Questão nº 47
Questão de Segurança da Informação · FCC TRT15 2023 (nº 47)
A solução de segurança que possui o recurso de filtragem avançada de URL (Uniform Resource Locator), de proteção contra negação de serviço distribuída (DDoS), injeção SQL e ataques cross-site scripting de aplicações em nuvem é
- AIntrusion Detection System.
- BWeb Application Firewall. (alternativa correta)
- CNetwork Access Control.
- DZona desmilitarizada.
- EFirewall Packet Filtering.
Resposta comentada
Gabarito Alternativa B
Um Web Application Firewall (WAF) é uma barreira de segurança que protege aplicações web, como sites e serviços online, filtrando e monitorando o tráfego HTTP entre a internet e a aplicação, bloqueando ataques antes que cheguem ao servidor.
(A) Incorreta: Um Intrusion Detection System (IDS) detecta atividades maliciosas e alerta, mas sua função primária não é a prevenção ativa de ataques a aplicações web ou filtragem avançada de URL.
(B) Correta: O Web Application Firewall (WAF) é projetado especificamente para proteger aplicações web contra ataques como SQL Injection, Cross-Site Scripting (XSS), e oferece proteção contra DDoS na camada de aplicação, além de realizar filtragem avançada de URL, inspecionando o conteúdo das requisições HTTP.
(C) Incorreta: Network Access Control (NAC) gerencia o acesso à rede com base na identidade do usuário e conformidade do dispositivo, não protegendo aplicações web de ataques específicos como SQLi ou XSS.
(D) Incorreta: Uma Zona Desmilitarizada (DMZ) é uma sub-rede que atua como um buffer entre a rede interna e a internet, mas é uma arquitetura de rede, não uma solução de segurança que executa as funções de filtragem e proteção mencionadas. A armadilha aqui é que aplicações web frequentemente residem em DMZs, mas a DMZ em si não as protege.
(E) Incorreta: Um Firewall Packet Filtering opera nas camadas de rede e transporte, inspecionando cabeçalhos de pacotes (IP, porta), mas não tem a capacidade de inspecionar o conteúdo das requisições HTTP para detectar e bloquear ataques como SQL Injection ou XSS, nem realizar filtragem avançada de URL.
Fonte: FCC TRT15 2023 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.