Questão nº 104
Questão de Infraestrutura de TI · CEBRASPE TCU 25 AUFC 2025 (nº 104)
Julgue os próximos itens, relativos a infraestrutura de TI.
O processo de hardening para controladores de domínio (domain controllers — DC) envolve uma abordagem em várias camadas na adoção de medidas de segurança contra ataques cibernéticos, como, por exemplo, a aplicação de autenticação multifator (multifactor authenticator — MFA) para todos os acessos administrativos aos DC e a remoção de serviços que não sejam essenciais, reduzindo a superfície de ataque.
Resposta comentada
Hardening é o processo de "enrijecer" um sistema, removendo tudo que não é necessário e aplicando camadas extras de proteção. No caso de um controlador de domínio (DC) — o servidor que centraliza logins e permissões numa rede Windows —, o objetivo é dificultar ao máximo o trabalho de um invasor. Aplicar MFA (autenticação multifator, ou seja, exigir mais de uma prova de identidade, como senha + código no celular) em qualquer acesso administrativo e desligar serviços desnecessários são exatamente as práticas esperadas de um bom hardening.
- Correta: Certo. A questão descreve duas medidas clássicas e corretas de hardening de DC: MFA para acesso administrativo (proteção extra contra roubo de credenciais) e remoção de serviços não essenciais (reduz a superfície de ataque, ou seja, os "pontos de entrada" que um atacante poderia explorar).
Fica de olho: A banca costuma trocar "remoção de serviços não essenciais" por "remoção de todos os serviços", o que quebraria o DC (ele precisa de serviços como DNS e autenticação para funcionar). Ou então diz que MFA é obrigatória para todos os usuários comuns, não apenas para administradores — o que é uma boa prática, mas não é o foco do hardening específico de DC.
Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.