Questão nº 48
Questão de Tecnologia da Informação · FGV TCE-SP 2023 (nº 48)
Amanda trabalha como webdesigner e dá suporte para aplicações WEB em várias empresas. A empresa Y entrou em contato com Amanda informando que está sofrendo muitos ataques de injeção de SQL e quebra de autenticação. Amanda informou à empresa Y que deveria ser instalado um firewall de aplicação web (WAF) com a intenção de identificar e bloquear tais ataques. Amanda implementou um modelo normalmente baseado em hardware e instalado localmente para que seja mais rápido, em contrapartida a um custo maior na sua implementação. Amanda está implementando um WAF do tipo:
- Ade rede; (alternativa correta)
- Bde host;
- Con-premise;
- Dcloud;
- Ehíbrido.
Resposta comentada
Gabarito Alternativa A
Um WAF (Web Application Firewall) é uma barreira de segurança que protege aplicações web de ataques, filtrando e monitorando o tráfego HTTP entre a aplicação e a internet. Existem diferentes tipos de WAFs, que variam na forma como são implementados e operam.
- (A) Correta: Um WAF de rede (ou baseado em rede) é tipicamente um appliance de hardware dedicado, instalado fisicamente na rede da empresa, entre os usuários e os servidores web. Ele é conhecido por sua alta performance e capacidade de lidar com grande volume de tráfego, justificando o maior custo de implementação e a descrição de "baseado em hardware e instalado localmente para que seja mais rápido".
- (B) Incorreta: Um WAF de host é um software instalado diretamente no servidor web, como um módulo ou agente. Não é baseado em hardware dedicado e sua performance pode consumir recursos do próprio servidor.
- (C) Incorreta: "On-premise" descreve o local de implantação (nas instalações da empresa), não o tipo arquitetural do WAF. Embora o WAF descrito seja on-premise, a questão busca a classificação do tipo de WAF com base em suas características (hardware, velocidade), que se encaixam melhor em "de rede". A armadilha aqui é que "on-premise" é uma característica verdadeira, mas não a classificação mais específica ou o tipo de WAF que a descrição detalhada aponta.
- (D) Incorreta: Um WAF cloud (baseado em nuvem) é um serviço gerenciado por terceiros, sem a necessidade de hardware local ou instalação física na rede da empresa.
- (E) Incorreta: Um WAF híbrido combina características de diferentes tipos (ex: cloud e on-premise), o que não é o caso da descrição que aponta para um modelo único e específico.
Fonte: FGV TCE-SP 2023 Agente da Fiscalização - TI (Caderno Tipo 1). Reproduzida para fins de estudo.