Questão nº 37

Questão de Segurança da Informação · FGV SEFAZ-MG 2022 - Tarde (nº 37)

FGV2022Auditor Fiscal - Tecnologia da InformaçãoSegurança da Informação
Gabarito: Dver comentário ↓

Considere o seguinte diagrama para responder às questões a seguir:

Vamos assumir que:

O cenário representa a rede da empresa hipotética XPTO.

Nem todos os dispositivos foram representados

Os dispositivos possuem as seguintes configurações:

Servidor A: IP: 10.77.8.10/20 – Função: Servidor de banco de dados SQL.

Servidor B: IP: 10.77.8.11/20 – Função: Servidor de aplicações http / https. – As aplicações utilizam os bancos de dados no Servidor A.

Firewall A: WAN IP: 73.12.78.44/24 IP: 10.77.0.1/20 – Funções – NGFW, Servidor de VPN, DHCP, DNS.

Computador 1: WAN IP: 200.255.10.22/24 VPN IP: 10.17.16.22/23.

Computador 2: IP: 10.77.1.16/20

Dispositivo móvel 1: WAN IP: 65.12.8.33/24 VPN IP: 10.17.17.26/23.

As pessoas A, B e C são funcionários da empresa XPTO.

O Servidor B possui aplicações corporativas que atendem a funcionários e clientes e estão publicadas na internet.

Figura da questão de Segurança da Informação


Levando em consideração o cenário descrito na introdução, considere que a empresa deseja reduzir os riscos de segurança da informação e, para isso, o gestor de TI foi aconselhado a implementar uma arquitetura Zero Trust.

Tendo decidido iniciar a implementação pelos servidores A e B, assinale a opção que apresenta uma ação que seria consistente com a arquitetura proposta para o início da implementação.

Resposta comentada

Gabarito Alternativa D

A arquitetura Zero Trust (Confiança Zero) é um modelo de segurança que assume que nenhuma entidade (usuário, dispositivo, aplicação) deve ser automaticamente confiável, mesmo que esteja dentro da rede corporativa. O princípio é "nunca confiar, sempre verificar", exigindo autenticação e autorização rigorosas para cada acesso a recursos.

  • (A) Incorreta: Rodar antivírus é uma prática de segurança fundamental e importante, mas não é uma ação específica de implementação da arquitetura Zero Trust, que foca na verificação contínua de acesso e na segmentação.
  • (B) Incorreta: A aplicação de patches e atualizações é uma medida essencial de higiene de segurança para reduzir vulnerabilidades, mas, assim como o antivírus, não representa a implementação do modelo "nunca confiar, sempre verificar" para o acesso e comunicação entre os servidores.
  • (C) Incorreta: Implementar um segundo fator de autenticação (MFA) é uma excelente prática de Zero Trust para autenticar usuários. No entanto, a questão pede uma ação para iniciar a implementação pelos servidores A e B. O Computador 2 é um dispositivo cliente, não um dos servidores especificados para o início da implementação. Esta é uma armadilha, pois o MFA é Zero Trust, mas não no escopo pedido.
  • (D) Correta: Esta opção aborda diretamente a comunicação entre os servidores A e B, que são o foco da implementação inicial. Garantir que todo o tráfego seja criptografado e autenticado é um pilar do Zero Trust (micro-segmentação e comunicação segura), pois assume que a rede interna pode ser comprometida e, portanto, o tráfego entre os componentes não deve ser confiável por padrão. Desativar HTTP e usar apenas HTTPS para o Servidor B (que serve aplicações) estende essa segurança para as comunicações externas e internas baseadas em web, reforçando a ideia de que a comunicação deve ser sempre segura e verificada.
  • (E) Incorreta: Remover o acesso à internet do Firewall A inviabilizaria as operações da empresa, especialmente porque o Servidor B hospeda aplicações públicas. O Zero Trust visa proteger o acesso, não eliminá-lo completamente de forma indiscriminada.

Fonte: FGV SEFAZ-MG 2022 - Tarde Auditor Fiscal - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho