Imagem de fundo

Um analista de segurança da informação de uma Assembleia Legislativa Estadual precisa p...

Um analista de segurança da informação de uma Assembleia Legislativa Estadual precisa proteger o sistema de consulta de processos licitatórios, hospedado em um ambiente de nuvem híbrida. O sistema é acessado por servidores públicos internos, prefeitura municipal e cidadãos em geral, armazenando dados sigilosos sobre lances e propostas comerciais. O analista identificou tentativas recentes de ataque do tipo Path Traversal e um ataque de DDoS do tipo HTTP Slowloris, que sobrecarrega a camada de aplicação. A infraestrutura atual conta com um firewall de última geração (NGFW) com inspeção superficial de tráfego HTTPS e um balanceador de carga básico, sem proteção específica para ataques de camada 7. Considerando o cenário e as boas práticas de segurança para proteção de aplicações web e de perímetro, a solução que o analista deve implementar consiste em


A

um NAC na rede interna, pois CSRF geralmente se origina de estações internas comprometidas, e um UTM na borda para bloquear Path Traversal e DDoS simultaneamente.


B

uma VPN SSL para cada usuário externo, criptografando todo o tráfego do portal contra ataques de aplicação, e um balanceador de carga avançado contra DDoS de camada 7.


C

um WAF para proteção específica contra Path Traversal e uma solução DDoS de camada de aplicação baseada em comportamento ou desafios para mitigar ataques como Slowloris.


D

um IDS em linha na porta espelhada do switch para detectar CSRF e um firewall de borda com regras estáticas para bloquear Path Traversal, mantendo o NGFW existente contra DDoS.


E

um proxy reverso com cache para aliviar a carga de requisições repetitivas e um antivírus de gateway para impedir Path Traversal, pois CSRF é mitigado com token anti-CSRF no código.