Roberto foi contratado por uma empresa para implementar uma solução de segurança para proteger sua propriedade intelectual armazenada em sua rede interna, considerando os seguintes requisitos: - único ponto de entrada e saída para a rede interna, de forma que o tráfego bidirecional possa ser verificado e tenha controle de acesso para a rede interna, autorizando apenas o tráfego permitido; - o servidor Web com o site da empresa, instalado na rede interna, deverá ser acessado por clientes oriundos da Internet; e - acesso seguro à rede interna para os funcionários que trabalhem em home office. Para atender aos requisitos solicitados pela empresa, Roberto deve implementar um(a):
- A)zona desmilitarizada (DMZ) onde ficará o servidor Web da empresa; outra zona desmilitarizada (DMZ) para o banco de dados que o servidor Web da DMZ anterior faz acesso, cada uma possuindo seus firewalls delimitando seus perímetros;
Errada, porque dispersa os serviços em duas DMZs sem atender de forma direta à necessidade de proteger a rede interna e ainda complica a arquitetura além do necessário.
- B)firewall separando as redes interna e externa; um servidor Web após o firewall, de forma que se permita o controle de acesso e o site da empresa fique disponível aos clientes oriundos da Internet;
Errada, porque coloca um servidor Web após o firewall, mas não estrutura a DMZ nem isola adequadamente o serviço público da rede interna.
- C)firewall entre a rede interna e a externa, de forma que apenas o tráfego autorizado possa chegar ao site da empresa; antivírus atualizado automaticamente em todos os computadores da rede interna, de forma a protegê-los de malwares quando acessados pelos usuários em home office;
Errada, porque antivírus não resolve acesso seguro via home office e não substitui uma arquitetura de perímetro com DMZ e controle de tráfego.
- D)firewall para separar a rede interna da Internet; um sistema de detecção de intrusão (IDS), como segundo nível de proteção, caso haja alguma violação do firewall; uma rede privada virtual (VPN) para acesso via home office; e instalação do servidor Web após o firewall;
Errada, porque IDS detecta intrusão, mas não cria isolamento de rede nem garante acesso remoto seguro por VPN com a arquitetura pedida.
- E)par de firewalls criando uma zona desmilitarizada (DMZ), um para separar a Internet da zona desmilitarizada (DMZ) e o outro para separar a zona desmilitarizada (DMZ) da rede interna; instalação do servidor Web na zona desmilitarizada (DMZ) para acesso via Internet; e configuração de uma rede privada virtual (VPN) para o acesso via home office.
Certa, porque usa dois firewalls para criar a DMZ, coloca o servidor Web na zona intermediária e adiciona VPN para o acesso seguro dos funcionários remotos.
Gabarito: E
A ideia central aqui é separar o que vem da Internet do que fica na rede interna, sem deixar o servidor público exposto diretamente como se estivesse “na sala de estar” da empresa. Para isso, a solução clássica é a DMZ: uma zona intermediária onde ficam os serviços que precisam ser acessados de fora, como o servidor Web, mas sem abrir a porta da rede interna inteira. Assim, o tráfego passa por camadas de controle e a empresa protege melhor sua propriedade intelectual. Quando a banca fala em “único ponto de entrada e saída” e em tráfego bidirecional verificado, ela está apontando para uma arquitetura com filtros em camadas, normalmente com dois firewalls. Um protege o perímetro externo da DMZ e o outro separa a DMZ da rede interna, permitindo que só o necessário atravesse. Isso reduz bastante o risco de invasão lateral caso o servidor público seja comprometido. O acesso do site por clientes na Internet também reforça a necessidade de colocar o servidor Web na DMZ, e não dentro da rede interna. Se ele estivesse direto na rede interna, você acabaria expondo o ambiente mais sensível para o mundo todo. Em termos de doutrina de segurança, a DMZ é justamente a zona tampão para serviços acessíveis externamente. Por fim, para os funcionários em home office, a solução indicada é VPN, porque ela cria um túnel seguro até a rede interna, com autenticação e confidencialidade do tráfego. Então a resposta E combina os três elementos certos para o cenário: par de firewalls, DMZ com o servidor Web e VPN para acesso remoto. É a arquitetura mais completa e alinhada com a proteção de perímetro ensinada em segurança da informação.