bloquear todo o tráfego", pois é a abordagem segura e recomendada. Lembre-se: firewall seguro bloqueia tudo por padrão.
NÃO CAIA NESSA!
Ao resolver questões sobre firewall, identifique a política padrão descrita. Se a alternativa começa com "permitir todo o tráfego", desconfie — a abordagem correta é sempre "bloquear todo o tráfego" e liberar apenas o necessário. Essa é uma pegadinha recorrente em provas de segurança da informação.