Questão nº 71

Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 71)

FGV2024Auditor de Controle Externo - Informática - Analista de SegurançaTecnologia da Informação
Gabarito: Ever comentário ↓

Durante uma auditoria de segurança de uma rede corporativa, foi descoberto que alguns servidores apresentavam vulnerabilidades significativas.
Entre os problemas identificados foram relacionados vazamentos de senhas, diversas aplicações com falta de atualizações críticas e contas de ex-funcionários ainda ativas com permissões administrativas.
Com base nessa situação hipotética, considerando os problemas encontrados e as boas práticas de hardening, as seguintes combinações de medidas de segurança são as mais apropriadas para proteger esses servidores e mitigar essas vulnerabilidades:

Resposta comentada

Gabarito Alternativa E

Server hardening é o processo de fortalecer a segurança de um servidor, configurando-o para minimizar vulnerabilidades e reduzir a superfície de ataque. Isso envolve aplicar atualizações, remover serviços desnecessários e implementar controles de acesso rigorosos.

  • (A) Incorreta: Configurar firewall é uma boa prática geral, mas "proibir compartilhamento de senhas" é uma política (não uma medida técnica direta para mitigar vazamentos já ocorridos) e o firewall não resolve diretamente a falta de atualizações ou senhas vazadas.
  • (B) Incorreta: A atualização de sistemas e a remoção de permissões são boas, mas "criar uma única senha forte com autenticação multifatorial (MFA) para o uso compartilhado pelos administradores dos sistemas" é uma armadilha grave. Senhas nunca devem ser compartilhadas, pois isso impede a auditoria individual e a atribuição de responsabilidade, mesmo com MFA. Cada administrador deve ter sua própria conta e credenciais.
  • (C) Incorreta: HIDS (Host-Based Intrusion Detection System) detecta atividades suspeitas, mas não "protege contra senhas vazadas" na origem; ele atua após o vazamento ou uso indevido. Redefinir senhas de contas inativas é menos eficaz do que desativá-las ou excluí-las.
  • (D) Incorreta: HIPS (Host-Based Intrusion Prevention System) previne explorações, mas, assim como o HIDS, não é a solução direta para a causa do "vazamento de senhas" ou sua fraqueza. Embora excluir contas inativas seja excelente, a abordagem para senhas vazadas não é a mais direta.
  • (E) Correta: Esta alternativa aborda diretamente todos os problemas: "atualizar política para o uso de senhas fortes e configurar autenticação multifatorial (MFA)" mitiga vazamentos de senhas e aumenta a segurança do acesso; "manter o sistema sempre atualizado e aplicar os patches de segurança" resolve a falta de atualizações críticas; e "desativar contas de usuários inativos" resolve o problema das contas de ex-funcionários.

Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Segurança (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho