Questão nº 79

Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 79)

FGV2024Auditor de Controle Externo - Informática - Analista de SuporteTecnologia da Informação
Gabarito: Ever comentário ↓

Durante uma auditoria de segurança de uma rede corporativa, foi descoberto que alguns servidores apresentavam vulnerabilidades significativas.
Entre os problemas identificados foram relacionados vazamentos de senhas, diversas aplicações com falta de atualizações críticas e contas de ex-funcionários ainda ativas com permissões administrativas.
Com base nessa situação hipotética, considerando os problemas encontrados e as boas práticas de hardening, as seguintes combinações de medidas de segurança são as mais apropriadas para proteger esses servidores e mitigar essas vulnerabilidades:

Resposta comentada

Gabarito Alternativa E

Hardening é o processo de fortalecer a segurança de um sistema (servidor, rede, aplicação) minimizando as superfícies de ataque e aplicando configurações de segurança robustas. O objetivo é tornar o sistema mais resistente a ataques e vulnerabilidades.

(A) Incorreta: Configurar firewall é bom, mas não resolve diretamente vazamento de senhas ou falta de atualizações. Proibir compartilhamento de senhas é uma política, não uma medida técnica direta para mitigar senhas já vazadas. Excluir contas é bom, mas "logo após a saída" é uma política futura, não a ação imediata para as contas já ativas de ex-funcionários mencionadas.
(B) Incorreta: Atualizar sistemas e patches é excelente. Tirar permissões de inativos é bom. No entanto, "criar uma única senha forte com autenticação multifatorial (MFA) para o uso compartilhado pelos administradores dos sistemas" é uma armadilha grave. Compartilhar contas administrativas, mesmo com MFA, é uma péssima prática de segurança, pois elimina a rastreabilidade e a responsabilização individual, tornando impossível saber quem fez o quê.
(C) Incorreta: Atualizar política de senhas fortes é bom. HIDS (Host-Based Intrusion Detection System) detecta atividades suspeitas, mas não impede ou mitiga diretamente o risco de senhas já vazadas. Para senhas vazadas, MFA é mais eficaz. Redefinir senhas de contas inativas é menos eficaz do que desativá-las ou excluí-las, pois a intenção é remover o acesso, não apenas mudar uma senha que não será usada.
(D) Incorreta: Atualizar política de senhas fortes é bom. HIPS (Host-Based Intrusion Prevention System) previne alguns ataques, mas, assim como o HIDS, não é a medida mais direta ou eficaz para mitigar o risco de senhas já vazadas. MFA é a resposta mais direta. Excluir contas de usuários inativos é bom, mas "logo após a saída" é uma política, não a ação imediata para as contas já ativas de ex-funcionários.
(E) Correta: Atualizar política de senhas fortes e configurar autenticação multifatorial (MFA) são medidas diretas e eficazes para proteger contra vazamento de senhas, adicionando uma camada extra de segurança mesmo que a senha seja comprometida. Manter o sistema sempre atualizado e aplicar os patches de segurança aborda diretamente a vulnerabilidade de aplicações com falta de atualizações críticas. Desativar contas de usuários inativos é a ação correta e imediata para mitigar o risco de contas de ex-funcionários ainda ativas com permissões administrativas, impedindo o acesso sem apagar o registro imediatamente (o que pode ser útil para auditoria).

Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Suporte (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho