Questão nº 37
Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 37)
Considere o seguinte diagrama para responder às questões a seguir:
Vamos assumir que:
O cenário representa a rede da empresa hipotética XPTO.
Nem todos os dispositivos foram representados
Os dispositivos possuem as seguintes configurações:
Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.
Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.
Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.
Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.
Computador 2: IP: 10.77.1.16/20
Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.
As pessoas A, B e C são funcionários da empresa XPTO.
O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.
Levando em consideração o cenário descrito na introdução, considere que a empresa deseja reduzir os riscos de segurança da informação e, para isso, o gestor de TI foi aconselhado a implementar uma arquitetura Zero Trust.
Tendo decidido iniciar a implementação pelos servidores A e B, assinale a opção que apresenta uma ação que seria consistente com a arquitetura proposta para o início da implementação.
- ARodar software de antivírus em ambos os servidores.
- BAtualizar ambos os servidores aplicando os patches disponíveis.
- CImplementar um segundo fator de autenticação no computador 2.
- DRevisar as conexões entre os servidores A e B para garantir que todo tráfego seja criptografado e autenticado e desativar o http deixando somente https como opção de uso. (alternativa correta)
- ERemover o acesso via internet do firewall A.
Resposta comentada
Gabarito Alternativa D
A arquitetura Zero Trust (Confiança Zero) é um modelo de segurança que assume que nenhuma entidade (usuário, dispositivo, aplicação) deve ser automaticamente confiável, mesmo que esteja dentro da rede corporativa. O princípio é "nunca confiar, sempre verificar", exigindo autenticação e autorização rigorosas para cada acesso a recursos.
- (A) Incorreta: Rodar antivírus é uma prática de segurança fundamental e importante, mas não é uma ação específica de implementação da arquitetura Zero Trust, que foca na verificação contínua de acesso e na segmentação.
- (B) Incorreta: A aplicação de patches e atualizações é uma medida essencial de higiene de segurança para reduzir vulnerabilidades, mas, assim como o antivírus, não representa a implementação do modelo "nunca confiar, sempre verificar" para o acesso e comunicação entre os servidores.
- (C) Incorreta: Implementar um segundo fator de autenticação (MFA) é uma excelente prática de Zero Trust para autenticar usuários. No entanto, a questão pede uma ação para iniciar a implementação pelos servidores A e B. O Computador 2 é um dispositivo cliente, não um dos servidores especificados para o início da implementação. Esta é uma armadilha, pois o MFA é Zero Trust, mas não no escopo pedido.
- (D) Correta: Esta opção aborda diretamente a comunicação entre os servidores A e B, que são o foco da implementação inicial. Garantir que todo o tráfego seja criptografado e autenticado é um pilar do Zero Trust (micro-segmentação e comunicação segura), pois assume que a rede interna pode ser comprometida e, portanto, o tráfego entre os componentes não deve ser confiável por padrão. Desativar HTTP e usar apenas HTTPS para o Servidor B (que serve aplicações) estende essa segurança para as comunicações externas e internas baseadas em web, reforçando a ideia de que a comunicação deve ser sempre segura e verificada.
- (E) Incorreta: Remover o acesso à internet do Firewall A inviabilizaria as operações da empresa, especialmente porque o Servidor B hospeda aplicações públicas. O Zero Trust visa proteger o acesso, não eliminá-lo completamente de forma indiscriminada.
Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.
