{"subject_id":"3a3cc48d009981efbc22fc87f435c329","topico":"Soluções: firewall, IDS × IPS, SIEM, proxy direto × reverso, EDR, SPF/DKIM/DMARC, DLP","stems":["Acerca de sistemas operacionais e serviços de rede, julgue os próximos itens.","No que se refere a firewall e a filtro de pacotes, bem como a assinatura e certificado digitais, julgue os itens a seguir.","Acerca do funcionamento e das características do IPS (intrusion prevention system), julgue os itens a seguir.","Julgue os seguintes itens, que tratam de proteção contra softwares maliciosos e de sistemas de detecção de intrusão.","Acerca de firewalls, julgue os itens que se seguem.","Julgue os próximos itens, a respeito de ataques, malwares, criptografia e certificação digital.","A respeito de mecanismos de proteções, julgue os itens seguintes.","Considerando o uso de um WAF (web application firewall) diante de uma aplicação web comum, julgue os itens a seguir.","Julgue os itens subsequentes referentes a conceitos de segurança da informação, segurança de redes sem fio e gestão de riscos em tecnologia da informação.","Tendo em vista as boas práticas de segurança em redes de comunicação, julgue os seguintes itens.","A respeito de proteção contra softwares maliciosos, sistemas de detecção de intrusão, segurança de servidores e sistemas operacionais, certificação digital, assinatura digital e gestão de riscos, julgue os itens que se seguem.","Julgue os próximos itens, a respeito da gestão de segurança da informação.","Com relação aos conceitos de segurança cibernética, julgue os itens a seguir.","Acerca de redes de comunicação cabeadas, de padrões IEEE 802.11, de routing e switching, de IDS, IPS e NAT, julgue os itens subsequentes.","Acerca de metodologia de operações de segurança, julgue os itens subsequentes.","Com relação a dispositivos de segurança, julgue os itens subsequentes.","Considerando que uma empresa tenha disponibilizado um website na Internet com as informações cadastrais de clientes e as de pagamentos com cartão de crédito de produtos vendidos, julgue os itens a seguir, com base nos conceitos de confiabilidade, integridade e disponibilidade, bem como nos mecanismos de segurança da informação.","Com base nos mecanismos de segurança da informação, julgue os itens que se seguem.","Julgue os próximos itens, a respeito de segurança em redes de computadores.","Com relação à segurança em redes de computadores, julgue os itens subsequentes.","No que se refere a conceitos de malware e detectores de intrusão, julgue os itens seguintes.","Julgue os próximos itens, relativos à segurança da informação.","Acerca dos tipos de ataques a redes de computadores, julgue os itens subsecutivos.","Julgue os itens seguintes, relativos à configuração de servidores de DNS e de firewall e à configuração de switches Cisco.","Em relação aos equipamentos de redes, julgue os itens que se seguem.","No que se refere aos equipamentos de redes e a sistemas de segurança, julgue os próximos itens.","Com relação à segurança física e lógica e à operação de segurança da informação, julgue os itens a seguir.","No que se refere à gestão de identidade e acesso, DLP e gestão de vulnerabilidades, julgue os itens a seguir.","Acerca de segurança da informação, julgue os itens seguintes.","Julgue os próximos itens, a respeito de proxy reverso para aplicações dinâmicas.","No que diz respeito à criptografia, aos sistemas de detecção de intrusão (IDS) e à certificação digital, julgue os itens seguintes.","Acerca de rede de computadores e de protocolos de comunicação, julgue os itens a seguir.","Julgue os próximos itens, relativos a model-view-controller (MVC), proxy reverso e representational state transfer (REST).","Julgue os próximos itens, a respeito de segurança de redes.","Com relação a redes e serviços, julgue os itens subsequentes.","Acerca das boas práticas de segurança da informação, julgue os itens subsequentes.","A equipe de segurança da informação de determinado órgão identificou uma tentativa de ataque com as seguintes características: C IP de origem: identificado no roteador de Internet e no firewall (200.20.30.45) C IP de origem: identificado na aplicação web (200.20.30.45) C payload de HTTP: GET http:/servidor.com.br/admin/ index.php?username=1'%20or%20'1'%20=%20'1&password =1'%20or%20'1'%20=%20'1 Os analistas de segurança levantaram hipótese de existência de regras no firewall que permitiam o acesso de todos os segmentos, internos e externos, ao servidor web na porta 80 com o protocolo TCP. Identificaram também que a aplicação web atacada possuía controle de acesso ao ambiente de administração baseado nos perfis das credenciais e do range de IPs internos da rede corporativa. Considerando essa situação hipotética e as boas práticas de segurança da informação, julgue os itens a seguir.","No que se refere a redes de computadores, servidores web e alta disponibilidade, julgue os itens subsequentes.","Ferramentas de firewall são amplamente utilizadas em redes de computadores, de maneira a permitir ou negar determinado fluxo de pacotes. Com relação a firewall convencional de rede, julgue os itens subsecutivos.","Acerca de firewalls, VPN, IDS e antivírus, julgue os seguintes itens.","Relativamente a segurança da informação, julgue os itens subsequentes.","Julgue os itens seguintes, relativos à segurança em Linux.","O termo APT (advanced persistent threat) é utilizado em segurança da informação para descrever ameaças cibernéticas através de técnicas de coleta de informações que tenham valor para o atacante. Acerca desse assunto, julgue os itens subsequentes.","Considerando que um firewall seja utilizado com o IPTABLES configurado corretamente e com a quantidade adequada de interfaces, julgue os itens subsecutivos."],"questions":[{"id":"1498822f1458","number":61,"stem":0,"statement":"Por padrão, o Windows Defender Firewall bloqueia toda a comunicação de saída da rede e libera toda a comunicação de entrada, exigindo configuração manual para permitir o funcionamento de aplicações comuns.","answer":"E","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"O padrão do Windows Defender Firewall é o inverso: bloqueia as conexões de entrada não solicitadas e permite as de saída, de modo que os programas comuns funcionam sem intervenção. É por isso que a exceção manual costuma ser necessária para publicar um serviço, e não para navegar. O item inverte os dois sentidos.","distortion_type":"inversao","distorted_span":"bloqueia toda a comunicação de saída da rede e libera toda a comunicação de entrada","corrected_statement":"Por padrão, o Windows Defender Firewall bloqueia as conexões de entrada não solicitadas e permite a comunicação de saída, de modo que as aplicações comuns funcionam sem configuração manual.","concept":"Padrão do firewall do Windows: entrada bloqueada, saída liberada","citation":null,"trap_note":"Firewall de host adota o padrão que não atrapalha o usuário: sai tudo, entra o que foi pedido. Item que exija configuração manual para as aplicações comuns funcionarem contraria o comportamento de fábrica."}},{"id":"4bbf5cbcbf21","number":84,"stem":1,"statement":"A permissão de passagem de um pacote por um firewall de camada três evidencia que o pacote está de acordo com a política de segurança implementada no firewall.","answer":"C","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"O firewall de camada 3 encaminha um pacote apenas quando ele casa com uma regra de permissão, e o que não casa é descartado conforme a política padrão. Logo, a passagem é, em si, evidência de conformidade com a política implementada. Isso nada diz sobre o conteúdo ser inofensivo — apenas que a política, como escrita, o autorizou.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Passagem pelo firewall evidencia conformidade com a política","citation":null,"trap_note":"Separe conforme à política de seguro. O firewall garante o primeiro, nunca o segundo — e é exatamente essa lacuna que justifica IPS e WAF atrás dele."}},{"id":"4ed209cddb77","number":85,"stem":1,"statement":"Um firewall presente na camada de enlace é capaz de entender a codificação HTML de um pacote HTTP.","answer":"E","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"Um firewall que atua na camada de enlace decide por quadro e endereço MAC; nem sequer interpreta endereço IP, quanto mais a carga útil de uma requisição HTTP. Entender codificação HTML exige remontar o fluxo até a camada de aplicação, o que só o gateway de aplicação, o proxy ou o WAF fazem. A ação descrita existe, mas em outra camada.","distortion_type":"atribuicao_errada","distorted_span":"presente na camada de enlace","corrected_statement":"Um firewall presente na camada de aplicação é capaz de entender a codificação HTML de um pacote HTTP.","concept":"Ler HTML exige camada de aplicação","citation":null,"trap_note":"Confira se a camada citada comporta a ação descrita: enlace vê MAC, rede vê IP, transporte vê porta, aplicação vê conteúdo. Nenhuma camada enxerga o que está acima dela."}},{"id":"67ccfb27e1fc","number":99,"stem":2,"statement":"Um HIPS (host-based intrusion prevention system) atua diretamente no host, seja no sistema operacional ou na aplicação que está monitorando, bem como faz verificações de chamadas de sistema, processos e memória, procurando por ataques conhecidos em sua base de assinatura.","answer":"C","source":{"slug":"TELEBRAS_25","ano":2025},"explanation":{"verdict_reason":"O HIPS é a versão baseada em host do IPS: roda dentro da máquina protegida, com visibilidade do sistema operacional e da aplicação monitorada, e inspeciona chamadas de sistema, processos, memória e alterações de arquivo. Detecta por base de assinaturas de ataques conhecidos e bloqueia a ação no próprio host. A descrição corresponde ao produto.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"HIPS: prevenção de intrusão baseada em host","citation":null,"trap_note":"Duas perguntas resolvem a sigla: onde fica (H host, N rede) e o que faz (DS detecta, PS previne). HIPS é dentro da máquina e bloqueando; NIDS é na rede e só alertando."}},{"id":"1a57e447d020","number":100,"stem":2,"statement":"Por definição, um IPS deve ser posicionado fora do caminho do tráfego a ser analisado.","answer":"E","source":{"slug":"TELEBRAS_25","ano":2025},"explanation":{"verdict_reason":"O que define o IPS é a posição em linha, no caminho entre origem e destino: só assim ele consegue descartar o pacote antes que chegue ao alvo. Quem fica fora do caminho, analisando uma cópia espelhada do tráfego, é o IDS, e por isso o IDS alerta em vez de bloquear. O item inverte exatamente esse critério.","distortion_type":"inversao","distorted_span":"fora do caminho do tráfego a ser analisado","corrected_statement":"Por definição, um IPS deve ser posicionado em linha, no caminho do tráfego a ser analisado.","concept":"IPS é em linha; IDS é fora de linha","citation":null,"trap_note":"Bloquear exige estar no caminho. Nenhuma solução que receba cópia do tráfego impede o pacote original de chegar — é o argumento que resolve todo item de posicionamento de IDS e IPS."}},{"id":"e52674a7f1d5","number":53,"stem":3,"statement":"O IDS (Intrusion Detection System) é disponibilizado sob a forma de um software instalado em um endpoint, de um hardware dedicado conectado à rede ou mesmo como uma solução de serviço em nuvem; independentemente da forma de disponibilização, o sistema vai usar, pelo menos, um dos principais métodos de detecção a ameaças: detecção baseada em assinatura ou baseada em anomalias.","answer":"C","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"O IDS se distribui em formas variadas de entrega — agente em endpoint, aparelho dedicado no segmento de rede ou serviço em nuvem — e essa escolha não altera o motor de detecção. Em qualquer forma, ele decide por assinatura, casando padrões conhecidos, ou por anomalia, comparando o observado com um modelo de comportamento normal, quando não pelos dois. O item descreve corretamente as formas e os métodos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Formas de entrega do IDS e os dois métodos de detecção","citation":null,"trap_note":"Separe onde o produto roda de como ele decide. Onde roda dá HIDS, NIDS ou serviço; como decide dá assinatura ou anomalia. A banca mistura os dois eixos para produzir item errado."}},{"id":"dc20f2884f69","number":55,"stem":4,"statement":"Uma diferença fundamental entre firewalls com e sem estado reside no fato de que os primeiros rastreiam o estado entre os pacotes, enquanto os segundos não são capazes de fazê-lo.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"O firewall com estado mantém tabela de conexões e associa cada pacote à sessão a que pertence, o que lhe permite decidir com o contexto do que já passou. O sem estado julga cada pacote isoladamente, sem memória do anterior. É precisamente essa a diferença fundamental entre os dois tipos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Firewall com estado × sem estado","citation":null,"trap_note":"Estado significa memória entre pacotes. Sem ela, liberar a resposta de uma conexão iniciada de dentro exigiria regra permissiva permanente — que é justamente a fraqueza do filtro estático."}},{"id":"d4ecda507dbe","number":56,"stem":4,"statement":"Nos tipos de ataques de rede em que seja necessário entender o contexto da conexão, deve-se empregar um firewall sem estado, que tem a capacidade para tanto.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"Entender o contexto da conexão é exatamente o que o firewall sem estado não faz: ele avalia cada pacote isoladamente, sem tabela de sessões. Ataques que dependem da sequência ou do estado da conexão exigem o firewall com estado, que rastreia essa informação. O item recomenda o tipo que não possui a capacidade alegada.","distortion_type":"troca_de_termo","distorted_span":"deve-se empregar um firewall sem estado, que tem a capacidade para tanto","corrected_statement":"Nos tipos de ataques de rede em que seja necessário entender o contexto da conexão, deve-se empregar um firewall com estado, que tem a capacidade para tanto.","concept":"Contexto de conexão exige firewall com estado","citation":null,"trap_note":"Case a necessidade com a capacidade: contexto da conexão pede estado; conteúdo da aplicação pede camada 7. Item que ofereça o tipo mais simples para o problema mais exigente está errado."}},{"id":"367770e8118c","number":59,"stem":5,"statement":"Um sistema IDS baseado em assinatura usa aprendizado de máquina para criar um modelo definido de atividade confiável e comparar comportamentos considerados suspeitos com o modelo de confiança, reduzindo significativamente a ocorrência de falsos positivos.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Detecção baseada em assinatura casa o tráfego contra padrões catalogados de ataques conhecidos, sem construir modelo de normalidade. Aprender o que é atividade confiável e sinalizar o desvio é a detecção baseada em anomalia ou comportamento. Além da troca de rótulo, é a abordagem por anomalia que tende a gerar mais falso positivo, não menos.","distortion_type":"troca_de_termo","distorted_span":"baseado em assinatura","corrected_statement":"Um sistema IDS baseado em anomalia usa aprendizado de máquina para criar um modelo definido de atividade confiável e comparar comportamentos considerados suspeitos com o modelo de confiança.","concept":"Assinatura casa padrão conhecido; anomalia modela o normal","citation":null,"trap_note":"Modelo de comportamento normal e aprendizado de máquina são marcas de anomalia. Base de padrões conhecidos é marca de assinatura. Trocar os rótulos é o formato mais recorrente dos itens de IDS."}},{"id":"3a0d5967c301","number":71,"stem":6,"statement":"Proxies são capazes de filtrar conteúdo para proteger usuários de uma rede, porém são incapazes de oferecer anonimato, pois é necessário enviar os dados de endereçamento IP da origem das requisições.","answer":"E","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"O proxy faz a requisição em nome do cliente, com o próprio endereço como origem: o servidor de destino vê o IP do proxy, não o do usuário. Ocultar a origem é justamente um dos usos clássicos da solução, ao lado do cache e da filtragem de conteúdo. A primeira metade do item está certa, mas a negação de anonimato e a causa alegada são falsas.","distortion_type":"inversao","distorted_span":"são incapazes de oferecer anonimato","corrected_statement":"Proxies são capazes de filtrar conteúdo para proteger usuários de uma rede e também de oferecer anonimato, pois o servidor de destino recebe as requisições com o endereço IP do proxy, e não o da origem.","concept":"Proxy oculta o IP de origem do cliente","citation":null,"trap_note":"Intermediar significa substituir a origem: quem fala com o destino é o proxy. Esse mesmo mecanismo explica o anonimato do proxy direto e a proteção do servidor pelo proxy reverso."}},{"id":"46dbe04b07e9","number":72,"stem":6,"statement":"Firewalls de aplicação são capazes de inspecionar e filtrar tráfegos como um ataque de SQL Injection.","answer":"C","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"Injeção de SQL viaja dentro da carga útil de uma requisição HTTP autorizada, invisível a quem julga por IP, protocolo e porta. Firewall de aplicação atua na camada 7, remonta a requisição e a examina contra padrões de ataque, sendo o tipo de solução capaz de reconhecer e barrar esse tráfego. É o papel do WAF diante de aplicações web.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Firewall de aplicação inspeciona conteúdo e barra injeção de SQL","citation":null,"trap_note":"Ataque cujo vetor é o conteúdo da requisição — injeção de SQL, XSS, inclusão de arquivo — só é visto na camada 7. Se o item atribuir essa detecção a filtro de pacotes ou firewall de estado, está errado."}},{"id":"d1c1bd4317cd","number":74,"stem":7,"statement":"Um WAF baseado em nuvem precisa ser implementado por meio de proxy direto e suporta apenas um site.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"O WAF em nuvem funciona como proxy reverso: o tráfego destinado ao sítio é redirecionado para o serviço, que inspeciona e repassa aos servidores de origem. Proxy direto atende o cliente que sai para a Internet, papel oposto ao de proteger uma aplicação publicada. E o serviço em nuvem é multitenant por natureza, protegendo vários sítios sob a mesma assinatura.","distortion_type":"troca_de_termo","distorted_span":"precisa ser implementado por meio de proxy direto e suporta apenas um site","corrected_statement":"Um WAF baseado em nuvem é implementado por meio de proxy reverso e pode proteger vários sites.","concept":"WAF em nuvem opera como proxy reverso","citation":null,"trap_note":"Direto protege quem sai, reverso protege quem é acessado. Toda solução colocada na frente de um servidor publicado — WAF, balanceador, cache de borda — é proxy reverso."}},{"id":"16694143039d","number":85,"stem":8,"statement":"Entre os componentes de um IDS (intrusion detection system), o sensor é responsável por analisar as informações coletadas e compará-las com um padrão conhecido, para determinar se um evento é normal ou malicioso.","answer":"E","source":{"slug":"MP_GO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Na arquitetura clássica do IDS, o sensor ou agente é o componente que coleta os dados — pacotes, registros, eventos do host — e os entrega adiante. Quem compara o coletado com padrões conhecidos e julga se o evento é normal ou malicioso é o analisador, o motor de análise. O console apresenta o resultado. A ação descrita é real, mas pertence a outro componente.","distortion_type":"atribuicao_errada","distorted_span":"o sensor é responsável por analisar as informações coletadas e compará-las com um padrão conhecido","corrected_statement":"Entre os componentes de um IDS (intrusion detection system), o analisador é responsável por analisar as informações coletadas e compará-las com um padrão conhecido, para determinar se um evento é normal ou malicioso.","concept":"Sensor coleta; analisador julga","citation":null,"trap_note":"Coletar, analisar e apresentar são três papéis distintos, e a prova troca o primeiro pelo segundo. O mesmo raciocínio vale no SIEM: coletor recebe, motor de correlação decide, painel exibe."}},{"id":"d8254bd13eef","number":95,"stem":9,"statement":"A detecção de ataques baseados em filtros com regras YARA permite o reconhecimento de padrões em arquivos de texto ou binários.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"YARA é uma linguagem de regras para descrever famílias de artefatos maliciosos por padrões — cadeias de texto, sequências hexadecimais e expressões regulares — combinados por condições booleanas. O motor casa essas regras contra o conteúdo de arquivos, sejam eles texto ou binário. É reconhecimento de padrão, como o item afirma.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Regras YARA casam padrões em arquivos de texto e binários","citation":null,"trap_note":"YARA é detecção por assinatura levada a ferramenta de analista: descreve o que o artefato contém. Não é análise comportamental, e não observa execução."}},{"id":"4a38dd3416ba","number":67,"stem":10,"statement":"Os sistemas de detecção de intrusão (IDS, na sigla em inglês) fazem análise de atividades de uma rede, verificando o conteúdo das camadas superiores TCP/IP em busca de tentativas de ataque.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O IDS não se limita a cabeçalhos de rede: para reconhecer tentativas de ataque, ele remonta os fluxos e examina o conteúdo das camadas superiores da pilha TCP/IP, transporte e aplicação. É exatamente essa inspeção que permite casar assinaturas de exploração e identificar desvios de protocolo. A descrição corresponde ao funcionamento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IDS inspeciona camadas superiores em busca de ataque","citation":null,"trap_note":"Enxergar camadas superiores e bloquear são coisas diferentes. O IDS vê tanto quanto o IPS; o que ele não tem é a posição em linha que permitiria descartar o pacote."}},{"id":"eaffe922868b","number":77,"stem":11,"statement":"O uso de firewalls é uma opção secundária para a proteção de redes de dados que lidam com informações sensíveis, ou seja, não é requisito essencial para essa finalidade, pois existem tecnologias de segurança mais adequadas.","answer":"E","source":{"slug":"CTI_23","ano":2023},"explanation":{"verdict_reason":"O firewall é controle básico e obrigatório de proteção de perímetro em qualquer arquitetura de segurança de rede, e figura como requisito em normas e políticas, não como opção acessória. Outras tecnologias — IPS, WAF, SIEM, DLP — o complementam em camadas, mas nenhuma o substitui. O item rebaixa a controle secundário o que é fundamento.","distortion_type":"inversao","distorted_span":"é uma opção secundária para a proteção de redes de dados que lidam com informações sensíveis","corrected_statement":"O uso de firewalls é requisito essencial para a proteção de redes de dados que lidam com informações sensíveis, sendo complementado, e não substituído, por outras tecnologias de segurança.","concept":"Firewall é controle essencial de perímetro","citation":null,"trap_note":"Defesa em profundidade soma controles, não os hierarquiza em dispensáveis. Item que apresente uma solução consagrada como substituível por outra mais moderna costuma ser errado."}},{"id":"1c0c0755ab6b","number":80,"stem":12,"statement":"O objetivo do IDS (intrusion detection system) é detectar atitudes suspeitas, impróprias, incorretas ou anômalas. No entanto, ataques realizados por meio de portas legítimas do firewall não podem ser detectados por este sistema.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Detectar ataque que chega por porta legítima é justamente a razão de existir do IDS, que complementa o firewall onde este é cego: o firewall autoriza a porta, e o IDS examina o que trafega por ela em busca de assinatura ou anomalia. A primeira frase do item define corretamente o objetivo; a segunda nega a capacidade que sustenta esse objetivo.","distortion_type":"inversao","distorted_span":"ataques realizados por meio de portas legítimas do firewall não podem ser detectados por este sistema","corrected_statement":"O objetivo do IDS (intrusion detection system) é detectar atitudes suspeitas, impróprias, incorretas ou anômalas, inclusive ataques realizados por meio de portas legítimas liberadas no firewall.","concept":"IDS complementa o firewall no tráfego já autorizado","citation":null,"trap_note":"Defesa em camadas existe porque cada camada é cega onde a outra enxerga. Item que negue ao IDS ou ao WAF a inspeção do tráfego que o firewall liberou está eliminando a razão de ambos existirem."}},{"id":"de62c00ade90","number":81,"stem":12,"statement":"Ao contrário do IDS (intrusion detection system), que é um sistema passivo e que apenas analisa o tráfego, gerando alarmes, o IPS (intrusion prevention system) não faz só a detecção do acesso indevido, mas o bloqueio desse tráfego também.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O IDS é passivo: recebe cópia do tráfego, analisa e gera alarme, sem interromper a comunicação. O IPS acrescenta a posição em linha e o poder de descartar o pacote, encerrar a conexão e bloquear a origem. O contraste apresentado pelo item corresponde à distinção padrão entre as duas soluções.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IDS passivo alerta; IPS detecta e bloqueia","citation":null,"trap_note":"Guarde a frase na ordem certa uma vez e use como gabarito interno: IDS fora de linha, passivo, alerta; IPS em linha, ativo, bloqueia. Quase todo item do par se resolve comparando com ela."}},{"id":"3559e82b0070","number":83,"stem":13,"statement":"Nos pacotes de dados de uma rede de comunicação interna que sairão para a Internet, aplica-se o método NAT na conversão de endereços IP internos em um endereço válido da organização na Internet; frequentemente o NAT é integrado a um firewall, que faz um controle minucioso de pacotes de dados que entram e que saem da rede.","answer":"C","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"O NAT traduz os endereços privados da rede interna, que não são roteáveis na Internet, em endereço válido da organização na saída, multiplexando muitos hosts por meio das portas. Sua implantação junto ao firewall de borda é a prática usual, já que ambos operam no mesmo ponto de passagem obrigatória. As duas afirmações do item são corretas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"NAT na saída e integração com o firewall de borda","citation":null,"trap_note":"NAT é tradução de endereço, não mecanismo de segurança, mas é listado entre as tecnologias de firewall porque roda no mesmo equipamento e produz, de lado, a ocultação da topologia interna."}},{"id":"e6eb9979accc","number":83,"stem":12,"statement":"Apesar do SIEM ser uma solução usada para identificar ameaças e vulnerabilidades por meio da combinação dos gerenciamentos de informações de segurança e de eventos de segurança, ela não é adequada para investigações forenses de incidentes de segurança.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A retenção centralizada e normalizada de registros de várias fontes é precisamente o que permite reconstruir a linha do tempo de um incidente, e a perícia é um dos usos declarados do SIEM, ao lado da detecção e da conformidade. A primeira metade do item define a ferramenta corretamente; a segunda nega uma de suas aplicações típicas.","distortion_type":"inversao","distorted_span":"ela não é adequada para investigações forenses de incidentes de segurança","corrected_statement":"O SIEM é uma solução usada para identificar ameaças e vulnerabilidades por meio da combinação dos gerenciamentos de informações de segurança e de eventos de segurança, sendo também adequada para investigações forenses de incidentes de segurança.","concept":"SIEM sustenta a investigação forense","citation":null,"trap_note":"Log centralizado e retido é matéria-prima de perícia. Todo item que negue ao SIEM apoio a forense, conformidade ou auditoria está amputando um uso que decorre diretamente do que ele guarda."}},{"id":"c9b8f2337148","number":84,"stem":13,"statement":"Enquanto as LANs Ethernet detectam as colisões ocorridas nas transmissões entre estações por meio do método CSMA/CD, as LANs sem fio sob o padrão IEEE 802.11 aplicam o método CSMA/CA para evitar a ocorrência de colisões nas transmissões.","answer":"C","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"No Ethernet de meio compartilhado, a estação transmite e escuta o meio, detectando a colisão depois que ela ocorre — é o CSMA/CD, com detecção. No 802.11 a estação não consegue ouvir enquanto transmite, então o protocolo trabalha para que a colisão não aconteça, com espera aleatória e confirmação — é o CSMA/CA, com prevenção. O item associa corretamente cada método à sua rede.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"CSMA/CD detecta colisão; CSMA/CA evita","citation":"IEEE 802.3 e IEEE 802.11","trap_note":"A letra final é a regra: CD é collision detection, no cabo; CA é collision avoidance, no ar. Item que ponha CSMA/CD no Wi-Fi está errado, e é uma das trocas mais repetidas em redes."}},{"id":"74c9c62e94f6","number":86,"stem":14,"statement":"As tecnologias de firewall incluem filtros de pacotes, filtros de pacotes dinâmicos, servidores proxy e NAT.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A literatura de segurança arrola sob tecnologias de firewall a filtragem estática de pacotes, a filtragem dinâmica com controle de estado, os servidores proxy ou gateways de aplicação e o NAT, que costuma ser implementado no mesmo equipamento e oculta os endereços internos. O item reproduz essa classificação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Tipos de tecnologia de firewall","citation":null,"trap_note":"A evolução do firewall é uma escada de visibilidade: pacote isolado, pacote com estado da conexão, conteúdo da aplicação. NAT entra na lista por implementação conjunta, não por ser controle de acesso."}},{"id":"f80354cc4287","number":86,"stem":13,"statement":"Um IPS é projetado para perceber ameaças e informar imediatamente ao administrador da rede acerca da atividade maliciosa descoberta, enquanto um IDS bloqueia automaticamente a atividade maliciosa detectada, reconfigurando outros ativos de segurança e encerrando conexões suspeitas.","answer":"E","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"As duas descrições estão corretas, mas nos lugares trocados: quem percebe e informa o administrador, sem interferir no tráfego, é o IDS; quem bloqueia automaticamente, encerra conexões suspeitas e reconfigura outros ativos é o IPS, por estar em linha. O item atribui a cada sigla o comportamento da outra.","distortion_type":"inversao","distorted_span":"Um IPS é projetado para perceber ameaças e informar imediatamente ao administrador da rede acerca da atividade maliciosa descoberta","corrected_statement":"Um IDS é projetado para perceber ameaças e informar imediatamente ao administrador da rede acerca da atividade maliciosa descoberta, enquanto um IPS bloqueia automaticamente a atividade maliciosa detectada, reconfigurando outros ativos de segurança e encerrando conexões suspeitas.","concept":"IDS detecta e alerta; IPS bloqueia","citation":null,"trap_note":"Quando as duas metades do item estão corretas isoladamente, o erro está no emparelhamento. Leia a sigla e o verbo juntos: DS com detectar e alertar, PS com prevenir e bloquear."}},{"id":"a0a250c0eab0","number":88,"stem":14,"statement":"O SIEM (security information and event management) é um conjunto de ferramentas de segurança que são integradas e tem o objetivo de concentrar as informações de segurança em uma única ferramenta.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O SIEM nasce da junção de duas famílias de ferramentas, a de gerenciamento de informações e a de gerenciamento de eventos de segurança, e sua proposta é reunir num ponto único os registros de firewalls, IDS, IPS, servidores e aplicações. A partir dessa concentração é que se faz normalização, correlação e alerta. O item descreve o objetivo da solução.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SIEM concentra e integra informações de segurança","citation":null,"trap_note":"O SIEM se define pelo que recebe, não pelo que impede. Se o item lhe atribuir concentração, correlação, monitoração e relatório, tende a ser certo; se lhe atribuir bloqueio de pacote, é errado."}},{"id":"b0a66e4c3141","number":88,"stem":15,"statement":"Um sistema IDS (intrusion detect system) detecta e modifica dados nos pacotes de rede para prevenir ataques.","answer":"E","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"O IDS analisa uma cópia do tráfego e emite alerta; não está no caminho do pacote e, portanto, não tem como alterá-lo nem impedir sua entrega. Modificar ou descartar pacotes para prevenir ataque é ação de IPS ou de firewall, que operam em linha. A detecção descrita é real, mas a intervenção sobre o pacote pertence a outro produto.","distortion_type":"atribuicao_errada","distorted_span":"detecta e modifica dados nos pacotes de rede para prevenir ataques","corrected_statement":"Um sistema IDS (intrusion detect system) detecta atividades suspeitas nos pacotes de rede e emite alertas, cabendo ao IPS modificar ou descartar pacotes para prevenir ataques.","concept":"IDS não altera pacotes","citation":null,"trap_note":"Quem não está em linha não pode modificar nem descartar. Toda vez que um item der ao IDS uma ação sobre o pacote, o erro está na posição, não na detecção."}},{"id":"4f9485ca4601","number":89,"stem":15,"statement":"Considere uma aplicação executada em um host A que responde por requisições a partir de um host B, que, por sua vez, funciona como intermediário entre o usuário final e o host A e executa a aplicação. Nessa hipótese, o host intermediário atua como um proxy.","answer":"C","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"Proxy é, por definição, o intermediário que recebe a requisição do usuário e a repassa em seu próprio nome ao servidor que efetivamente responde. É exatamente a posição do host B, situado entre o usuário final e o host A. A classificação do item está correta.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Proxy é o intermediário entre cliente e servidor de destino","citation":null,"trap_note":"A definição de proxy é posicional, não tecnológica: qualquer elemento que fale com o destino em nome do cliente é proxy. O sentido do fluxo é que decide se ele é direto ou reverso."}},{"id":"f9f69f54ed3f","number":89,"stem":14,"statement":"O IPS se diferencia do IDS pelo fato de apenas realizar um monitoramento ativo dos eventos, sem, contudo, interferir neles.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Interferir no tráfego é exatamente o que distingue o IPS: por estar em linha, ele descarta pacotes, encerra conexões e bloqueia origens maliciosas. Monitorar sem interferir é a caracterização do IDS. O item atribui ao IPS a limitação que só se aplica ao produto de detecção.","distortion_type":"inversao","distorted_span":"apenas realizar um monitoramento ativo dos eventos, sem, contudo, interferir neles","corrected_statement":"O IPS se diferencia do IDS pelo fato de, além de monitorar os eventos, interferir neles, bloqueando o tráfego identificado como malicioso.","concept":"IPS interfere no tráfego; IDS não","citation":null,"trap_note":"Sempre que o item usar apenas ou sem contudo junto ao IPS, suspeite: a palavra prevention exige capacidade de agir sobre o tráfego, não só de observá-lo."}},{"id":"7e1beb77c8be","number":56,"stem":16,"statement":"Considere-se que os clientes da empresa em questão tenham recebido uma grande quantidade de e-mails indesejados. Nessa situação, para mitigar ou eliminar esse problema, recomenda-se o uso de uma ferramenta anti-spam.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Recebimento em massa de mensagens indesejadas é o problema que a ferramenta anti-spam resolve, filtrando as mensagens por reputação do remetente, listas de bloqueio, análise de conteúdo e heurística. A recomendação corresponde ao mecanismo adequado ao sintoma descrito.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Anti-spam como mitigação de mensagens indesejadas","citation":null,"trap_note":"Nos itens de escolha de solução, case o sintoma com o mecanismo: e-mail indesejado é anti-spam, vazamento de dado é DLP, correlação de log é SIEM, bloqueio de ataque em linha é IPS."}},{"id":"ba2f6d010f91","number":57,"stem":17,"statement":"A função de validar endereçamento IP e portas para depois permitir, ou não, o acesso a outros computadores caracteriza um firewall de rede ou filtro de pacotes na camada de rede.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Decidir por endereço IP e porta é exatamente o critério do filtro de pacotes, que atua nas camadas de rede e transporte. É a forma mais elementar de firewall de rede e não examina o conteúdo da aplicação. A caracterização do item bate com a definição.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Filtro de pacotes decide por IP e porta na camada de rede","citation":null,"trap_note":"Critério de decisão entrega a camada: IP e porta é filtro de pacotes; IP, porta e estado da conexão é firewall de estado; conteúdo da requisição é camada 7."}},{"id":"279b53b5a03f","number":58,"stem":17,"statement":"Ao serem instalados em computadores da rede que são acessados como destino final, os firewalls de rede restringem acessos com regras de filtragem baseadas em protocolo e endereço IP de origem.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Firewall de rede é posicionado no perímetro, num ponto de passagem obrigatória entre segmentos, e não instalado nas máquinas que são o destino final do acesso. O produto instalado no próprio computador acessado é o firewall de host, pessoal ou baseado em hospedeiro. A regra de filtragem descrita existe, mas o local de instalação é de outro tipo de firewall.","distortion_type":"atribuicao_errada","distorted_span":"Ao serem instalados em computadores da rede que são acessados como destino final","corrected_statement":"Ao serem instalados em pontos de passagem obrigatória entre segmentos da rede, os firewalls de rede restringem acessos com regras de filtragem baseadas em protocolo e endereço IP de origem.","concept":"Firewall de rede × firewall de host","citation":null,"trap_note":"De rede significa no caminho entre redes; de host significa dentro da máquina protegida. Item que descreva instalação no equipamento de destino e chame aquilo de firewall de rede trocou o tipo."}},{"id":"ebf7b7232ba3","number":59,"stem":17,"statement":"Um acesso que envie dados maliciosos para o website, com a intenção de gerar impactos na exposição de dados, sempre será identificado pelo firewall de rede.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O firewall de rede autoriza a conexão pela porta 80 ou 443 e não abre a carga útil HTTP: para ele, uma injeção de SQL viaja como tráfego legítimo já permitido. Enxergar dados maliciosos dentro da requisição é função de WAF ou de firewall de aplicação, na camada 7. O advérbio sempre torna o item indefensável.","distortion_type":"generalizacao","distorted_span":"sempre será identificado pelo firewall de rede","corrected_statement":"Um acesso que envie dados maliciosos para o website, com a intenção de gerar impactos na exposição de dados, não será necessariamente identificado pelo firewall de rede, dependendo de inspeção na camada de aplicação, como a realizada por um WAF.","concept":"Ataque na carga útil HTTP escapa do firewall de rede","citation":null,"trap_note":"Porta aberta é permissão de transporte, não julgamento de conteúdo. Sempre que o item juntar ataque a aplicação web com firewall de rede, a resposta é que falta o WAF."}},{"id":"607636a47668","number":66,"stem":18,"statement":"DMZ (DeMilitarized Zone) é uma sub-rede que se situa entre uma rede confiável e uma rede não confiável, como a Internet, provendo isolamento físico entre essas duas redes.","answer":"C","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"A DMZ é a sub-rede intermediária onde ficam os serviços que precisam ser alcançados de fora, situada entre a rede interna confiável e a Internet. Ela existe para que um comprometimento do servidor público não dê acesso direto à rede interna, isolando um segmento do outro. A definição do item corresponde à da zona desmilitarizada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"DMZ é sub-rede entre a rede confiável e a não confiável","citation":null,"trap_note":"O valor da DMZ está no isolamento entre três zonas com políticas distintas: interna, DMZ e Internet. Quem hospeda serviço público dentro da rede interna perde exatamente essa separação."}},{"id":"6753eba16034","number":67,"stem":18,"statement":"A utilização de firewall em uma rede de computadores não inviabiliza a implementação da solução de DMZ.","answer":"C","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"A DMZ não é alternativa ao firewall: é uma arquitetura construída por ele. É o firewall que define as três zonas e as políticas distintas entre interna, DMZ e Internet, seja com um equipamento de três interfaces, seja com dois em série. Longe de inviabilizar, o firewall é condição para a solução.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"O firewall é quem delimita a DMZ","citation":null,"trap_note":"Quando o item sugerir incompatibilidade entre dois mecanismos de segurança, desconfie: a arquitetura real quase sempre os combina em camadas, e é isso que a banca quer ver reconhecido."}},{"id":"25d4baedec4a","number":76,"stem":19,"statement":"O IDS (Intrusion Detection System) é um dispositivo físico que, instalado antes do servidor, restringe o acesso entre as redes para prevenir uma invasão.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Restringir acesso entre redes para prevenir invasão é função de firewall ou de IPS, que ficam no caminho do tráfego. O IDS observa uma cópia do tráfego e produz alerta, sem barrar acesso, e nem sequer precisa ser dispositivo físico: existe como software em host e como serviço. A ação descrita é real, mas pertence a outro componente.","distortion_type":"atribuicao_errada","distorted_span":"restringe o acesso entre as redes para prevenir uma invasão","corrected_statement":"O IDS (Intrusion Detection System) é um dispositivo físico ou lógico que monitora o tráfego entre as redes e emite alertas ao detectar indícios de invasão.","concept":"IDS não restringe acesso: detecta e alerta","citation":null,"trap_note":"Verbos de bloqueio — restringir, impedir, negar, prevenir — não combinam com IDS. Se aparecerem colados à sigla, o item quase sempre está descrevendo firewall ou IPS."}},{"id":"532a08a2a117","number":77,"stem":19,"statement":"O firewall é um equipamento de hardware ou software que identifica anomalias no tráfego e aciona o IDS (Intrusion Detection System) para bloquear o tráfego na rede.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A relação está invertida em dois níveis: quem identifica anomalias no tráfego é o IDS, e quem bloqueia é o firewall ou o IPS. O firewall aplica regras de permissão e negação; não delega bloqueio ao IDS, que é justamente o componente sem poder de barrar tráfego. O encadeamento descrito é impossível.","distortion_type":"inversao","distorted_span":"aciona o IDS (Intrusion Detection System) para bloquear o tráfego na rede","corrected_statement":"O IDS (Intrusion Detection System) é um equipamento de hardware ou software que identifica anomalias no tráfego e pode acionar o firewall para bloquear o tráfego na rede.","concept":"Quem detecta anomalia é o IDS; quem bloqueia é o firewall ou o IPS","citation":null,"trap_note":"Antes de aceitar uma cadeia de acionamento entre soluções, verifique se cada uma tem o poder que lhe foi dado. IDS não bloqueia, então nunca é o componente acionado para bloquear."}},{"id":"0360cd20c1d4","number":79,"stem":20,"statement":"Um sistema de detecção de invasão consiste na exploração de um bug do computador, introduzindo código em um programa vulnerável para alterar o curso de execução.","answer":"E","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"Explorar um defeito do programa e injetar código para desviar o fluxo de execução é a descrição de um ataque, do tipo estouro de buffer, não de um sistema de defesa. O sistema de detecção de intrusão é o produto que monitora tráfego ou host e alerta quando reconhece indícios desse tipo de ataque. O item define a ferramenta com o conceito do que ela combate.","distortion_type":"troca_de_termo","distorted_span":"consiste na exploração de um bug do computador, introduzindo código em um programa vulnerável para alterar o curso de execução","corrected_statement":"Um sistema de detecção de invasão consiste em ferramenta que monitora o tráfego de rede ou as atividades de um host e emite alertas ao identificar indícios de ataque.","concept":"IDS é defesa, não técnica de ataque","citation":null,"trap_note":"A prova troca a definição da defesa pela do ataque que ela detecta. Leia a definição inteira e pergunte de que lado ela está: quem faz é atacante, quem observa é defesa."}},{"id":"5be1833835f5","number":79,"stem":19,"statement":"Entre as finalidades do IPS (Intrusion Prevention System) inclui-se a proteção do protocolo de redes a partir da identificação de anomalias.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O IPS detecta por assinatura, por heurística e por anomalia de protocolo, que é o desvio em relação ao que a especificação do protocolo prevê — campo malformado, sequência de estados impossível, comprimento fora do esperado. Reconhecer esse desvio e barrar o tráfego correspondente é uma de suas finalidades declaradas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IPS protege por identificação de anomalia de protocolo","citation":null,"trap_note":"Anomalia tem duas leituras nos produtos de intrusão: desvio do comportamento estatístico normal e desvio da especificação do protocolo. As duas são legítimas e ambas aparecem em item correto."}},{"id":"15883c6f02fb","number":84,"stem":21,"statement":"Situação hipotética: Em determinada organização, há necessidade de instalação de ferramenta que permita realizar gerência de eventos de modo a permitir a análise de comportamento do usuário e insights de fluxo de rede, tais como eventos em tempo real provenientes de logs, por exemplo, de dispositivos de segurança e da infraestrutura de rede. Assertiva: Para atender esses requisitos, é suficiente instalar um IPS (Intrusion Prevention System).","answer":"E","source":{"slug":"PGE_RJ_22","ano":2022},"explanation":{"verdict_reason":"O requisito descrito — gerência de eventos, análise de comportamento de usuário e visão de fluxo de rede a partir de logs de dispositivos de segurança e da infraestrutura — é o de um SIEM, que coleta, normaliza e correlaciona registros de várias fontes. O IPS atua no tráfego que passa por ele, em linha, e não consolida nem correlaciona logs de terceiros. A ferramenta indicada não atende o requisito.","distortion_type":"troca_de_termo","distorted_span":"é suficiente instalar um IPS (Intrusion Prevention System)","corrected_statement":"Para atender esses requisitos, é necessário instalar um SIEM (Security Information and Event Management).","concept":"Correlação de logs de várias fontes é SIEM, não IPS","citation":null,"trap_note":"Nas situações hipotéticas, leia o requisito e nomeie a ferramenta antes de olhar a assertiva. Palavras como eventos, logs de várias fontes, correlação e comportamento apontam SIEM; bloqueio em tempo real aponta IPS."}},{"id":"33a4dcb82887","number":86,"stem":21,"statement":"Situação hipotética: Em determinada organização, há necessidade de instalar ferramenta com capacidade de negar, a uma parte não autorizada, uma tentativa de acesso a dados ou serviço de rede, de modo a impedir a usurpação dos dados, detectando o ataque por meio de assinaturas, anomalias de protocolo ou heurística. Assertiva: Para atender esses requisitos, é suficiente instalar um SIEM (Security Information and Event Management).","answer":"E","source":{"slug":"PGE_RJ_22","ano":2022},"explanation":{"verdict_reason":"Negar tentativa de acesso não autorizado e impedir o ataque exige estar no caminho do tráfego, e detectar por assinatura, anomalia de protocolo ou heurística é a descrição do motor de um IPS. O SIEM não fica em linha: recebe registros, correlaciona e alerta, sem barrar acesso algum. O requisito é de prevenção, e a ferramenta oferecida é de gestão de eventos.","distortion_type":"troca_de_termo","distorted_span":"é suficiente instalar um SIEM (Security Information and Event Management)","corrected_statement":"Para atender esses requisitos, é necessário instalar um IPS (Intrusion Prevention System).","concept":"Bloqueio por assinatura e anomalia é IPS, não SIEM","citation":null,"trap_note":"Este par de itens é simétrico: a banca monta o requisito de um produto e oferece o outro. Se o requisito contém o verbo negar, impedir ou bloquear, o SIEM está fora."}},{"id":"35e4383aa12d","number":86,"stem":22,"statement":"O uso de firewall UTM (unified threat management) é uma das principais soluções para evitar ataques de flood e de vírus.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O UTM reúne num mesmo equipamento funções que antes exigiam produtos separados: filtragem de pacotes, IPS, antivírus de borda, filtro de conteúdo, anti-spam e VPN. Essa combinação é o que permite tratar num só ponto tanto inundação de tráfego quanto código malicioso. É a proposta declarada da categoria.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"UTM concentra várias defesas em um equipamento","citation":null,"trap_note":"UTM é agregação, não uma técnica nova. O item que o descreve costuma ser certo; o que o apresenta como substituto de arquitetura em camadas ou como solução única e suficiente tende a ser errado."}},{"id":"6b1e924687b8","number":101,"stem":23,"statement":"A configuração do firewall (iptables) para liberar acesso remoto ao servidor apenas para o IP 172.56.16.23, por exemplo, pode ser realizada por meio do seguinte comando. iptables -A INPUT -d 172.56.16.23 -p *.* -j ACCEPT","answer":"E","source":{"slug":"PGE_RJ_22","ano":2022},"explanation":{"verdict_reason":"Para liberar o acesso vindo de um endereço específico, o critério é o de origem, escrito com -s; o -d seleciona o endereço de destino, que no caso é o próprio servidor. Além disso, não existe a construção -p *.*: o parâmetro de protocolo aceita valores como tcp, udp, icmp ou all. O comando não produz o efeito descrito.","distortion_type":"troca_de_termo","distorted_span":"-d 172.56.16.23 -p *.*","corrected_statement":"A configuração do firewall (iptables) para liberar acesso remoto ao servidor apenas para o IP 172.56.16.23, por exemplo, pode ser realizada por meio do seguinte comando. iptables -A INPUT -s 172.56.16.23 -p tcp -j ACCEPT","concept":"iptables: -s é origem, -d é destino","citation":null,"trap_note":"Nos itens de iptables, o par origem e destino é o alvo preferido da troca. Vindo de é -s; indo para é -d. E qualquer sintaxe fora do vocabulário da ferramenta invalida a regra inteira."}},{"id":"38debeac2d88","number":114,"stem":24,"statement":"O firewall cria um perímetro de segurança entre a rede interna e a ZDM, atuando com mecanismo para manter os bons bits e descartar os maus bits.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O perímetro que o firewall estabelece separa a rede interna da rede externa não confiável, a Internet. A DMZ não é o outro lado desse perímetro: é uma terceira zona, delimitada pelo próprio firewall, onde ficam os serviços que precisam ser alcançados de fora, com política própria. Colocar a DMZ no lugar da rede externa desfaz a definição.","distortion_type":"troca_de_termo","distorted_span":"entre a rede interna e a ZDM","corrected_statement":"O firewall cria um perímetro de segurança entre a rede interna e a rede externa não confiável, atuando com mecanismo para manter os bons bits e descartar os maus bits.","concept":"Perímetro do firewall: interna × externa; DMZ é zona intermediária","citation":null,"trap_note":"Três zonas, não duas: interna confiável, DMZ com os serviços públicos e Internet não confiável. Quem define as três é o firewall — a DMZ é produto da política dele, não a fronteira oposta."}},{"id":"d45bfe96b46e","number":117,"stem":25,"statement":"No firewall, o processamento que examina e distingue o tráfego usado para a navegação web do tráfego usado para compartilhamento de arquivos peer-to-peer é chamado de gateways em nível de aplicação.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Distinguir navegação web de compartilhamento peer-to-peer não é possível olhando IP, protocolo e porta: exige entender o protocolo falado dentro da carga útil. Esse exame é feito pelo gateway em nível de aplicação, também chamado de proxy de aplicação, que atua na camada 7. Filtro de pacotes e firewall de estado param no cabeçalho.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Gateway em nível de aplicação inspeciona conteúdo do protocolo","citation":null,"trap_note":"Se a decisão descrita depende de saber qual aplicação está falando, e não de qual porta está aberta, a solução é de camada 7. Nenhum filtro de cabeçalho separa tipos de tráfego que compartilham a mesma porta."}},{"id":"a49a87cf1112","number":67,"stem":26,"statement":"A despeito de sua capacidade de agregação e correlação automatizada de dados de eventos provenientes de várias fontes, as soluções SIEM são ineficazes em processos de coleta e verificação de dados de conformidade no âmbito da infraestrutura de negócios.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"Coletar, normalizar e reter registros de toda a infraestrutura num ponto único é precisamente o que permite ao SIEM produzir relatórios de conformidade e sustentar auditoria. Não há oposição entre agregar eventos e verificar conformidade: a segunda decorre da primeira. O item reconhece a capacidade e em seguida nega uma de suas aplicações diretas.","distortion_type":"inversao","distorted_span":"as soluções SIEM são ineficazes em processos de coleta e verificação de dados de conformidade","corrected_statement":"Além de sua capacidade de agregação e correlação automatizada de dados de eventos provenientes de várias fontes, as soluções SIEM são eficazes em processos de coleta e verificação de dados de conformidade no âmbito da infraestrutura de negócios.","concept":"SIEM apoia conformidade e auditoria","citation":null,"trap_note":"A construção a despeito de X, é ineficaz em Y costuma esconder inversão: examine se Y não é justamente consequência de X. Coleta centralizada de log gera relatório de conformidade quase por definição."}},{"id":"a7c99d1592f1","number":116,"stem":27,"statement":"Na técnica de DLP denominada keyword matching, assinaturas exclusivas são definidas para os arquivos classificados como sensíveis e os processos de saída de dados da rede ou dos computadores são verificados em busca de assinaturas correspondentes.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"Keyword matching identifica dado sensível pela presença de palavras e expressões previamente definidas no conteúdo inspecionado. O que o item descreve — gerar assinatura exclusiva do arquivo classificado como sensível e procurar essa assinatura nas saídas — é fingerprinting, ou casamento exato de arquivo. As duas técnicas existem no DLP, mas o nome está no lugar errado.","distortion_type":"troca_de_termo","distorted_span":"keyword matching","corrected_statement":"Na técnica de DLP denominada fingerprinting, assinaturas exclusivas são definidas para os arquivos classificados como sensíveis e os processos de saída de dados da rede ou dos computadores são verificados em busca de assinaturas correspondentes.","concept":"DLP: keyword matching × fingerprinting","citation":null,"trap_note":"As técnicas de identificação do DLP se distinguem pelo que casam: palavra-chave casa termo, expressão regular casa formato como CPF e cartão, fingerprinting casa o documento inteiro por assinatura, e a classificação casa o rótulo aplicado ao arquivo."}},{"id":"a0c54766eba4","number":60,"stem":28,"statement":"Um IDS (intrusion detection system), quando disponibilizado para oferecer detecção somente no servidor da rede onde ele está instalado, é denominado NIDS (network intrusion detection system).","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"Detecção limitada ao próprio servidor onde o produto está instalado caracteriza o HIDS, baseado em host. O NIDS é o que fica num ponto da rede analisando o tráfego de todo o segmento, e não apenas o da máquina hospedeira. O item aplica a sigla da modalidade oposta.","distortion_type":"troca_de_termo","distorted_span":"NIDS (network intrusion detection system)","corrected_statement":"Um IDS (intrusion detection system), quando disponibilizado para oferecer detecção somente no servidor da rede onde ele está instalado, é denominado HIDS (host-based intrusion detection system).","concept":"HIDS × NIDS","citation":null,"trap_note":"A primeira letra da sigla responde sozinha: escopo de uma máquina é H, escopo do segmento é N. Vale igualmente para HIPS e NIPS."}},{"id":"a1c5696e2a5a","number":84,"stem":29,"statement":"Um proxy reverso não é adequado para ofertar conteúdo estático, mas, sim, dinâmico.","answer":"E","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"Servir conteúdo estático é um dos usos mais consolidados do proxy reverso, que o armazena em cache e o entrega sem incomodar os servidores de aplicação. Ele também intermedeia conteúdo dinâmico, repassando a requisição ao backend. O item nega justamente a aptidão mais evidente da solução.","distortion_type":"inversao","distorted_span":"não é adequado para ofertar conteúdo estático, mas, sim, dinâmico","corrected_statement":"Um proxy reverso é adequado para ofertar tanto conteúdo estático, inclusive com cache, quanto conteúdo dinâmico obtido dos servidores de aplicação.","concept":"Proxy reverso serve conteúdo estático e dinâmico","citation":null,"trap_note":"Cache é o ganho característico do proxy com conteúdo estático. Item que exclua o estático do proxy reverso inverteu o benefício principal da solução."}},{"id":"9dcd35df9b33","number":85,"stem":29,"statement":"Normalmente, um proxy reverso não gera ou hospeda os dados, sendo o conteúdo obtido por um ou vários servidores backend relacionados com a aplicação web.","answer":"C","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"O proxy reverso é intermediário, não origem: recebe a requisição do cliente e a repassa a um ou mais servidores de aplicação, devolvendo a resposta produzida por eles. O conteúdo pertence ao backend, e o proxy apenas o entrega, eventualmente armazenando cópia em cache. A descrição corresponde à função.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Proxy reverso intermedeia; o conteúdo vem do backend","citation":null,"trap_note":"Intermediar significa falar em nome de outro. Quem produz o conteúdo é o servidor de origem; o proxy reverso é a fachada que o cliente enxerga."}},{"id":"0a46e8982121","number":86,"stem":29,"statement":"Segurança, alta disponibilidade, balanceamento de carga e autenticação/autorização centralizada são alguns motivos para a utilização de proxy reverso.","answer":"C","source":{"slug":"DPDF_20_ANALISTA","ano":2020},"explanation":{"verdict_reason":"Por estar em posição obrigatória diante dos servidores, o proxy reverso concentra funções que seriam repetidas em cada backend: esconde a topologia interna e termina o TLS, distribui requisições entre servidores, retira do ar o que falhou e exige a autenticação uma única vez. Todos os motivos listados são usos reconhecidos da solução.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Benefícios do proxy reverso","citation":null,"trap_note":"Quem está no ponto de passagem obrigatória acumula papéis: segurança, cache, balanceamento e autenticação centralizada aparecem juntos no proxy reverso pelo mesmo motivo que aparecem no firewall de perímetro."}},{"id":"a1fa58ebe44c","number":61,"stem":30,"statement":"Um dos princípios da certificação digital é que apenas empresas particulares e especializadas podem ser autoridades certificadoras; dessa forma, instituições do governo não podem ser autoridades certificadoras, por serem consideradas usuárias da certificação digital.","answer":"E","source":{"slug":"TJ_AM_19_SERVIDOR","ano":2019},"explanation":{"verdict_reason":"Na ICP-Brasil, a autoridade certificadora raiz é o ITI, uma autarquia federal, e diversos órgãos públicos operam como autoridades certificadoras — Serpro, Caixa Econômica Federal, Receita Federal, Imprensa Oficial. Não existe princípio que reserve a função à iniciativa privada, nem que reduza o Estado à condição de mero usuário. A restrição afirmada no item não existe.","distortion_type":"generalizacao","distorted_span":"apenas empresas particulares e especializadas podem ser autoridades certificadoras","corrected_statement":"Tanto empresas particulares especializadas quanto instituições do governo podem ser autoridades certificadoras; na ICP-Brasil, a autoridade certificadora raiz é o próprio ITI, e diversos órgãos públicos atuam como autoridades certificadoras.","concept":"Quem pode ser autoridade certificadora na ICP-Brasil","citation":"MP 2.200-2/2001","trap_note":"Absoluto que exclui o Estado de uma função técnica costuma ser falso: na ICP-Brasil o poder público está no topo da hierarquia, não na ponta de consumo."}},{"id":"80c0b3417374","number":96,"stem":31,"statement":"O endereçamento definido por 192.168.10.128/25 possui a capacidade de suportar até 126 endereços IPs para hosts, e seu endereço de broadcast é 192.168.10.255.","answer":"C","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"Uma máscara /25 deixa 7 bits para host: 128 endereços no bloco, dos quais 126 são atribuíveis, porque o primeiro identifica a rede e o último é o de difusão. O bloco 192.168.10.128/25 vai de 192.168.10.128 a 192.168.10.255, logo o endereço de rede é o .128 e o de broadcast é o .255. As duas afirmações do item conferem.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cálculo de hosts e broadcast em /25","citation":null,"trap_note":"Hosts utilizáveis são sempre dois a menos que o total do bloco: 2^(32-máscara) menos rede e broadcast. /25 dá 128 e 126; /24 dá 256 e 254; /30 dá 4 e 2. Subtrair os dois é o cálculo que a banca cobra."}},{"id":"50af71c79725","number":66,"stem":32,"statement":"O padrão MVC separa um aplicativo em três componentes principais: modelo, exibição e controlador; sendo o modelo o componente que manipula e responde à entrada e à interação do usuário.","answer":"E","source":{"slug":"STJ_18","ano":2018},"explanation":{"verdict_reason":"A divisão em modelo, visão e controlador está certa, mas o papel foi trocado: o modelo cuida dos dados e das regras de negócio, e quem recebe, interpreta e responde à entrada e à interação do usuário é o controlador, que aciona o modelo e escolhe a visão. A ação descrita é real, mas atribuída ao componente errado.","distortion_type":"atribuicao_errada","distorted_span":"sendo o modelo o componente que manipula e responde à entrada e à interação do usuário","corrected_statement":"O padrão MVC separa um aplicativo em três componentes principais: modelo, exibição e controlador; sendo o controlador o componente que manipula e responde à entrada e à interação do usuário.","concept":"No MVC, o controlador trata a entrada do usuário","citation":null,"trap_note":"Guarde o MVC por verbo: o modelo guarda dados e regras, a visão apresenta, o controlador recebe e coordena. O item que dá ao modelo a interação com o usuário trocou o primeiro pelo terceiro."}},{"id":"9bae452d5a3e","number":68,"stem":32,"statement":"A REST define uma arquitetura cliente-servidor na qual o servidor não mantém contexto de cliente entre transações, ou seja, é stateless e toda transação contém as informações necessárias para satisfazer a solicitação.","answer":"C","source":{"slug":"STJ_18","ano":2018},"explanation":{"verdict_reason":"A ausência de estado é uma das restrições arquiteturais do REST: o servidor não guarda contexto do cliente entre requisições, de modo que cada requisição precisa trazer tudo o que é necessário para ser compreendida e atendida. Isso é o que permite escalar e distribuir o atendimento entre servidores equivalentes. O item enuncia corretamente a restrição.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"REST é stateless: nenhum contexto de cliente no servidor","citation":null,"trap_note":"Sem estado no servidor não significa sem estado nenhum: o estado da aplicação viaja com o cliente, em cada requisição. Item que exija sessão guardada no servidor contraria a restrição do estilo."}},{"id":"1b5fe3ed7ecf","number":69,"stem":33,"statement":"Ocorre falso negativo quando um firewall bloqueia pacotes de dados de uma atividade legítima na rede por tê-la interpretado como maliciosa.","answer":"E","source":{"slug":"FUB_18","ano":2018},"explanation":{"verdict_reason":"Bloquear atividade legítima interpretada como maliciosa é alarme disparado sem ameaça real, ou seja, falso positivo. Falso negativo é o inverso: o tráfego malicioso que o firewall deixou passar por não ter reconhecido. O item nomeia o caso com o termo oposto.","distortion_type":"troca_de_termo","distorted_span":"falso negativo","corrected_statement":"Ocorre falso positivo quando um firewall bloqueia pacotes de dados de uma atividade legítima na rede por tê-la interpretado como maliciosa.","concept":"Falso positivo × falso negativo em firewall","citation":null,"trap_note":"Pergunte se o mecanismo agiu ou ficou calado. Agiu contra o inocente é falso positivo; calou diante do culpado é falso negativo. Esse par reaparece em antivírus, IDS, IPS e biometria."}},{"id":"366bfbdc0755","number":70,"stem":33,"statement":"Em uma comunicação de rede, um IPS instalado em linha (no caminho de comunicação entre a origem e o destino) analisa ativamente o tráfego e pode disparar ações automatizadas em tempo real, como, por exemplo, bloquear o tráfego de uma origem identificada como maliciosa.","answer":"C","source":{"slug":"FUB_18","ano":2018},"explanation":{"verdict_reason":"Estar em linha, no caminho entre origem e destino, é a característica que permite ao IPS agir sobre o pacote em vez de apenas relatá-lo. Daí decorrem as respostas automáticas em tempo real: descartar o pacote, encerrar a conexão e bloquear a origem identificada como maliciosa. O item descreve com precisão o modo de operação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IPS em linha bloqueia em tempo real","citation":null,"trap_note":"Em linha é o que confere poder de bloqueio e, ao mesmo tempo, o risco do produto: falso positivo em IPS derruba tráfego legítimo, e falha do equipamento afeta a passagem do tráfego."}},{"id":"0f59d0ce8097","number":101,"stem":34,"statement":"O proxy reverso é um aparelho que busca a melhor forma de interconectar as requisições da porta 80 para Internet.","answer":"E","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"Proxy reverso fica na frente dos servidores e trata as requisições que vêm da Internet para a aplicação, repassando-as ao backend. Encaminhar requisições de usuários internos em direção à Internet é papel do proxy direto. O item descreve o sentido oposto do fluxo e, com ele, a solução errada.","distortion_type":"troca_de_termo","distorted_span":"busca a melhor forma de interconectar as requisições da porta 80 para Internet","corrected_statement":"O proxy reverso é um intermediário que recebe as requisições vindas da Internet na porta 80 e as encaminha aos servidores de aplicação internos.","concept":"Proxy reverso recebe de fora; proxy direto encaminha para fora","citation":null,"trap_note":"Determine o sentido do fluxo antes de nomear o proxy: quem sai é atendido pelo direto, quem chega é atendido pelo reverso. O nome reverso é justamente a inversão do sentido usual."}},{"id":"8aca1f823629","number":103,"stem":35,"statement":"A tecnologia de proxy web objetiva inspecionar o tráfego de SMTP entre clientes e servidores, categorizando e filtrando os acessos aos sítios.","answer":"E","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"Proxy web intermedeia tráfego HTTP e HTTPS, que é o protocolo da navegação, e é sobre ele que faz categorização de sítios, filtragem de acesso e registro. SMTP é o protocolo de transporte de correio eletrônico, inspecionado por gateway de e-mail ou solução anti-spam, não por proxy web. O restante da descrição está certo; o protocolo citado é de outro serviço.","distortion_type":"troca_de_termo","distorted_span":"o tráfego de SMTP entre clientes e servidores","corrected_statement":"A tecnologia de proxy web objetiva inspecionar o tráfego de HTTP e HTTPS entre clientes e servidores, categorizando e filtrando os acessos aos sítios.","concept":"Proxy web inspeciona HTTP, não SMTP","citation":null,"trap_note":"Cada intermediário fala um protocolo: proxy web é HTTP e HTTPS, gateway de correio é SMTP, WAF é HTTP de aplicação. Categorizar sítios é atividade que só existe sobre navegação."}},{"id":"20af8d5e6fea","number":104,"stem":35,"statement":"Os administradores de rede fazem uso do firewall statefull para filtrar pacotes baseados em endereços de IP, protocolos, portas e estado das conexões.","answer":"C","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"O firewall com estado mantém tabela das conexões ativas e por isso agrega, aos critérios do filtro estático — endereço IP, protocolo e porta —, o estado de cada conexão. É o que lhe permite liberar a resposta de uma sessão iniciada de dentro sem manter regra permissiva permanente. O item lista exatamente esses critérios.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Firewall com estado filtra por IP, protocolo, porta e estado da conexão","citation":null,"trap_note":"Estado é acréscimo, não substituição: o firewall stateful continua olhando cabeçalho e continua sem ler a carga útil da aplicação."}},{"id":"9a7de6ccb6c6","number":105,"stem":35,"statement":"O dispositivo de IPS (do inglês intrusion prevention system) utilizado em redes corporativas tem como objetivo bloquear ataques a partir da identificação de assinaturas e(ou) anomalias.","answer":"C","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"O IPS detecta por casamento de assinaturas de ataques conhecidos, por anomalia — estatística ou de protocolo — ou pela combinação das duas, e, por estar em linha, converte a detecção em bloqueio. Objetivo e métodos descritos no item correspondem ao produto.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IPS bloqueia por assinatura e por anomalia","citation":null,"trap_note":"Detectar por assinatura ou anomalia é comum a IDS e IPS. O que decide qual dos dois o item descreve é o verbo final: alertar ou bloquear."}},{"id":"f1b38e41f009","number":112,"stem":36,"statement":"O ataque em apreço foi identificado por um firewall do tipo statefull pela característica de inspeção em profundidade, recurso de IPS embarcado, mediante a aplicação do conceito de segurança em camadas.","answer":"E","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"O firewall com estado decide por endereço, porta e estado da conexão, e o próprio enunciado informa que suas regras liberavam todos os segmentos para a porta 80 em TCP — logo, o ataque passou por ele como tráfego autorizado, e o registro do IP de origem não é identificação do ataque. A injeção de SQL está na cadeia de consulta do HTTP e só é reconhecida por inspeção de camada 7, feita por WAF ou IPS com análise de aplicação. Foi na aplicação web que o ataque apareceu.","distortion_type":"atribuicao_errada","distorted_span":"por um firewall do tipo statefull pela característica de inspeção em profundidade","corrected_statement":"O ataque em apreço não foi identificado pelo firewall do tipo statefull, que apenas permitiu o tráfego na porta 80, sendo a injeção de SQL reconhecível apenas por inspeção na camada de aplicação, como a de um WAF, mediante a aplicação do conceito de segurança em camadas.","concept":"Firewall de estado não inspeciona carga útil HTTP","citation":null,"trap_note":"Controle de estado é memória da conexão, não leitura de conteúdo. Registrar o IP de origem prova apenas que o pacote passou; identificar injeção de SQL exige quem leia a requisição HTTP."}},{"id":"28949b55de9e","number":84,"stem":37,"statement":"No servidor HTTP Apache, é possível configurar virtual hosts para servir o mesmo conteúdo para dois IPs distintos como mostrados a seguir, podendo um ser proveniente da intranet e outro da Internet, conforme o comando 1, ou para prover conteúdos distintos para o mesmo IP, conforme o comando 2.\n\n<VirtualHost 192.168.1.1 172.20.30.40>\n    DocumentRoot \"/www/server1\"","answer":"C","source":{"slug":"FUNPRESP_16_JUD","ano":2016},"explanation":{"verdict_reason":"Um mesmo bloco VirtualHost aceita mais de um endereço na diretiva, e todos passam a ser atendidos com o mesmo DocumentRoot — é o caso de servir o mesmo conteúdo para um endereço de intranet e outro alcançável da Internet. Para conteúdos distintos sobre o mesmo IP, o Apache usa hospedagem virtual baseada em nome, com blocos separados distinguidos pelo ServerName. As duas configurações descritas são possíveis.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Apache: virtual host por IP e por nome","citation":null,"trap_note":"Virtual host se resolve por dois eixos: por endereço, quando cada IP tem seu bloco, e por nome, quando vários nomes compartilham o mesmo IP e o cabeçalho Host decide. Um bloco pode listar vários endereços atendidos igualmente."}},{"id":"c146ba54f31f","number":89,"stem":38,"statement":"Ao verificar a porta de origem e de destino de um pacote do tipo UDP, o firewall fragmenta automaticamente pacotes UDP com a porta de origem 01 e de destino como 02, já que são portas utilizadas para controle de fluxo de pacotes de tempo real.","answer":"E","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"Firewall permite, nega ou registra pacotes; fragmentar é operação da camada IP, decidida pelo tamanho do datagrama frente à MTU do enlace, e nunca pelas portas de origem e destino. Também não existe reserva das portas 1 e 2 para controle de fluxo de tráfego em tempo real: controle de fluxo é função do transporte, não de portas específicas. Ação e justificativa são inventadas.","distortion_type":"atribuicao_errada","distorted_span":"fragmenta automaticamente pacotes UDP com a porta de origem 01 e de destino como 02","corrected_statement":"Ao verificar a porta de origem e de destino de um pacote do tipo UDP, o firewall pode permitir ou descartar o pacote conforme suas regras, cabendo à camada IP eventual fragmentação, decidida pela MTU do enlace.","concept":"Fragmentação é do IP conforme a MTU, não do firewall conforme a porta","citation":null,"trap_note":"Confira se a ação atribuída pertence ao repertório do componente: firewall permite, nega, registra e traduz endereço. Quando surge um verbo fora dessa lista acompanhado de um já que explicativo, a justificativa também costuma ser inventada."}},{"id":"206003e4bc0e","number":90,"stem":38,"statement":"Um firewall é capaz de verificar tanto o endereço IP de origem quanto o endereço IP de destino em um pacote de rede.","answer":"C","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"Endereço IP de origem e de destino estão ambos no cabeçalho do pacote, que é justamente o que o filtro de pacotes examina para decidir. Regras baseadas nos dois sentidos são o uso mais elementar da ferramenta. A afirmação corresponde à função básica de qualquer firewall de rede.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Firewall filtra por IP de origem e de destino","citation":null,"trap_note":"O cabeçalho IP carrega origem e destino lado a lado; nenhum firewall de rede lê um sem poder ler o outro. A limitação do filtro de pacotes é de profundidade, não de sentido."}},{"id":"86f31c1291e6","number":91,"stem":38,"statement":"Um firewall é incapaz de fazer roteamento.","answer":"E","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"Firewalls de rede costumam ser instalados entre segmentos e operar em modo roteado, encaminhando pacotes entre interfaces conforme suas tabelas, além de executar NAT. O iptables no Linux atua justamente sobre a cadeia FORWARD, que trata o tráfego roteado pela máquina. A negação de capacidade é o que torna o item errado.","distortion_type":"inversao","distorted_span":"é incapaz de fazer roteamento","corrected_statement":"Um firewall é capaz de fazer roteamento, operando em modo roteado entre interfaces de segmentos distintos.","concept":"Firewall pode operar em modo roteado","citation":null,"trap_note":"Filtrar e encaminhar não se excluem: no modo roteado, o firewall é o próprio gateway entre as redes. Também existe o modo transparente, em ponte, mas nada obriga o produto a ele."}},{"id":"14487006845e","number":100,"stem":39,"statement":"Sistemas IDS podem ser implantados de forma que protejam uma máquina específica ou uma rede de computadores.","answer":"C","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"O IDS se classifica pelo ponto de instalação: o HIDS fica no próprio host, examinando processos, chamadas de sistema e arquivos daquela máquina; o NIDS fica num ponto da rede, analisando o tráfego do segmento. As duas formas de implantação existem e são complementares.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"HIDS protege um host; NIDS protege um segmento de rede","citation":null,"trap_note":"A sigla diz o escopo: H de host, N de network. Item que descreva detecção restrita à máquina onde o produto está instalado e a chame de NIDS está errado, e vice-versa."}},{"id":"91af6c9f2d8a","number":101,"stem":39,"statement":"O uso de VPN permite a redução do custo de comunicação em corporações.","answer":"C","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"A VPN cria um túnel cifrado sobre a Internet, que é infraestrutura compartilhada e barata, no lugar de enlaces dedicados contratados ponto a ponto. Substituir linha privada por acesso à Internet com túnel é precisamente a economia que motivou a adoção da tecnologia em corporações.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"VPN substitui enlace dedicado por túnel sobre rede pública","citation":null,"trap_note":"O ganho da VPN tem duas faces que a prova aceita: confidencialidade sobre rede não confiável e redução de custo frente a links dedicados. Nenhuma das duas é exclusiva da outra."}},{"id":"889451b293c2","number":102,"stem":39,"statement":"Firewall é um produto configurável, sempre implementado por software, usado para proteger um computador de ataques externos.","answer":"E","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"Firewall não tem forma obrigatória. Existe como aparelho dedicado de hardware, como software instalado em servidor, como recurso embutido no sistema operacional e como serviço em nuvem. O absoluto que o prende a uma única implementação é o que derruba o item.","distortion_type":"generalizacao","distorted_span":"sempre implementado por software","corrected_statement":"Firewall é um produto configurável, implementado por hardware, por software ou por ambos, usado para proteger um computador ou uma rede de ataques externos.","concept":"Firewall pode ser hardware, software ou os dois","citation":null,"trap_note":"Advérbio absoluto colado à forma de implementação de um produto de segurança quase sempre é falso: IDS, IPS, WAF e firewall existem em aparelho, em software e como serviço."}},{"id":"d8805ae77fd0","number":103,"stem":39,"statement":"Os antivírus protegem o computador de ataques de vírus exclusivamente por meio de escaneamento de vírus conhecidos em arquivos armazenados.","answer":"E","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"Antivírus moderno combina assinatura com heurística, análise de comportamento em tempo de execução, emulação em ambiente isolado e reputação em nuvem — justamente porque assinatura sozinha não vê código novo. Também não age só sobre arquivos armazenados: monitora memória, processos e tráfego. O advérbio de exclusividade é o erro.","distortion_type":"generalizacao","distorted_span":"exclusivamente por meio de escaneamento de vírus conhecidos em arquivos armazenados","corrected_statement":"Os antivírus protegem o computador de ataques de vírus por meio de escaneamento de vírus conhecidos em arquivos armazenados e também por análise heurística e comportamental, capaz de identificar ameaças ainda não catalogadas.","concept":"Antivírus: assinatura mais heurística e comportamento","citation":null,"trap_note":"Reduzir uma defesa a um único método de detecção é o mesmo erro em antivírus, IDS e IPS: todos combinam assinatura com anomalia ou heurística. Ache o exclusivamente e procure o segundo método que ele nega."}},{"id":"f76de3154c81","number":104,"stem":39,"statement":"Ferramentas IDS podem trabalhar simplesmente emitindo alertas de tentativa de invasão ou aplicando ações com a finalidade de contra-atacar a tentativa de invasão.","answer":"C","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"A função essencial do IDS é detectar e alertar, mas a literatura reconhece o IDS reativo, que dispara respostas automáticas ao evento detectado — encerrar sessão, reconfigurar regra de firewall, isolar o host. O item usa o verbo poder, e portanto descreve as duas possibilidades reais, sem afirmar que o IDS fica em linha bloqueando pacote.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IDS passivo alerta; IDS reativo dispara resposta","citation":null,"trap_note":"Cuidado com o exagero contrário: o IDS pode reagir, mas quem fica no caminho do tráfego e descarta o pacote antes da entrega é o IPS. Posição em linha é o que separa os dois, não a existência de resposta."}},{"id":"c65d1398c12c","number":110,"stem":40,"statement":"Em uma varredura de arquivos armazenados, se um arquivo legítimo do usuário for classificado como vírus por um software antivírus, então tal ocorrência caracterizará um falso negativo.","answer":"E","source":{"slug":"SEE_16_DF","ano":2016},"explanation":{"verdict_reason":"Acusar o inocente é falso positivo; deixar passar o culpado é falso negativo. Arquivo legítimo classificado como vírus é o alarme que disparou sem ameaça real, ou seja, falso positivo. Falso negativo seria o vírus que a varredura não apontou.","distortion_type":"troca_de_termo","distorted_span":"falso negativo","corrected_statement":"Em uma varredura de arquivos armazenados, se um arquivo legítimo do usuário for classificado como vírus por um software antivírus, então tal ocorrência caracterizará um falso positivo.","concept":"Falso positivo × falso negativo","citation":null,"trap_note":"Positivo é o alarme; falso positivo é alarme sem ameaça. Negativo é o silêncio; falso negativo é silêncio com ameaça. Pergunte se o sistema falou ou calou antes de escolher a palavra."}},{"id":"e605a665f3a9","number":111,"stem":40,"statement":"Uma das abordagens comuns dos sistemas IDS na realização de suas funções é aprender a reconhecer padrões de intrusões usando métodos como redes neurais.","answer":"C","source":{"slug":"SEE_16_DF","ano":2016},"explanation":{"verdict_reason":"Além da detecção por assinatura, o IDS trabalha por anomalia: constrói um modelo do comportamento normal e aponta o desvio. Redes neurais e outras técnicas de aprendizado de máquina são justamente os métodos citados na literatura para aprender esses padrões. O item descreve corretamente essa abordagem.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Detecção por anomalia com aprendizado de máquina","citation":null,"trap_note":"Assinatura casa padrão conhecido e não vê ataque inédito; anomalia aprende o normal, inclusive por redes neurais, e acusa o desvio ao custo de mais falso positivo. A banca troca esses dois rótulos com frequência."}},{"id":"b8a25c39446a","number":111,"stem":41,"statement":"A ferramenta IPTables controla o módulo Netfilter do kernel Linux, módulo que, por sua vez, controla as funções NAT, firewall e log do sistema.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O Netfilter é a estrutura no núcleo do Linux que intercepta os pacotes e implementa filtragem, tradução de endereços e registro; o iptables é a ferramenta em espaço de usuário que escreve as regras aplicadas por ele. A relação de controle descrita no item é a correta.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"iptables configura o Netfilter no kernel","citation":null,"trap_note":"Ferramenta e mecanismo são coisas distintas: quem filtra é o Netfilter, dentro do kernel; o iptables apenas o programa. O mesmo vale para nftables, que substitui a ferramenta sem trocar o mecanismo."}},{"id":"7ecff80a1550","number":72,"stem":42,"statement":"Em geral, uma APT não é detectada por antivírus ou por softwares IDS firmados em assinaturas.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Uma APT é conduzida com ferramentas sob medida, exploração de falhas ainda desconhecidas e movimentação lenta que imita o comportamento legítimo. Detecção por assinatura só reconhece o que já foi catalogado, então não tem padrão a casar contra código feito para aquele alvo. É por isso que a resposta a APT depende de análise comportamental, correlação e caça a ameaças.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"APT escapa da detecção baseada em assinatura","citation":null,"trap_note":"Assinatura é memória do passado. Toda vez que o item combinar ameaça inédita ou sob medida com detecção por assinatura, a conclusão é que ela passa — e o contrário, ameaça conhecida escapando de assinatura, costuma ser falso."}},{"id":"acbf2676470e","number":77,"stem":43,"statement":"A execução do código mostrado a seguir provocará o bloqueio do tráfego de saída do ICMP do tipo echo-request.\n\niptables -A OUTPUT -p icmp --icmp-type echo-request\n-j DROP","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A cadeia OUTPUT trata o tráfego originado no próprio host. A regra seleciona protocolo ICMP, restringe ao tipo echo-request, que é a mensagem de solicitação de eco enviada pelo ping, e aplica o alvo DROP, que descarta silenciosamente. O efeito é exatamente o bloqueio da saída de echo-request.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"iptables: cadeia OUTPUT, -p icmp --icmp-type echo-request, alvo DROP","citation":null,"trap_note":"Nas questões de iptables, leia três coisas nesta ordem: cadeia (INPUT chega, OUTPUT sai, FORWARD atravessa), critério (-s origem, -d destino, -p protocolo, --dport porta) e alvo (-j ACCEPT, DROP, REJECT). Errar qualquer uma anula o comando."}}]}