Questão nº 55
Questão de Segurança da Informação · CEBRASPE TCE MS 2025 SERVIDOR (nº 55)
Assinale a opção correta a respeito da DMZ (demilitarized zone).
- AA implementação de DMZ substitui o uso de IDS/IPS, pois concentra toda a proteção na configuração de roteadores e switches.
- BA DMZ é implementada exclusivamente em ambientes de nuvem, não sendo aplicável em data centers locais.
- CA DMZ é uma zona de rede que abriga serviços acessíveis externamente, separando-os da rede interna para reduzir o impacto de comprometimentos. (alternativa correta)
- DA DMZ consiste em uma rede isolada que impede totalmente a comunicação entre servidores expostos e a rede interna, o que elimina a necessidade de regras de firewall.
- EA função principal da DMZ é criptografar dados em trânsito entre clientes e servidores internos de forma a garantir a confidencialidade.
Resposta comentada
Gabarito Alternativa C
Conceito-chave: A DMZ é uma zona de rede intermediária (uma "área desmilitarizada") que fica entre a internet e a sua rede interna. Ela serve para expor serviços públicos (como site, e-mail, VPN) sem dar acesso direto aos seus computadores e dados internos. Pense nela como uma sala de espera para visitantes: eles entram, mas não chegam ao seu escritório particular.
- (A) Incorreta: A DMZ não substitui IDS/IPS (sistemas de detecção/prevenção de intrusão); ela é uma segmentação de rede, enquanto IDS/IPS são ferramentas de monitoramento e bloqueio de tráfego. A proteção é complementar, não substituta.
- (B) Incorreta: A DMZ é um conceito de arquitetura de rede que funciona tanto em nuvem quanto em data centers locais (físicos). A nuvem é apenas um dos ambientes possíveis.
- (C) Correta: Exatamente isso: a DMZ isola os serviços expostos (servidores web, e-mail, etc.) da rede interna. Se um atacante comprometer um servidor da DMZ, o impacto é contido ali, pois o firewall impede o acesso lateral à rede interna.
- (D) Incorreta: A DMZ não impede totalmente a comunicação com a rede interna (senão não teria função útil). Ela controla essa comunicação via regras de firewall (liberando apenas portas e protocolos específicos). A afirmação de "eliminar regras de firewall" é o oposto da realidade.
- (E) Incorreta: A DMZ não criptografa dados. Criptografia em trânsito é função de protocolos como TLS/SSL (HTTPS). A DMZ é sobre segmentação e isolamento, não sobre confidencialidade de dados.
Armadilha da banca na (D): Ela é a mais tentadora porque mistura verdade com mentira. A parte de "rede isolada" é verdadeira, mas a parte de "impede totalmente a comunicação" e "elimina necessidade de firewall" é falsa. A banca quer que você pense que "isolamento total" é bom, mas na prática a DMZ precisa de comunicação controlada (via firewall) para funcionar.
Fonte: CEBRASPE TCE MS 2025 SERVIDOR Auditor de Controle Externo - Área: Tecnologia da Informação. Reproduzida para fins de estudo.