Questão nº 54
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 54)
A estratégia de defesa em profundidade implica a implantação de camadas de segurança independentes. Essa estratégia é amplamente adotada na segurança do perímetro da rede de comunicação de dados, por meio da implantação de componentes de segurança. Um desses componentes opera no nível de aplicação como um intermediário na comunicação entre as aplicações das estações internas e os servidores externos, para proteger a privacidade e aplicar políticas corporativas de restrição de acesso a sítios externos.
Esse componente de segurança é o
- Afirewall proxy (alternativa correta)
- Bfirewall com estado
- Cgateway VPN
- Dfiltro de pacotes
- Eintrusion detection system
Resposta comentada
Gabarito Alternativa A
Conceito-chave: Defesa em profundidade é como uma cebola: várias camadas independentes de proteção. O firewall proxy é a camada que age como um "porteiro" no nível de aplicação: ele recebe o pedido da estação interna, verifica se a política da empresa permite, e só então faz a conexão com o servidor externo em nome do usuário — escondendo a identidade da estação e filtrando o conteúdo.
- (A) Correta: O firewall proxy opera no nível de aplicação, atuando como intermediário entre as aplicações internas e os servidores externos, protegendo a privacidade (escondendo o IP interno) e aplicando políticas de restrição a sítios (bloqueando URLs e conteúdo por regras corporativas).
- (B) Incorreta: O firewall com estado (stateful) opera nas camadas 3 e 4 (rede e transporte), monitorando o estado das conexões TCP/UDP, mas não inspeciona o conteúdo da aplicação nem age como intermediário para restringir sítios específicos.
- (C) Incorreta: O gateway VPN cria um túnel criptografado entre redes, garantindo confidencialidade e integridade do tráfego, mas não filtra conteúdo de aplicação nem restringe acesso a sítios externos por política corporativa.
- (D) Incorreta: O filtro de pacotes analisa apenas cabeçalhos dos pacotes (IP, porta, protocolo) nas camadas 3 e 4, sem entender o conteúdo da aplicação — não consegue bloquear um site específico nem esconder a identidade da estação.
- (E) Incorreta: O intrusion detection system (IDS) apenas monitora e alerta sobre atividades suspeitas no tráfego, mas não atua como intermediário nem bloqueia ou restringe acesso a sítios externos — é passivo, não age na comunicação.
Armadilha da banca: A alternativa (B) firewall com estado é a mais tentadora, pois muitos alunos confundem "estado" com "aplicação". A pegadinha está em associar "intermediário na comunicação" a qualquer firewall, mas o firewall com estado não faz proxy: ele apenas rastreia conexões já estabelecidas, sem se passar pela aplicação nem filtrar conteúdo de sites. O termo "intermediário" e "nível de aplicação" são as palavras-chave que apontam exclusivamente para o proxy.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.