← Questões de Segurança da Informação

Segurança da Informação · FGV · 2023

Questão comentada de Segurança da Informação

Amanda trabalha como webdesigner e dá suporte para aplicações WEB em várias empresas. A empresa Y entrou em contato com Amanda informando que está sofrendo muitos ataques de injeção de SQL e quebra de autenticação. Amanda informou à empresa Y que deveria ser instalado um firewall de aplicação web (WAF) com a intenção de identificar e bloquear tais ataques. Amanda implementou um modelo normalmente baseado em hardware e instalado localmente para que seja mais rápido, em contrapartida a um custo maior na sua implementação. Amanda está implementando um WAF do tipo:

Gabarito: A

Um WAF (Web Application Firewall) é uma barreira voltada para o tráfego HTTP/HTTPS, criada para identificar e bloquear ataques contra aplicações web, como SQL Injection e quebra de autenticação. Ele fica “de olho” no que chega para a aplicação e aplica regras para filtrar requisições suspeitas, funcionando como uma espécie de porteiro especializado em web. Na classificação mais cobrada em prova, o WAF pode ser de rede, de host ou em nuvem. O WAF de rede costuma ser um appliance dedicado, normalmente baseado em hardware e instalado localmente, com foco em desempenho e baixa latência, mas com custo maior de implantação e manutenção. É exatamente por isso que o gabarito é a letra A. O enunciado descreve um modelo instalado localmente, baseado em hardware, mais rápido e mais caro. Esse perfil é típico do WAF de rede, também chamado de network-based WAF. Já os WAFs de host ficam junto da própria aplicação ou do servidor, e os em nuvem são fornecidos como serviço, sem necessidade de equipamento local. Em prova, a banca adora misturar “onde fica instalado” com “como é entregue”, então vale separar bem esses conceitos.

Continue treinando

Questões relacionadas