Questão nº 86

Questão de Tecnologia da Informação · FGV CMSP 2024 (nº 86)

FGV2024Consultor Técnico Legislativo - InformáticaTecnologia da Informação
Gabarito: Aver comentário ↓

As práticas de Hardening buscam aprimorar a infraestrutura para enfrentar tentativas de ataques, mapeando ameaças, mitigando riscos e adotando ações corretivas.
Com relação ao aprimoramento da segurança da informação, assinale (V) para a afirmativa verdadeira e (F) para a falsa.
( ) Na autenticação, é desejável a utilização de senhas com verificação em duas etapas ou duplo fator, com duas escolhas entre: Algo que o usuário sabe!, Algo que o usuário é! e Algo que o usuário possui!.
( ) Na autorização de acesso, cada usuário deve ter permissão para acessar o equipamento de acordo com o seu trabalho e grupo de privilégios, sendo facultado o acesso aos usuários à senha de administrador, para uso eventual.
( ) No acesso, é desejável que se habilite a função Port Knocking nos equipamentos, que implementa método para abrir portas externamente em um firewall, gerando tentativas de conexão em portas fechadas em uma sequência aleatória que, quando reconhecida, resulta na alteração dinâmica das regras do firewall para permitir que a máquina que enviou as tentativas de conexão seja conectada à porta específica.
As afirmativas são, respectivamente,

Resposta comentada

Gabarito Alternativa A

Conceito-chave: Hardening é "endurecer" o sistema reduzindo superfícies de ataque. A pegadinha central é distinguir autenticação (provar quem você é) de autorização (o que você pode fazer) e de técnicas de segurança que não são recomendadas para acesso externo, como Port Knocking (que esconde portas, mas não é uma prática padrão de hardening).

  • (A) Correta: A 1ª é V (duplo fator usa duas categorias diferentes: saber/ser/possuir); a 2ª é F (nunca se deve compartilhar senha de administrador, mesmo "para uso eventual"); a 3ª é F (Port Knocking é obscuro e frágil, não é prática recomendada de hardening, pois pode ser descoberto e não substitui firewalls bem configurados).
  • (B) Incorreta: Erra ao marcar a 2ª como verdadeira — o acesso à senha de admin é proibido para usuários comuns, mesmo que "eventual".
  • (C) Incorreta: Erra ao marcar a 1ª como falsa — a autenticação de dois fatores é desejável e correta.
  • (D) Incorreta: Erra ao marcar a 1ª como falsa e a 3ª como verdadeira — Port Knocking não é prática de hardening.
  • (E) Incorreta: Erra ao marcar a 2ª e a 3ª como verdadeiras — ambas são falsas pelos motivos acima.

Armadilha do distrator mais tentador (B): A banca coloca "V – V – V" para atrair quem lê rápido e acha que tudo que "aumenta segurança" é válido. A 2ª afirmação parece razoável ("acesso eventual"), mas quebrar o princípio do menor privilégio é um erro grave de hardening. A 3ª usa termos técnicos (Port Knocking) para parecer sofisticada, mas é uma técnica obsoleta e insegura — a banca testa se você sabe que ela não é recomendada.

Fonte: FGV CMSP 2024 Consultor Técnico Legislativo - Informática (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho