Questão nº 79
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 79)
Durante uma auditoria de segurança de uma rede corporativa, foi descoberto que alguns servidores apresentavam vulnerabilidades significativas.
Entre os problemas identificados foram relacionados vazamentos de senhas, diversas aplicações com falta de atualizações críticas e contas de ex-funcionários ainda ativas com permissões administrativas.
Com base nessa situação hipotética, considerando os problemas encontrados e as boas práticas de hardening, as seguintes combinações de medidas de segurança são as mais apropriadas para proteger esses servidores e mitigar essas vulnerabilidades:
- Aconfigurar o firewall nos servidores para impedir acessos não autorizados, proibir os compartilhamentos de senhas, e excluir contas de usuários inativos logo após a saída deles da empresa.
- Batualizar os sistemas operacionais e aplicar os patches de segurança, tirar as permissões administrativas dos usuários inativos, criar uma única senha forte com autenticação multifatorial (MFA) para o uso compartilhado pelos administradores dos sistemas.
- Catualizar política para o uso de senhas fortes e configurar o Host-Based Intrusion Detection System (HIDS) para proteger contra as senhas vazadas, atualizar os sistemas operacionais e aplicar os patches de segurança, e redefinir as senhas das contas dos usuários inativos.
- Datualizar política para uso de senhas fortes e configurar o Host-Based Intrusion Prevention System (HIPS) para proteger contra as senhas vazadas, atualizar os sistemas operacionais e aplicar os patches de segurança, excluir contas de usuários inativos logo após a saída deles da empresa.
- Eatualizar política para o uso de senhas fortes e configurar autenticação multifatorial (MFA), manter o sistema sempre atualizado e aplicar os patches de segurança, e desativar contas de usuários inativos. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Hardening é o processo de fortalecer a segurança de um sistema (servidor, rede, aplicação) minimizando as superfícies de ataque e aplicando configurações de segurança robustas. O objetivo é tornar o sistema mais resistente a ataques e vulnerabilidades.
(A) Incorreta: Configurar firewall é bom, mas não resolve diretamente vazamento de senhas ou falta de atualizações. Proibir compartilhamento de senhas é uma política, não uma medida técnica direta para mitigar senhas já vazadas. Excluir contas é bom, mas "logo após a saída" é uma política futura, não a ação imediata para as contas já ativas de ex-funcionários mencionadas.
(B) Incorreta: Atualizar sistemas e patches é excelente. Tirar permissões de inativos é bom. No entanto, "criar uma única senha forte com autenticação multifatorial (MFA) para o uso compartilhado pelos administradores dos sistemas" é uma armadilha grave. Compartilhar contas administrativas, mesmo com MFA, é uma péssima prática de segurança, pois elimina a rastreabilidade e a responsabilização individual, tornando impossível saber quem fez o quê.
(C) Incorreta: Atualizar política de senhas fortes é bom. HIDS (Host-Based Intrusion Detection System) detecta atividades suspeitas, mas não impede ou mitiga diretamente o risco de senhas já vazadas. Para senhas vazadas, MFA é mais eficaz. Redefinir senhas de contas inativas é menos eficaz do que desativá-las ou excluí-las, pois a intenção é remover o acesso, não apenas mudar uma senha que não será usada.
(D) Incorreta: Atualizar política de senhas fortes é bom. HIPS (Host-Based Intrusion Prevention System) previne alguns ataques, mas, assim como o HIDS, não é a medida mais direta ou eficaz para mitigar o risco de senhas já vazadas. MFA é a resposta mais direta. Excluir contas de usuários inativos é bom, mas "logo após a saída" é uma política, não a ação imediata para as contas já ativas de ex-funcionários.
(E) Correta: Atualizar política de senhas fortes e configurar autenticação multifatorial (MFA) são medidas diretas e eficazes para proteger contra vazamento de senhas, adicionando uma camada extra de segurança mesmo que a senha seja comprometida. Manter o sistema sempre atualizado e aplicar os patches de segurança aborda diretamente a vulnerabilidade de aplicações com falta de atualizações críticas. Desativar contas de usuários inativos é a ação correta e imediata para mitigar o risco de contas de ex-funcionários ainda ativas com permissões administrativas, impedindo o acesso sem apagar o registro imediatamente (o que pode ser útil para auditoria).
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Suporte (Caderno Tipo 1). Reproduzida para fins de estudo.