Questão nº 43
Questão de Tecnologia da Informação · FCC TRF4 2025 (nº 43)
Durante a modernização da infraestrutura tecnológica de um tribunal, a equipe técnica implementou boas práticas de segurança em pipelines de CI/CD, incorporando análises automatizadas de código (SAST), testes de aplicações dinâmicas (DAST) e verificação de dependências de bibliotecas. Além disso, foram configurados serviços essenciais de rede, como DNS, DHCP e SMTP, e implantados proxies reversos com Nginx e HAProxy para gerenciamento de tráfego, balanceamento de carga e SSL offloading. Para assegurar a estabilidade e a segurança dos ambientes, as práticas adotadas devem garantir que
- Ao balanceamento de carga seja configurado para distribuir solicitações entre servidores em ambientes de teste e produção, promovendo escalabilidade e alta disponibilidade. (alternativa correta)
- Bos pipelines de CI/CD priorizem automação de build e deploy, com execução opcional de testes de segurança, dependendo do nível de criticidade da aplicação em desenvolvimento.
- Co uso de proxies reversos como Nginx e HAProxy seja planejado para controle de acesso e roteamento de tráfego, dispensando o balanceamento aplicado entre aplicações internas homologadas.
- Dos serviços DNS e DHCP sejam mantidos sob administração centralizada, com políticas de atualização e segurança gerenciadas por rotina manual de verificação periódica.
- Eo SSL offloading seja implementado no proxy reverso para criptografia do tráfego de entrada, enquanto a comunicação entre serviços internos utilize canais abertos para reduzir latência e sobrecarga.
Resposta comentada
Gabarito Alternativa A
O conceito-chave aqui é que a modernização da infraestrutura de TI, especialmente com DevSecOps e proxies reversos, busca estabilidade e segurança através de automação, redundância e proteção contínua.
-
(A) Correta: O balanceamento de carga é uma função primordial de proxies reversos como Nginx e HAProxy, conforme explicitamente mencionado no contexto. Distribuir solicitações entre múltiplos servidores, tanto em ambientes de teste quanto de produção, é fundamental para garantir que o sistema possa lidar com mais usuários (escalabilidade) e continue funcionando mesmo se um servidor falhar (alta disponibilidade), contribuindo diretamente para a estabilidade do ambiente.
-
(B) Incorreta: A armadilha aqui é a frase "com execução opcional de testes de segurança, dependendo do nível de criticidade". As boas práticas de segurança em pipelines de CI/CD (DevSecOps), como SAST e DAST, visam integrar a segurança de forma contínua e obrigatória desde o início do desenvolvimento ("shift left"), e não torná-la opcional. A criticidade da aplicação pode influenciar a profundidade dos testes, mas não a sua existência.
-
(C) Incorreta: O contexto afirma que os proxies reversos são implantados para "gerenciamento de tráfego, balanceamento de carga e SSL offloading". Dizer que eles "dispensam o balanceamento aplicado entre aplicações internas homologadas" contradiz diretamente a função principal e o benefício de alta disponibilidade que o balanceamento de carga oferece, mesmo para serviços internos.
-
(D) Incorreta: Embora a administração centralizada seja uma boa prática, gerenciar políticas de atualização e segurança de serviços essenciais como DNS e DHCP por "rotina manual de verificação periódica" é uma abordagem ineficiente e propensa a falhas. Em uma infraestrutura modernizada, busca-se automação e monitoramento contínuo para garantir a segurança e a conformidade, e não processos manuais.
-
(E) Incorreta: A armadilha aqui é a sugestão de que "a comunicação entre serviços internos utilize canais abertos para reduzir latência e sobrecarga". Embora o SSL offloading para tráfego externo seja válido, deixar a comunicação interna sem criptografia (canais abertos) é uma grave falha de segurança. Em um ambiente moderno e seguro, especialmente em um tribunal, a criptografia end-to-end (ou pelo menos entre zonas de confiança) é crucial para proteger contra ataques internos e movimentação lateral, mesmo que isso adicione uma pequena sobrecarga. A segurança interna é tão importante quanto a externa.
Fonte: FCC TRF4 2025 Técnico Judiciário - Área Apoio Especializado - Especialidade Desenvolvimento de Sistema da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.