Questão nº 65
Questão de Infraestrutura Tecnológica · FGV CGU 2021 - Tarde (nº 65)
Marcos recebeu a tarefa de configurar as regras de entrada de três grupos de segurança (sg-1, sg-2 e sg-3) em uma nuvem do provedor AWS, a fim de atender as restrições descritas a seguir.
Um serviço ECS, associado ao primeiro grupo de segurança (sg-1), somente deve receber requisições HTTP de um balanceador de carga, associado ao segundo grupo de segurança (sg-2). Adicionalmente, as tarefas desse serviço ECS devem ser os únicos recursos a acessar uma instância de banco de dados PostgreSQL no serviço RDS, associada ao terceiro grupo de segurança (sg-3).
Portanto, as regras de entrada de cada grupo devem ser:
- A(sg-1) Intervalo de portas: 5432, Origem: sg-2
(sg-2) Intervalo de portas: 80, Origem: 0.0.0.0/0
(sg-3) Intervalo de portas: 80, Origem: sg-1 - B(sg-1) Intervalo de portas: 80, Origem: sg-2
(sg-2) Indiferente
(sg-3) Intervalo de portas: 5432, Origem: sg-1 (alternativa correta) - C(sg-1) Indiferente
(sg-2) Intervalo de portas: 80, Origem: sg-1
(sg-3) Intervalo de portas: 5432, Origem: sg-1 - D(sg-1) Intervalo de portas: 5432, Origem: sg-3
(sg-2) Intervalo de portas: 80, Origem: 0.0.0.0/0
(sg-3) Indiferente - E(sg-1) Indiferente
(sg-2) Intervalo de portas: 80, Origem: 0.0.0.0/0
(sg-3) Intervalo de portas: 5432, Origem: sg-1
Resposta comentada
Gabarito Alternativa B
Conceito-chave: Grupo de segurança no AWS é um firewall virtual que controla o tráfego de entrada (inbound) e saída de um recurso. A regra de entrada define quem pode chegar e em qual porta, usando como origem outro grupo de segurança (em vez de IP) para permitir apenas recursos específicos.
- (A) Incorreta: Inverte as portas: o sg-1 (ECS) recebe HTTP (porta 80), não 5432; e o sg-3 (RDS) recebe PostgreSQL (5432), não 80.
- (B) Correta: O sg-1 libera porta 80 (HTTP) apenas para o sg-2 (balanceador); o sg-2 não precisa de regra de entrada específica (indiferente); o sg-3 libera porta 5432 (PostgreSQL) apenas para o sg-1 (tarefas ECS).
- (C) Incorreta: No sg-2, a origem deveria ser
0.0.0.0/0(internet) para o balanceador receber tráfego externo, e não sg-1; além disso, o sg-1 não pode ser "indiferente" pois precisa liberar a porta 80. - (D) Incorreta: A origem do sg-1 está invertida (deveria ser sg-2, não sg-3); e o sg-3 não pode ser "indiferente" pois precisa liberar a porta 5432 para o sg-1.
- (E) Incorreta: O sg-1 não pode ser "indiferente" — ele precisa liberar a porta 80 para o sg-2; e o sg-2 precisa liberar a porta 80 para
0.0.0.0/0, não para o sg-1. Armadilha da banca: muitos alunos marcam esta opção por verem as portas corretas (80 e 5432), mas esquecem que o sg-1 precisa de regra de entrada explícita e que o sg-2 deve aceitar tráfego da internet, não do sg-1.
Fonte: FGV CGU 2021 - Tarde Auditor Federal de Finanças e Controle - Área Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.