Questão nº 24
Questão de Tecnologia da Informação · FCC TRT23 2022 (nº 24)
Uma Analista sugeriu como sistema de proteção o uso de
- Afirewall UTM, que oferece ganhos de performance, uma vez que todas as funções de segurança estão descentralizadas em diversos consoles de gerenciamento e dispositivos instalados nos ambientes da organização.
- BWAF, que protege a identidade da máquina cliente com o uso de um intermediário, sendo uma solução melhor que o proxy direto, que atua em nome do servidor e o protege contra a exposição aos riscos.
- CWAF abrangente, que protege todos os aplicativos contra vários tipos de ameaças, incluindo o Over World Application Security Program (OWASP) top 15, o consenso sobre os riscos de segurança mais críticos para os aplicativos da web.
- DDMZ com firewall duplo, em que o firewall externo é utilizado para direcionar o tráfego da internet para a DMZ apenas, enquanto o outro é utilizado para direcionar o tráfego da DMZ para a rede interna. (alternativa correta)
- Eproxy reverso, que utiliza a técnica DMZ de revezamento para direcionar solicitações por meio de uma lista sequencial de servidores internos, além de incorporar recursos de balanceamento de carga para aumentar a segurança.
Resposta comentada
Gabarito Alternativa D
Uma DMZ (Zona Desmilitarizada) é uma rede isolada que funciona como uma área neutra entre a internet (rede externa não confiável) e a rede interna (rede confiável) de uma organização. Um firewall duplo é uma configuração de segurança onde dois firewalls são usados para proteger a DMZ, criando camadas adicionais de defesa.
(A) Incorreta: Um firewall UTM (Unified Threat Management) centraliza diversas funções de segurança (firewall, antivírus, IPS, etc.) em um único dispositivo ou console, não as descentraliza. Isso pode simplificar o gerenciamento, mas pode gerar gargalos de performance, não ganhos, se o hardware não for robusto o suficiente para todas as funções.
(B) Incorreta: Um WAF (Web Application Firewall) protege aplicativos web (servidores), não a identidade da máquina cliente. Ele atua como um intermediário (um tipo de proxy reverso) para inspecionar e filtrar o tráfego HTTP/HTTPS, protegendo o servidor web contra ataques específicos de aplicativos.
(C) Incorreta: Embora um WAF proteja contra ameaças a aplicativos web, a lista de riscos mais críticos da OWASP é o OWASP Top 10, não o Top 15. Esta é a armadilha da banca: o conceito está quase certo, mas o número está errado, tornando a afirmação incorreta.
(D) Correta: Esta alternativa descreve corretamente a arquitetura de uma DMZ com firewall duplo. O primeiro firewall (externo) filtra o tráfego da internet para a DMZ, e o segundo firewall (interno) controla o tráfego entre a DMZ e a rede interna, criando duas barreiras de segurança e isolando os servidores públicos da rede privada.
(E) Incorreta: Um proxy reverso atua como um intermediário para servidores web, distribuindo requisições e oferecendo recursos como balanceamento de carga e segurança (ocultando a topologia interna). No entanto, a "técnica DMZ de revezamento" não é um termo padrão e a DMZ é uma zona de rede, não uma técnica de revezamento. O balanceamento de carga aumenta a disponibilidade e performance, não é primariamente um recurso de segurança no contexto de uma DMZ.
Fonte: FCC TRT23 2022 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.