Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — VUNESP 2023

Segurança da InformaçãoConceitos de Firewall, Proxy e DMZ
Código
vu196802
Banca
VUNESP
Órgão
CM SJC
Ano
2023
Cargo
TLE ( )

Sobre firewalls, assinale a alternativa correta.

  1. AUm firewall de filtragem de pacotes pode ser indicado para implementar a seguinte política: somente aqueles usuários de Internet que tiverem estabelecido relações comerciais anteriores com a empresa poderão ter acesso e o acesso para outros tipos de usuários deve ser bloqueado.
  2. BUm firewall pode encaminhar ou bloquear pacotes com base nas informações contidas em cabeçalhos da camada de enlace.
  3. CO firewall de filtragem de pacotes se baseia nas informações disponíveis nos cabeçalhos da camada de rede e de transporte.
  4. DO firewall é um dispositivo que trabalha filtrando certificados digitais.
  5. EUm firewall do tipo proxy faz a filtragem na camada de transporte.
Revelar gabarito e comentário

GabaritoC — O firewall de filtragem de pacotes se baseia nas informações disponíveis nos cabeçalhos da camada de rede e de transporte.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Firewalls: filtragem de pacotes, proxy e camadas de atuação

Gabarito: letra C. O firewall de filtragem de pacotes (também chamado de firewall estático ou de 1ª geração) toma suas decisões de liberar ou bloquear tráfego analisando exclusivamente os cabeçalhos das camadas de rede (camada 3) e de transporte (camada 4) do modelo OSI — endereços IP de origem/destino, portas TCP/UDP e protocolo. É exatamente essa a definição clássica que a alternativa C reproduz, e é nela que as demais alternativas erram ao deslocar a filtragem para outras camadas ou atribuir ao firewall funções que não lhe cabem.

O firewall é o ponto de controle por onde passa todo o tráfego entre redes (o chamado choke point), funcionando como um "porteiro" que aplica regras de segurança. A confusão central desta questão — e o que a banca explora — é em qual camada cada tipo de firewall atua. O filtro de pacotes é o modelo mais básico: ele inspeciona cada pacote individualmente, sem manter registro do estado da conexão (por isso é chamado de stateless), e decide com base apenas nos campos dos cabeçalhos de rede e transporte. Essa falta de controle de estado é sua principal vulnerabilidade, pois permite ataques como o IP Spoofing (falsificação do endereço IP de origem).

Já o firewall stateful (de estado de sessão) vai além: mantém uma tabela de conexões ativas e verifica se cada pacote pertence a uma sessão legítima. O firewall proxy, por sua vez, atua na camada de aplicação (camada 7): ele intermedia a comunicação, recebendo a requisição do cliente e criando uma nova conexão com o servidor de destino, o que esconde a identidade da rede interna e permite filtrar o conteúdo da aplicação. O WAF (Web Application Firewall) é um firewall especializado em proteger aplicações web, também na camada 7. E há ainda o firewall bridge, que atua na camada 2 (enlace), sem endereço IP, configurado via endereço MAC.

Para fixar a distinção que decide a questão, veja a tabela:

Tipo de Firewall

Camada OSI de atuação

Base da decisão

Filtro de pacotes (estático)

Camada 3 (Rede) e parcialmente Camada 4 (Transporte)

Endereços IP, portas e protocolo

Stateful (de estado)

Camadas 3 e 4, com registro de estado da conexão

Estado da sessão + cabeçalhos

Proxy (gateway de aplicação)

Camada 7 (Aplicação)

Conteúdo da aplicação, requisições

Bridge

Camada 2 (Enlace)

Endereço MAC

A pegadinha da banca está em trocar a camada de atuação de cada tipo: dizer que o filtro de pacotes usa a camada de enlace, que o proxy filtra na camada de transporte, ou que o firewall trabalha com certificados digitais. Guarde o par filtro de pacotes ↔ camadas 3 e 4 e proxy ↔ camada 7: é exatamente nessa fronteira que as alternativas se dividem.

1Filtro de pacotes (estático)
Camadas 3 e 4 (rede e transporte)
IP, portas e protocolo
Sem estado da conexão
2Stateful
Camadas 3 e 4
Registra estado da sessão
3Proxy
Camada 7 (aplicação)
Intermedia a comunicação
Filtra conteúdo
4Bridge
Camada 2 (enlace)
Endereço MAC
Firewall
LEVELsoulevel.com.br
Firewall: Filtro de pacotes (estático) (Camadas 3 e 4 (rede e transporte), IP, portas e protocolo, Sem estado da conexão); Stateful (Camadas 3 e 4, Registra estado da sessão); Proxy (Camada 7 (aplicação), Intermedia a comunicação, Filtra conteúdo); Bridge (Camada 2 (enlace), Endereço MAC)

Alternativa A — ❌ Incorreta

Esta alternativa descreve uma política de controle de acesso baseada em relações comerciais anteriores com a empresa — ou seja, uma decisão que depende de quem é o usuário e de seu histórico de negócios. O firewall de filtragem de pacotes não tem capacidade de identificar usuários ou seus vínculos comerciais: ele enxerga apenas endereços IP, portas e protocolos nos cabeçalhos. Esse tipo de política de acesso por identidade e autorização é típico de um proxy (que pode autenticar usuários e aplicar políticas de comportamento) ou de sistemas de controle de acesso na camada de aplicação. O filtro de pacotes, sozinho, não consegue implementar essa regra.

Alternativa B — ❌ Incorreta

Afirma que o firewall pode decidir com base em informações dos cabeçalhos da camada de enlace (camada 2). Isso é característica do firewall bridge, que atua sem endereço IP e é configurado via endereço MAC — não do firewall em geral, e certamente não do filtro de pacotes, que trabalha nas camadas 3 e 4. A alternativa generaliza indevidamente uma capacidade específica de um tipo de firewall para todos eles.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta é a definição precisa do firewall de filtragem de pacotes: ele analisa os cabeçalhos das camadas de rede (camada 3) e de transporte (camada 4) do modelo OSI. Com base nesses cabeçalhos — endereços IP de origem e destino, portas TCP/UDP e protocolo — o firewall aplica regras para permitir ou bloquear cada pacote. É o modelo mais básico e foi amplamente utilizado em equipamentos de 1ª geração, incluindo roteadores. A alternativa espelha exatamente essa definição.

Alternativa D — ❌ Incorreta

O firewall não trabalha filtrando certificados digitais. Certificados digitais são utilizados em processos de autenticação e criptografia (como em TLS/SSL, assinaturas digitais e infraestrutura de chave pública — ICP). A filtragem de certificados não é função de firewall; quem lida com certificados são sistemas de PKI, servidores de autenticação e aplicações que usam criptografia. O firewall controla o tráfego de rede com base em cabeçalhos e, em versões mais avançadas, no conteúdo das aplicações — nunca em certificados digitais.

Alternativa E — ❌ Incorreta

O firewall do tipo proxy atua na camada de aplicação (camada 7) do modelo OSI, não na camada de transporte. O proxy intermedia as comunicações, recebendo as requisições dos clientes e criando novas conexões com os servidores de destino, o que permite filtrar o conteúdo da aplicação e esconder a identidade da rede interna. A filtragem na camada de transporte (camada 4) é característica do filtro de pacotes e do firewall stateful, que analisam portas e protocolos — não do proxy.

A regra de ouro para a prova: filtro de pacotes = camadas 3 e 4 (rede e transporte); proxy = camada 7 (aplicação); bridge = camada 2 (enlace). Quando a questão falar em "filtragem de pacotes", lembre-se imediatamente dos cabeçalhos de rede e transporte — é a definição que a banca cobra.

Gabarito: letra C

Link permanente: /questoes/vu196802