Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — INSTITUTO AOCP 2024
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
qa632754
Banca
INSTITUTO AOCP
Órgão
MPE PR
Ano
2024
Cargo
Ana ( )
Os sistemas de firewall são uma parte essencial da infraestrutura de segurança de rede, projetados para proteger redes contra acessos não autorizados e ataques cibernéticos. Em relação aos sistemas de firewall, assinale a alternativa correta.
AFirewalls de filtragem de pacotes operam na camada de aplicação do modelo OSI (Open System Interconnection), inspecionando o conteúdo dos pacotes para detectar atividades maliciosas.
BFirewalls de estado (stateful) mantêm o controle de estado de conexões de rede e são capazes de tomar decisões baseadas no contexto das conexões.
CFirewalls de próxima geração (Next Generation Firewall – NGFW) são incapazes de integrar funcionalidades de prevenção de intrusões (Intrusion Prevention System – IPS) e só podem realizar filtragem básica de pacotes.
DFirewalls baseados em proxy funcionam interceptando todo o tráfego de rede entre o cliente e o servidor, mas não podem inspecionar o conteúdo dos pacotes.
EA utilização de firewalls em nuvem é limitada a ambientes de rede local e não pode ser aplicada a infraestruturas de nuvem híbrida ou pública.
Revelar gabarito e comentário▾
GabaritoB — Firewalls de estado (stateful) mantêm o controle de estado de conexões de rede e são capazes de tomar decisões baseadas no contexto das conexões.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewall: tipos e características
Gabarito: letra B. O firewall de estado (stateful) é aquele que mantém o controle do estado das conexões de rede, tomando decisões com base no contexto dessas conexões — exatamente o que afirma a alternativa. As demais alternativas distorcem as características dos firewalls de filtragem de pacotes, de próxima geração (NGFW), baseados em proxy e em nuvem.
O firewall é um componente de segurança que atua como um ponto de controle entre redes, filtrando o tráfego com base em regras predefinidas. Existem diferentes tipos, cada um com seu nível de inspeção e funcionalidade. A questão cobra justamente a distinção entre eles, que é um tema clássico em provas de segurança da informação.
O firewall de filtragem de pacotes é o tipo mais básico. Ele analisa cada pacote individualmente, com base em informações dos cabeçalhos dos pacotes, como endereços IP de origem e destino, portas e protocolos. Ele não inspeciona o conteúdo do pacote (payload) nem mantém o estado da conexão. É um firewall "sem estado" (stateless).
O firewall de estado (stateful) evolui o conceito anterior. Ele mantém uma tabela de estados das conexões ativas, registrando informações como endereços, portas e sequência de pacotes. Isso permite que ele tome decisões mais inteligentes, pois sabe se um pacote pertence a uma conexão já estabelecida, a uma nova conexão ou a uma conexão suspeita. Ele consegue, por exemplo, permitir o retorno de tráfego de uma conexão iniciada internamente, sem precisar abrir portas permanentemente.
O firewall de próxima geração (NGFW) combina as funcionalidades de um firewall tradicional (filtragem de pacotes e stateful) com outras tecnologias de segurança, como prevenção de intrusão (IPS), inspeção profunda de pacotes (DPI), controle de aplicações e inteligência contra ameaças. Ele é capaz de identificar e bloquear ataques em tempo real, indo muito além da filtragem básica.
O firewall baseado em proxy (ou gateway de aplicação) atua como intermediário entre o cliente e o servidor. Ele recebe a requisição do cliente, estabelece uma nova conexão com o servidor em nome do cliente e repassa a resposta. Isso permite que ele inspecione o conteúdo do tráfego na camada de aplicação, aplicando políticas específicas para cada serviço (HTTP, FTP, etc.). Ele também pode esconder a identidade da rede interna.
Por fim, os firewalls em nuvem são soluções de segurança oferecidas como serviço (Firewall-as-a-Service), que protegem infraestruturas em nuvem, sejam elas públicas, privadas ou híbridas. Eles são perfeitamente aplicáveis a esses ambientes, oferecendo escalabilidade e flexibilidade.
A pegadinha da questão está em inverter as características de cada tipo de firewall. A banca troca a camada de operação do firewall de filtragem de pacotes (camada de rede/transporte) pela camada de aplicação, e nega as funcionalidades avançadas do NGFW e a capacidade de inspeção do proxy. Guarde a fronteira entre cada tipo: é exatamente nela que as alternativas se dividem.
Tipo de Firewall
Camada de Operação
Inspeção de Conteúdo
Controle de Estado
Funcionalidades Avançadas
Filtragem de Pacotes
Rede e Transporte (3 e 4)
Não
Não (stateless)
Não
Stateful (de Estado)
Rede e Transporte (3 e 4)
Não
Sim
Não
Proxy (Gateway de Aplicação)
Aplicação (7)
Sim
Sim
Sim (políticas por serviço)
NGFW (Próxima Geração)
Todas (inclui Aplicação)
Sim (DPI)
Sim
Sim (IPS, controle de apps, inteligência)
Em Nuvem (FWaaS)
Todas (variável)
Sim (variável)
Sim (variável)
Sim (escalabilidade, integração)
Firewall: Filtragem de pacotes (Camadas 3 e 4 (rede/transporte), Sem estado (stateless), Analisa cabeçalhos); Stateful (Mantém tabela de estados, Decisão por contexto da conexão); NGFW (Integra IPS, Inspeção profunda (DPI), Controle de aplicações); Proxy (Intermediário cliente-servidor, Inspeção na camada de aplicação); Em nuvem (Firewall-as-a-Service, Pública, privada ou híbrida)
Alternativa A — ❌ Incorreta
O erro está em afirmar que firewalls de filtragem de pacotes operam na camada de aplicação do modelo OSI. Na verdade, eles operam nas camadas de rede e de transporte (camadas 3 e 4), analisando apenas os cabeçalhos dos pacotes (endereços IP, portas, protocolos), sem inspecionar o conteúdo. A inspeção de conteúdo na camada de aplicação é característica de firewalls de proxy ou de aplicação.
Alternativa B — ✅ Correta ⟵ GABARITO
A alternativa descreve com precisão o funcionamento do firewall de estado (stateful). Ele mantém uma tabela de estados das conexões e toma decisões com base no contexto, ou seja, se o pacote pertence a uma conexão já estabelecida, a uma nova conexão ou a uma conexão suspeita. Isso permite um controle mais granular e seguro do tráfego.
Alternativa C — ❌ Incorreta
A alternativa afirma que os firewalls de próxima geração (NGFW) são incapazes de integrar funcionalidades de prevenção de intrusão (IPS) e só podem realizar filtragem básica de pacotes. Isso é o oposto da realidade. O NGFW é justamente caracterizado por integrar IPS, inspeção profunda de pacotes (DPI), controle de aplicações e outras funcionalidades avançadas, indo muito além da filtragem básica.
Alternativa D — ❌ Incorreta
A alternativa afirma que firewalls baseados em proxy não podem inspecionar o conteúdo dos pacotes. Isso é falso. O proxy atua como intermediário entre cliente e servidor, estabelecendo duas conexões separadas, e é justamente essa intermediação que permite a inspeção profunda do conteúdo na camada de aplicação, aplicando políticas específicas para cada serviço.
Alternativa E — ❌ Incorreta
A alternativa afirma que a utilização de firewalls em nuvem é limitada a ambientes de rede local e não pode ser aplicada a infraestruturas de nuvem híbrida ou pública. Isso é incorreto. Os firewalls em nuvem (Firewall-as-a-Service) são amplamente utilizados para proteger infraestruturas em nuvem pública, privada e híbrida, oferecendo escalabilidade, flexibilidade e integração com outros serviços de segurança em nuvem.