Questão nº 39
Questão de Tecnologia da Informação · CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I (nº 39)
O WAF (web application firewalls)
- Aelimina a necessidade de desenvolvimento de código seguro nas aplicações web.
- Bprotege as aplicações web contra todos os tipos de ataques cibernéticos conhecidos.
- Cfunciona exclusivamente no nível de rede (camada 3 do modelo OSI) para proteger aplicações web.
- Dsubstitui outras práticas de segurança, como o uso de SSL/TLS e a implementação de políticas de segurança de rede.
- Epode ser implementado em modo de detecção (passivo) ou em modo de prevenção (ativo). (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Um WAF (Web Application Firewall) é um filtro especializado que fica entre o usuário e o seu site, analisando o tráfego HTTP/HTTPS para bloquear ataques típicos de aplicações web (como SQL Injection e XSS). Ele não é uma bala de prata: é uma camada extra de defesa, que pode operar de forma passiva (apenas observando e registrando) ou ativa (bloqueando as requisições suspeitas em tempo real).
- (A) Incorreta: O WAF é uma camada de proteção, mas não elimina a necessidade de código seguro; ele apenas mitiga falhas conhecidas, e um atacante pode contorná-lo se o código tiver vulnerabilidades graves.
- (B) Incorreta: Nenhuma ferramenta protege contra todos os ataques cibernéticos; o WAF foca em ataques de camada de aplicação (HTTP), não em ameaças como engenharia social ou ataques físicos.
- (C) Incorreta: O WAF atua na camada de aplicação (camada 7 do modelo OSI), analisando o conteúdo das mensagens HTTP/HTTPS, e não na camada 3 (rede), que lida com IP e roteamento.
- (D) Incorreta: O WAF complementa e não substitui outras práticas; SSL/TLS protege os dados em trânsito (criptografia) e políticas de rede controlam o acesso, enquanto o WAF filtra o conteúdo da aplicação.
- (E) Correta: Exatamente isso: o WAF pode ser configurado em modo detecção (passivo, apenas registra e alerta sobre ataques, sem bloquear) ou em modo prevenção (ativo, bloqueia requisições maliciosas em tempo real). Essa é a característica fundamental que define sua flexibilidade operacional.
Armadilha da banca: A alternativa (A) é a mais tentadora, pois muitos alunos pensam que, ao instalar um WAF, o time de desenvolvimento pode relaxar. A banca explora exatamente esse erro: o WAF é um complemento de segurança, não um substituto para boas práticas de programação. Lembre-se: segurança em profundidade (várias camadas) é o princípio, e o WAF é apenas uma das camadas.
Fonte: CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I Auditor Fiscal da Receita Estadual (Caderno Conhecimentos Específicos I). Reproduzida para fins de estudo.