Questão nº 42
Questão de Tecnologia da Informação · FCC TRT5 2022 (nº 42)
Com o objetivo mitigar ataques contra ameaças de aplicações web, tais como, injeção de SQL, sequestro de sessão, alteração de URL e estouro de buffer, um técnico instalou uma solução de segurança baseada em rede para proteção do servidor web e e-mail voltados para internet. A solução de segurança que é capaz de realizar tal tarefa é o
- AWAF. (alternativa correta)
- BNAC.
- CIDS.
- DDMZ.
- EProxy.
Resposta comentada
Gabarito Alternativa A
Um WAF (Web Application Firewall) é como um guarda-costas especializado para aplicações web, que inspeciona todo o tráfego que entra e sai para proteger contra ataques específicos que visam falhas no próprio código ou lógica da aplicação.
- (A) Correta: O WAF (Web Application Firewall) é a solução ideal para mitigar ataques de camada de aplicação, como injeção de SQL, sequestro de sessão e estouro de buffer, pois ele analisa o conteúdo das requisições HTTP/HTTPS em busca de padrões maliciosos.
- (B) Incorreta: O NAC (Network Access Control) controla quem pode acessar a rede e quais recursos, focando na autenticação e autorização de dispositivos, e não na proteção contra ataques a aplicações web.
- (C) Incorreta: O IDS (Intrusion Detection System) detecta atividades suspeitas e gera alertas, mas não impede ativamente os ataques de aplicação web da mesma forma que um WAF, que atua como um filtro preventivo.
- (D) Incorreta: A DMZ (Demilitarized Zone) é uma zona de rede isolada para servidores públicos, como web e e-mail, mas é uma arquitetura de rede e não uma solução ativa que inspeciona e bloqueia ataques de aplicação.
- (E) Incorreta: Um Proxy atua como intermediário para requisições, podendo oferecer funções como cache ou anonimato, mas não possui a capacidade de inspeção profunda de tráfego de aplicação para detectar e bloquear os ataques listados, que é a especialidade de um WAF. A armadilha é que, embora um proxy reverso possa estar na frente de um servidor web, ele não é por si só a solução de segurança para esses ataques específicos; um WAF é um tipo especializado de proxy para segurança de aplicações web.
Fonte: FCC TRT5 2022 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.