Pular para o conteúdo principal

Questão de Segurança da Informação — Hardening — FCC 2025

Segurança da InformaçãoHardening
Código
fc150709
Banca
FCC
Órgão
TRF 4
Ano
2025
Cargo
AJ TRF4

Diversas ações podem ser realizadas para aumentar a segurança de sistemas operacionais. Considere as ações de um Analista de TI, abaixo:

 

I . No Windows, desativou o protocolo SMBv1 via PowerShell.

 

II . Em um servidor, realizou backups periódicos para facilitar recuperação de dados.

 

III . Em um servidor web, desativou o serviço vsftpd ftpd por nao utlllzar FTP.

 

IV. Em um servidor, configurou VPN para acesso remoto à intranet.

 

V. No Windows, configurou senha forte via Group Policy Object (GPO).

 

As ações abrangidas no conceito de hardening de Sistemas Operacionais sao APENAS

  1. AI, III e V.
  2. BI, IV e V.
  3. CII, III e IV.
  4. DIV e V.
  5. EI, II e III.
Revelar gabarito e comentário

GabaritoA — I, III e V.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Hardening de Sistemas Operacionais

Gabarito: letra A. Hardening é o processo de reforço da segurança de um sistema por meio de configurações seguras, remoção de serviços desnecessários e aplicação de boas práticas — exatamente o que fazem as ações I (desativar SMBv1), III (desativar serviço FTP não utilizado) e V (configurar senha forte via GPO). As ações II (backup) e IV (VPN) são medidas importantes de segurança, mas pertencem a outras categorias: continuidade de negócio e segurança de rede, respectivamente.

O conceito de hardening, também chamado de fortalecimento de sistemas, é um pilar da segurança da informação. Ele consiste em reduzir a superfície de ataque de um sistema operacional ou servidor, eliminando tudo aquilo que não é essencial para o seu funcionamento. A lógica é simples: quanto menos serviços, portas, protocolos e contas ativos, menos caminhos um atacante tem para explorar. O processo envolve, entre outras práticas, a desativação de serviços e protocolos não utilizados, a aplicação de políticas de senhas fortes, a atualização de software e a restrição de privilégios.

A distinção central que a questão explora é separar o que é hardening do que são outras medidas de segurança. Backup e VPN são controles legítimos e necessários, mas não são, por definição, ações de hardening de sistema operacional. O backup está ligado à disponibilidade e à recuperação de dados — um pilar da continuidade de negócio. A VPN é uma ferramenta de segurança de rede, que protege o tráfego entre o usuário remoto e a intranet. Já o hardening atua diretamente na configuração do sistema operacional, tornando-o mais resistente a ataques.

A banca monta a pegadinha justamente nessa fronteira: o candidato que sabe que backup e VPN são "coisas de segurança" pode incluí-las no conceito de hardening por associação. Mas o conceito é mais específico. O hardening é a prática de endurecer o sistema, removendo o que não é necessário e configurando o que resta da forma mais segura possível. Desativar o SMBv1 (um protocolo antigo e vulnerável a ataques como o WannaCry), desativar o FTP (serviço que transmite dados sem criptografia) e impor senhas fortes são exemplos clássicos e diretos de hardening.

Guarde o critério decisivo: a ação é de hardening quando ela modifica a configuração do sistema operacional para reduzir vulnerabilidades, seja desativando serviços/protocolos, seja reforçando políticas de segurança locais. Ações que envolvem cópia de dados (backup) ou comunicação em rede (VPN) ficam fora desse escopo, mesmo sendo medidas de segurança importantes.

Ação

É hardening?

Categoria correta

I. Desativar SMBv1

✅ Sim

Hardening (reduz superfície de ataque)

II. Backups periódicos

❌ Não

Continuidade de negócio / disponibilidade

III. Desativar vsftpd (FTP)

✅ Sim

Hardening (remove serviço desnecessário)

IV. Configurar VPN

❌ Não

Segurança de rede

V. Senha forte via GPO

✅ Sim

Hardening (política de segurança local)

1Reduz superfície de ataque
Desativar serviços desnecessários
Desativar protocolos inseguros
Aplicar políticas de senha forte
2Exemplos clássicos
Desativar SMBv1
Desativar FTP
Configurar GPO de senha
3Fora do escopo
Backup (continuidade de negócio)
VPN (segurança de rede)
Hardening de SO
LEVELsoulevel.com.br
Hardening de SO: Reduz superfície de ataque (Desativar serviços desnecessários, Desativar protocolos inseguros, Aplicar políticas de senha forte); Exemplos clássicos (Desativar SMBv1, Desativar FTP, Configurar GPO de senha); Fora do escopo (Backup (continuidade de negócio), VPN (segurança de rede))

Item I — ✅ Correto

Desativar o protocolo SMBv1 no Windows é uma ação clássica de hardening. O SMBv1 é uma versão antiga do protocolo de compartilhamento de arquivos, conhecida por vulnerabilidades graves (como a explorada pelo ransomware WannaCry). Desativá-lo reduz a superfície de ataque do sistema, eliminando um vetor de exploração. É exatamente o tipo de ação que o hardening preconiza: remover ou desabilitar serviços e protocolos desnecessários.

Item II — ❌ Incorreto

Realizar backups periódicos é uma medida de segurança fundamental, mas não é hardening. O backup está relacionado à disponibilidade e à recuperação de dados — é uma estratégia de continuidade de negócio. O hardening, por sua vez, foca em prevenir que o sistema seja comprometido, reduzindo vulnerabilidades. São objetivos complementares, mas distintos. A banca incluiu essa ação justamente para testar se o candidato sabe diferenciar as categorias de segurança.

Item III — ✅ Correto

Desativar o serviço vsftpd (FTP) em um servidor web, por não utilizá-lo, é um exemplo perfeito de hardening. O FTP é um protocolo que transmite dados sem criptografia, tornando-o um risco de segurança. Se o serviço não é necessário, a prática recomendada é desativá-lo, eliminando uma porta de entrada para ataques. Isso se alinha diretamente com o princípio de "executar apenas serviços essenciais" do hardening.

Item IV — ❌ Incorreto

Configurar uma VPN para acesso remoto é uma medida de segurança de rede, não de hardening de sistema operacional. A VPN protege o tráfego entre o usuário remoto e a intranet, criando um túnel criptografado. Embora seja uma prática de segurança importante, ela não envolve a configuração do sistema operacional em si, mas sim a infraestrutura de rede. O hardening atua no sistema, enquanto a VPN atua na comunicação.

Item V — ✅ Correto

Configurar senha forte via Group Policy Object (GPO) no Windows é uma ação de hardening. A GPO permite aplicar políticas de segurança centralizadas, incluindo requisitos de complexidade de senha, comprimento mínimo e expiração. Isso reforça a autenticação do sistema, dificultando ataques de força bruta e adivinhação de senhas. É uma prática diretamente ligada ao fortalecimento da segurança do sistema operacional.

NÃO CAIA NESSA!

A banca mistura ações de hardening com outras medidas de segurança (backup e VPN) para testar se o candidato sabe diferenciar os conceitos. Backup é continuidade de negócio; VPN é segurança de rede. Hardening é a configuração do sistema para reduzir vulnerabilidades. Lembre-se: se a ação envolve desativar serviço/protocolo ou reforçar política local, é hardening; se envolve cópia de dados ou comunicação em rede, não é.

PEGA ESSA DICA!

Para acertar questões de hardening, pergunte-se: "essa ação modifica a configuração do sistema operacional para torná-lo mais seguro?" Se sim, é hardening. Se a ação envolve backup, VPN, firewall de rede ou treinamento de usuários, ela pertence a outra categoria de segurança. Memorize os exemplos clássicos de hardening: desativar serviços desnecessários, remover protocolos inseguros, aplicar patches, configurar senhas fortes, restringir privilégios e atualizar software.

Gabarito: letra A — corretos apenas os itens I, III e V.

Link permanente: /questoes/fc150709