Questão nº 71
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 71)
Durante uma auditoria de segurança de uma rede corporativa, foi descoberto que alguns servidores apresentavam vulnerabilidades significativas.
Entre os problemas identificados foram relacionados vazamentos de senhas, diversas aplicações com falta de atualizações críticas e contas de ex-funcionários ainda ativas com permissões administrativas.
Com base nessa situação hipotética, considerando os problemas encontrados e as boas práticas de hardening, as seguintes combinações de medidas de segurança são as mais apropriadas para proteger esses servidores e mitigar essas vulnerabilidades:
- Aconfigurar o firewall nos servidores para impedir acessos não autorizados, proibir os compartilhamentos de senhas, e excluir contas de usuários inativos logo após a saída deles da empresa.
- Batualizar os sistemas operacionais e aplicar os patches de segurança, tirar as permissões administrativas dos usuários inativos, criar uma única senha forte com autenticação multifatorial (MFA) para o uso compartilhado pelos administradores dos sistemas.
- Catualizar política para o uso de senhas fortes e configurar o Host-Based Intrusion Detection System (HIDS) para proteger contra as senhas vazadas, atualizar os sistemas operacionais e aplicar os patches de segurança, e redefinir as senhas das contas dos usuários inativos.
- Datualizar política para uso de senhas fortes e configurar o Host-Based Intrusion Prevention System (HIPS) para proteger contra as senhas vazadas, atualizar os sistemas operacionais e aplicar os patches de segurança, excluir contas de usuários inativos logo após a saída deles da empresa.
- Eatualizar política para o uso de senhas fortes e configurar autenticação multifatorial (MFA), manter o sistema sempre atualizado e aplicar os patches de segurança, e desativar contas de usuários inativos. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Server hardening é o processo de fortalecer a segurança de um servidor, configurando-o para minimizar vulnerabilidades e reduzir a superfície de ataque. Isso envolve aplicar atualizações, remover serviços desnecessários e implementar controles de acesso rigorosos.
- (A) Incorreta: Configurar firewall é uma boa prática geral, mas "proibir compartilhamento de senhas" é uma política (não uma medida técnica direta para mitigar vazamentos já ocorridos) e o firewall não resolve diretamente a falta de atualizações ou senhas vazadas.
- (B) Incorreta: A atualização de sistemas e a remoção de permissões são boas, mas "criar uma única senha forte com autenticação multifatorial (MFA) para o uso compartilhado pelos administradores dos sistemas" é uma armadilha grave. Senhas nunca devem ser compartilhadas, pois isso impede a auditoria individual e a atribuição de responsabilidade, mesmo com MFA. Cada administrador deve ter sua própria conta e credenciais.
- (C) Incorreta: HIDS (Host-Based Intrusion Detection System) detecta atividades suspeitas, mas não "protege contra senhas vazadas" na origem; ele atua após o vazamento ou uso indevido. Redefinir senhas de contas inativas é menos eficaz do que desativá-las ou excluí-las.
- (D) Incorreta: HIPS (Host-Based Intrusion Prevention System) previne explorações, mas, assim como o HIDS, não é a solução direta para a causa do "vazamento de senhas" ou sua fraqueza. Embora excluir contas inativas seja excelente, a abordagem para senhas vazadas não é a mais direta.
- (E) Correta: Esta alternativa aborda diretamente todos os problemas: "atualizar política para o uso de senhas fortes e configurar autenticação multifatorial (MFA)" mitiga vazamentos de senhas e aumenta a segurança do acesso; "manter o sistema sempre atualizado e aplicar os patches de segurança" resolve a falta de atualizações críticas; e "desativar contas de usuários inativos" resolve o problema das contas de ex-funcionários.
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Segurança (Caderno Tipo 1). Reproduzida para fins de estudo.