A equipe de segurança da informação do TJRJ está implementa...

Próximas questões
Com base no mesmo assunto
Q3874324 Redes de Computadores
A equipe de segurança da informação do TJRJ está implementando uma nova rede, alinhada aos princípios do modelo Zero Trust. Para segmentar a nova rede de forma a isolar granularmente diferentes aplicações e ambientes, a equipe deve empregar uma técnica de segmentação avançada, que permita a definição de políticas de segurança específicas para cada carga de trabalho.
Dentre as técnicas de segmentação disponíveis, a mais apropriada para a nova rede do TJRJ é:
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: B

Fundamento decisivo: O enunciado exigia isolamento granular de cargas de trabalho com políticas específicas; isso aponta para microssegmentação, e não para segmentação tradicional por sub-redes ou VLANs.

Tema central: Microssegmentação Zero Trust
Análise das alternativas
A
Errada
Está errada porque sub-redes com firewalls dedicados continuam sendo segmentação tradicional por segmento de rede/perímetro. Isso não atende, por si, ao critério decisivo de isolamento granular específico por carga de trabalho.
B
Certa
A alternativa B está certa porque descreve microssegmentação com políticas baseadas na identidade e no contexto da carga de trabalho, exatamente o nível de granularidade pedido.
C
Errada
Está errada porque VLANs segmentam domínios lógicos de rede, e a presença de túneis criptografados não muda a natureza da técnica. VLAN mais criptografia não equivale à microssegmentação exigida para políticas granulares por workload.
D
Errada
Está errada porque ACLs em roteadores sobre sub-redes restringem tráfego entre segmentos de rede, mas permanecem no modelo tradicional de segmentação. O erro é não alcançar o nível fino de controle por workload/aplicação pedido no enunciado.
E
Errada
Está errada porque o gerenciamento centralizado melhora a administração das políticas, mas não transforma VLAN em técnica de segmentação granular por carga de trabalho. A técnica continua sendo segmentação lógica ampla, inferior ao requisito específico da questão.
Pegadinha da questão
A confusão explorada foi tratar qualquer segmentação lógica da rede, ou qualquer política centralizada, como se já fosse microssegmentação. O decisivo não era ter segmentação ou gestão de políticas, mas ter granularidade por workload com base em identidade e contexto.
Dica para questões semelhantes
  • Se o enunciado destacar workload, aplicação, identidade, contexto e política específica, procure microssegmentação.
  • Se a opção falar apenas em VLAN, sub-rede, ACL ou firewall por segmento, trate como segmentação tradicional, salvo se houver elemento claro de controle granular por workload.
  • Não confunda criptografia de tráfego ou gerenciamento centralizado com o critério de granularidade da segmentação.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

  • O princípio fundamental da Confiança Zero é "nunca confie, sempre verifique". Ele assume que não há um perímetro de rede tradicional e que ameaças existem tanto dentro quanto fora da rede.
  • Em uma arquitetura de Confiança Zero, o acesso a recursos é concedido com base no princípio do "menor privilégio", onde os usuários recebem apenas o acesso mínimo necessário para realizar suas tarefas, e esse acesso é continuamente verificado.
  • A microssegmentação é uma técnica chave na implementação da Confiança Zero, onde a rede é dividida em zonas de segurança granulares para isolar cargas de trabalho e limitar o movimento lateral de um invasor caso um segmento seja comprometido.

faça tbm: Q3874319

O que é Microssegmentação?

Na segmentação tradicional, você divide a rede em:

  • VLANs
  • Sub-redes
  • Zonas de firewall

Já na microssegmentação, a proteção ocorre no nível da aplicação, máquina virtual, contêiner ou workload.

Você define exatamente:

  • quem pode falar com quem;
  • quais portas podem ser usadas;
  • em quais condições;
  • com base em identidade, contexto e políticas.

Mesmo dois servidores na mesma VLAN podem ter comunicação bloqueada.

O modelo Zero Trust segue o princípio: "Never trust, always verify."

Ou seja:

  • não confiar apenas porque o recurso está dentro da rede;
  • controlar cada comunicação;
  • aplicar o menor privilégio possível.

Com isso, a técnica mais associada ao Zero Trust é justamente: Microssegmentação.

Gabarito: B

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo