Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Firewall, Proxy e DMZ — VUNESP 2023

Segurança da InformaçãoConceitos de Firewall, Proxy e DMZ
Código
vu197056
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Arqt ( )

A respeito de “firewalls de próxima geração” (next-generation firewalls), é correto afirmar que

  1. Apossuem a habilidade de filtrar tráfego com base na camada de aplicação, inspecionando dados acima da camada 4 do modelo OSI.
  2. Bnão requerem atualizações de segurança, o que simplifica a manutenção e operação.
  3. Cnão adicionam novas capacidades em relação aos firewalls tradicionais, mas possuem desempenho significativamente superior.
  4. Dsão do tipo firewall de software, funcionando com facilidade em ambientes de nuvem e máquinas virtuais, mas não estão disponíveis como hardware.
  5. Esó protegem contra ataques de ransomware, devendo funcionar em combinação com firewalls tradicionais.
Revelar gabarito e comentário

GabaritoA — possuem a habilidade de filtrar tráfego com base na camada de aplicação, inspecionando dados acima da camada 4 do modelo OSI.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Firewalls de Próxima Geração (NGFW)

Gabarito: letra A. O NGFW (Next-Generation Firewall) é definido justamente pela capacidade de inspecionar o tráfego na camada de aplicação (camada 7 do modelo OSI), indo além da filtragem tradicional baseada em IP e portas (camadas 3 e 4). Essa inspeção profunda de pacotes (DPI) permite identificar e bloquear ameaças embutidas em aplicações específicas, como malware em tráfego HTTP ou exfiltração de dados via aplicações de nuvem.

O firewall de próxima geração representa uma evolução dos firewalls tradicionais. Enquanto o firewall clássico (filtro de pacotes) analisa apenas cabeçalhos dos pacotes — endereços IP de origem/destino, portas e protocolos — o NGFW integra múltiplas funções de segurança em um único dispositivo, incluindo:

  • Inspeção profunda de pacotes (DPI): analisa o conteúdo do pacote, não apenas o cabeçalho, permitindo identificar assinaturas de ataques e malware.

  • Inspeção na camada de aplicação (L7): identifica e controla aplicações específicas (ex.: Facebook, WhatsApp, Spotify), independentemente da porta utilizada. Isso é crucial porque muitas aplicações modernas usam portas não padronizadas ou criptografia para evadir firewalls tradicionais.

  • Prevenção de intrusão (IPS): detecta e bloqueia ataques em tempo real, baseando-se em assinaturas e análise comportamental.

  • Controle de aplicações e usuários: permite políticas baseadas na identidade do usuário e não apenas no endereço IP.

  • Consciência de identidade: integra-se a diretórios (ex.: Active Directory) para aplicar políticas por usuário ou grupo.

A principal diferença prática é que o NGFW entende o contexto do tráfego. Um firewall tradicional vê "tráfego na porta 443" (HTTPS); um NGFW vê "usuário João acessando o Google Drive e fazendo upload de um arquivo". Essa capacidade de inspeção na camada 7 é o que permite bloquear ameaças que se escondem em aplicações legítimas.

Para entender a evolução, é útil comparar as gerações de firewall:

Geração

Tipo

Camada OSI

Característica principal

Filtro de Pacotes (Estático)

3 e parcialmente 4

Filtra por IP, porta e protocolo. Não mantém estado da conexão.

Stateful Firewall

3 e 4

Mantém estado das conexões, permitindo tráfego de retorno legítimo.

Proxy Firewall / Gateway de Aplicação

7

Intermedia a conexão, atuando como intermediário entre cliente e servidor.

NGFW (Next-Generation Firewall)

3 a 7

Integra DPI, IPS, controle de aplicações e consciência de identidade.

A pegadinha clássica desta questão é confundir o NGFW com outras tecnologias ou subestimar suas capacidades. A banca explora a ideia de que o NGFW é apenas um firewall tradicional com desempenho superior, ou que é apenas uma solução de software, ou que protege apenas contra um tipo específico de ataque. Na verdade, o NGFW é uma solução integrada que combina múltiplas funções de segurança em um único ponto de controle.

Guarde o critério decisivo: a capacidade de inspecionar e filtrar tráfego na camada de aplicação (camada 7 do modelo OSI) é a característica que define um firewall de próxima geração. É exatamente nesse ponto que as alternativas se dividem.

1Diferencial
Inspeção na camada de aplicação (L7)
Acima da camada 4 do modelo OSI
2Funções integradas
DPI (inspeção profunda)
IPS (prevenção de intrusão)
Controle de aplicações
Consciência de identidade
3Formatos
Hardware (appliance)
Software (nuvem/virtual)
Firewall de próxima geração (NGFW)
LEVELsoulevel.com.br
Firewall de próxima geração (NGFW): Diferencial (Inspeção na camada de aplicação (L7), Acima da camada 4 do modelo OSI); Funções integradas (DPI (inspeção profunda), IPS (prevenção de intrusão), Controle de aplicações, Consciência de identidade); Formatos (Hardware (appliance), Software (nuvem/virtual))

Alternativa A — ✅ Correta ⟵ GABARITO

Esta alternativa descreve com precisão a principal característica do NGFW: a capacidade de filtrar tráfego com base na camada de aplicação, inspecionando dados acima da camada 4 do modelo OSI. Isso significa que o NGFW analisa o conteúdo dos pacotes (camadas 5, 6 e 7), permitindo identificar e controlar aplicações específicas, detectar malware embutido em tráfego legítimo e aplicar políticas baseadas no contexto da aplicação. Essa inspeção profunda de pacotes (DPI) é o que diferencia o NGFW dos firewalls tradicionais, que se limitam a analisar cabeçalhos das camadas 3 e 4.

Alternativa B — ❌ Incorreta

Afirma que NGFWs não requerem atualizações de segurança, o que é falso. Assim como qualquer solução de segurança, o NGFW depende de atualizações constantes de assinaturas de malware, bancos de dados de aplicações e regras de IPS para se manter eficaz contra novas ameaças. A manutenção e operação de um NGFW são, na verdade, mais complexas do que as de um firewall tradicional, devido à sua natureza integrada e à necessidade de ajuste fino das políticas de aplicação.

Alternativa C — ❌ Incorreta

Afirma que o NGFW não adiciona novas capacidades em relação aos firewalls tradicionais, apenas desempenho superior. Isso é incorreto. O NGFW adiciona capacidades fundamentais como inspeção na camada de aplicação (L7), prevenção de intrusão (IPS), controle de aplicações e consciência de identidade. Não se trata apenas de desempenho, mas de um salto qualitativo na capacidade de análise e controle do tráfego.

Alternativa D — ❌ Incorreta

Afirma que NGFWs são apenas soluções de software, não disponíveis como hardware. Isso é falso. NGFWs estão disponíveis tanto como appliances de hardware dedicados (com ASICs para aceleração de inspeção) quanto como soluções de software (virtuais ou em nuvem). A escolha entre hardware e software depende das necessidades de desempenho, escalabilidade e ambiente de implantação.

Alternativa E — ❌ Incorreta

Afirma que NGFWs só protegem contra ataques de ransomware e devem funcionar em combinação com firewalls tradicionais. Isso é incorreto por dois motivos: (1) o NGFW protege contra uma ampla gama de ameaças, incluindo malware, intrusões, exfiltração de dados e ataques na camada de aplicação, não apenas ransomware; (2) o NGFW substitui o firewall tradicional, integrando suas funções e adicionando novas capacidades, não exigindo que ambos operem em conjunto.

NÃO CAIA NESSA!

A banca explora a confusão entre o NGFW e tecnologias relacionadas. As alternativas B, C, D e E apresentam distorções sobre as capacidades e a natureza do NGFW: B nega a necessidade de atualizações, C o reduz a um firewall tradicional com melhor desempenho, D o limita a software, e E o restringe a um único tipo de ataque. A alternativa A é a única que captura a essência do NGFW: a inspeção na camada de aplicação. Ao se deparar com questões sobre NGFW, lembre-se de que a palavra-chave é integração — o NGFW combina múltiplas funções de segurança em um único ponto, com foco na camada 7.

Gabarito: letra A

Link permanente: /questoes/vu197056