Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — VUNESP 2023
Segurança da Informação›Conceitos de Firewall, Proxy e DMZ
Código
vu197056
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Arqt ( )
A respeito de “firewalls de próxima geração” (next-generation firewalls), é correto afirmar que
Apossuem a habilidade de filtrar tráfego com base na camada de aplicação, inspecionando dados acima da camada 4 do modelo OSI.
Bnão requerem atualizações de segurança, o que simplifica a manutenção e operação.
Cnão adicionam novas capacidades em relação aos firewalls tradicionais, mas possuem desempenho significativamente superior.
Dsão do tipo firewall de software, funcionando com facilidade em ambientes de nuvem e máquinas virtuais, mas não estão disponíveis como hardware.
Esó protegem contra ataques de ransomware, devendo funcionar em combinação com firewalls tradicionais.
Revelar gabarito e comentário▾
GabaritoA — possuem a habilidade de filtrar tráfego com base na camada de aplicação, inspecionando dados acima da camada 4 do modelo OSI.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Firewalls de Próxima Geração (NGFW)
Gabarito: letra A. O NGFW (Next-Generation Firewall) é definido justamente pela capacidade de inspecionar o tráfego na camada de aplicação (camada 7 do modelo OSI), indo além da filtragem tradicional baseada em IP e portas (camadas 3 e 4). Essa inspeção profunda de pacotes (DPI) permite identificar e bloquear ameaças embutidas em aplicações específicas, como malware em tráfego HTTP ou exfiltração de dados via aplicações de nuvem.
O firewall de próxima geração representa uma evolução dos firewalls tradicionais. Enquanto o firewall clássico (filtro de pacotes) analisa apenas cabeçalhos dos pacotes — endereços IP de origem/destino, portas e protocolos — o NGFW integra múltiplas funções de segurança em um único dispositivo, incluindo:
Inspeção profunda de pacotes (DPI): analisa o conteúdo do pacote, não apenas o cabeçalho, permitindo identificar assinaturas de ataques e malware.
Inspeção na camada de aplicação (L7): identifica e controla aplicações específicas (ex.: Facebook, WhatsApp, Spotify), independentemente da porta utilizada. Isso é crucial porque muitas aplicações modernas usam portas não padronizadas ou criptografia para evadir firewalls tradicionais.
Prevenção de intrusão (IPS): detecta e bloqueia ataques em tempo real, baseando-se em assinaturas e análise comportamental.
Controle de aplicações e usuários: permite políticas baseadas na identidade do usuário e não apenas no endereço IP.
Consciência de identidade: integra-se a diretórios (ex.: Active Directory) para aplicar políticas por usuário ou grupo.
A principal diferença prática é que o NGFW entende o contexto do tráfego. Um firewall tradicional vê "tráfego na porta 443" (HTTPS); um NGFW vê "usuário João acessando o Google Drive e fazendo upload de um arquivo". Essa capacidade de inspeção na camada 7 é o que permite bloquear ameaças que se escondem em aplicações legítimas.
Para entender a evolução, é útil comparar as gerações de firewall:
Geração
Tipo
Camada OSI
Característica principal
1ª
Filtro de Pacotes (Estático)
3 e parcialmente 4
Filtra por IP, porta e protocolo. Não mantém estado da conexão.
2ª
Stateful Firewall
3 e 4
Mantém estado das conexões, permitindo tráfego de retorno legítimo.
3ª
Proxy Firewall / Gateway de Aplicação
7
Intermedia a conexão, atuando como intermediário entre cliente e servidor.
4ª
NGFW (Next-Generation Firewall)
3 a 7
Integra DPI, IPS, controle de aplicações e consciência de identidade.
A pegadinha clássica desta questão é confundir o NGFW com outras tecnologias ou subestimar suas capacidades. A banca explora a ideia de que o NGFW é apenas um firewall tradicional com desempenho superior, ou que é apenas uma solução de software, ou que protege apenas contra um tipo específico de ataque. Na verdade, o NGFW é uma solução integrada que combina múltiplas funções de segurança em um único ponto de controle.
Guarde o critério decisivo: a capacidade de inspecionar e filtrar tráfego na camada de aplicação (camada 7 do modelo OSI) é a característica que define um firewall de próxima geração. É exatamente nesse ponto que as alternativas se dividem.
Firewall de próxima geração (NGFW): Diferencial (Inspeção na camada de aplicação (L7), Acima da camada 4 do modelo OSI); Funções integradas (DPI (inspeção profunda), IPS (prevenção de intrusão), Controle de aplicações, Consciência de identidade); Formatos (Hardware (appliance), Software (nuvem/virtual))
Alternativa A — ✅ Correta ⟵ GABARITO
Esta alternativa descreve com precisão a principal característica do NGFW: a capacidade de filtrar tráfego com base na camada de aplicação, inspecionando dados acima da camada 4 do modelo OSI. Isso significa que o NGFW analisa o conteúdo dos pacotes (camadas 5, 6 e 7), permitindo identificar e controlar aplicações específicas, detectar malware embutido em tráfego legítimo e aplicar políticas baseadas no contexto da aplicação. Essa inspeção profunda de pacotes (DPI) é o que diferencia o NGFW dos firewalls tradicionais, que se limitam a analisar cabeçalhos das camadas 3 e 4.
Alternativa B — ❌ Incorreta
Afirma que NGFWs não requerem atualizações de segurança, o que é falso. Assim como qualquer solução de segurança, o NGFW depende de atualizações constantes de assinaturas de malware, bancos de dados de aplicações e regras de IPS para se manter eficaz contra novas ameaças. A manutenção e operação de um NGFW são, na verdade, mais complexas do que as de um firewall tradicional, devido à sua natureza integrada e à necessidade de ajuste fino das políticas de aplicação.
Alternativa C — ❌ Incorreta
Afirma que o NGFW não adiciona novas capacidades em relação aos firewalls tradicionais, apenas desempenho superior. Isso é incorreto. O NGFW adiciona capacidades fundamentais como inspeção na camada de aplicação (L7), prevenção de intrusão (IPS), controle de aplicações e consciência de identidade. Não se trata apenas de desempenho, mas de um salto qualitativo na capacidade de análise e controle do tráfego.
Alternativa D — ❌ Incorreta
Afirma que NGFWs são apenas soluções de software, não disponíveis como hardware. Isso é falso. NGFWs estão disponíveis tanto como appliances de hardware dedicados (com ASICs para aceleração de inspeção) quanto como soluções de software (virtuais ou em nuvem). A escolha entre hardware e software depende das necessidades de desempenho, escalabilidade e ambiente de implantação.
Alternativa E — ❌ Incorreta
Afirma que NGFWs só protegem contra ataques de ransomware e devem funcionar em combinação com firewalls tradicionais. Isso é incorreto por dois motivos: (1) o NGFW protege contra uma ampla gama de ameaças, incluindo malware, intrusões, exfiltração de dados e ataques na camada de aplicação, não apenas ransomware; (2) o NGFW substitui o firewall tradicional, integrando suas funções e adicionando novas capacidades, não exigindo que ambos operem em conjunto.
NÃO CAIA NESSA!
A banca explora a confusão entre o NGFW e tecnologias relacionadas. As alternativas B, C, D e E apresentam distorções sobre as capacidades e a natureza do NGFW: B nega a necessidade de atualizações, C o reduz a um firewall tradicional com melhor desempenho, D o limita a software, e E o restringe a um único tipo de ataque. A alternativa A é a única que captura a essência do NGFW: a inspeção na camada de aplicação. Ao se deparar com questões sobre NGFW, lembre-se de que a palavra-chave é integração — o NGFW combina múltiplas funções de segurança em um único ponto, com foco na camada 7.