Questão de Segurança da Informação — Hardening — FCC 2025
Segurança da Informação›Hardening
Código
fc150709
Banca
FCC
Órgão
TRF 4
Ano
2025
Cargo
AJ TRF4
Diversas ações podem ser realizadas para aumentar a segurança de sistemas operacionais. Considere as ações de um Analista de TI, abaixo:
I . No Windows, desativou o protocolo SMBv1 via PowerShell.
II . Em um servidor, realizou backups periódicos para facilitar recuperação de dados.
III . Em um servidor web, desativou o serviço vsftpd ftpd por nao utlllzar FTP.
IV. Em um servidor, configurou VPN para acesso remoto à intranet.
V. No Windows, configurou senha forte via Group Policy Object (GPO).
As ações abrangidas no conceito de hardening de Sistemas Operacionais sao APENAS
AI, III e V.
BI, IV e V.
CII, III e IV.
DIV e V.
EI, II e III.
Revelar gabarito e comentário▾
GabaritoA — I, III e V.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Hardening de Sistemas Operacionais
Gabarito: letra A. Hardening é o processo de reforço da segurança de um sistema por meio de configurações seguras, remoção de serviços desnecessários e aplicação de boas práticas — exatamente o que fazem as ações I (desativar SMBv1), III (desativar serviço FTP não utilizado) e V (configurar senha forte via GPO). As ações II (backup) e IV (VPN) são medidas importantes de segurança, mas pertencem a outras categorias: continuidade de negócio e segurança de rede, respectivamente.
O conceito de hardening, também chamado de fortalecimento de sistemas, é um pilar da segurança da informação. Ele consiste em reduzir a superfície de ataque de um sistema operacional ou servidor, eliminando tudo aquilo que não é essencial para o seu funcionamento. A lógica é simples: quanto menos serviços, portas, protocolos e contas ativos, menos caminhos um atacante tem para explorar. O processo envolve, entre outras práticas, a desativação de serviços e protocolos não utilizados, a aplicação de políticas de senhas fortes, a atualização de software e a restrição de privilégios.
A distinção central que a questão explora é separar o que é hardening do que são outras medidas de segurança. Backup e VPN são controles legítimos e necessários, mas não são, por definição, ações de hardening de sistema operacional. O backup está ligado à disponibilidade e à recuperação de dados — um pilar da continuidade de negócio. A VPN é uma ferramenta de segurança de rede, que protege o tráfego entre o usuário remoto e a intranet. Já o hardening atua diretamente na configuração do sistema operacional, tornando-o mais resistente a ataques.
A banca monta a pegadinha justamente nessa fronteira: o candidato que sabe que backup e VPN são "coisas de segurança" pode incluí-las no conceito de hardening por associação. Mas o conceito é mais específico. O hardening é a prática de endurecer o sistema, removendo o que não é necessário e configurando o que resta da forma mais segura possível. Desativar o SMBv1 (um protocolo antigo e vulnerável a ataques como o WannaCry), desativar o FTP (serviço que transmite dados sem criptografia) e impor senhas fortes são exemplos clássicos e diretos de hardening.
Guarde o critério decisivo: a ação é de hardening quando ela modifica a configuração do sistema operacional para reduzir vulnerabilidades, seja desativando serviços/protocolos, seja reforçando políticas de segurança locais. Ações que envolvem cópia de dados (backup) ou comunicação em rede (VPN) ficam fora desse escopo, mesmo sendo medidas de segurança importantes.
Ação
É hardening?
Categoria correta
I. Desativar SMBv1
✅ Sim
Hardening (reduz superfície de ataque)
II. Backups periódicos
❌ Não
Continuidade de negócio / disponibilidade
III. Desativar vsftpd (FTP)
✅ Sim
Hardening (remove serviço desnecessário)
IV. Configurar VPN
❌ Não
Segurança de rede
V. Senha forte via GPO
✅ Sim
Hardening (política de segurança local)
Hardening de SO: Reduz superfície de ataque (Desativar serviços desnecessários, Desativar protocolos inseguros, Aplicar políticas de senha forte); Exemplos clássicos (Desativar SMBv1, Desativar FTP, Configurar GPO de senha); Fora do escopo (Backup (continuidade de negócio), VPN (segurança de rede))
Item I — ✅ Correto
Desativar o protocolo SMBv1 no Windows é uma ação clássica de hardening. O SMBv1 é uma versão antiga do protocolo de compartilhamento de arquivos, conhecida por vulnerabilidades graves (como a explorada pelo ransomware WannaCry). Desativá-lo reduz a superfície de ataque do sistema, eliminando um vetor de exploração. É exatamente o tipo de ação que o hardening preconiza: remover ou desabilitar serviços e protocolos desnecessários.
Item II — ❌ Incorreto
Realizar backups periódicos é uma medida de segurança fundamental, mas não é hardening. O backup está relacionado à disponibilidade e à recuperação de dados — é uma estratégia de continuidade de negócio. O hardening, por sua vez, foca em prevenir que o sistema seja comprometido, reduzindo vulnerabilidades. São objetivos complementares, mas distintos. A banca incluiu essa ação justamente para testar se o candidato sabe diferenciar as categorias de segurança.
Item III — ✅ Correto
Desativar o serviço vsftpd (FTP) em um servidor web, por não utilizá-lo, é um exemplo perfeito de hardening. O FTP é um protocolo que transmite dados sem criptografia, tornando-o um risco de segurança. Se o serviço não é necessário, a prática recomendada é desativá-lo, eliminando uma porta de entrada para ataques. Isso se alinha diretamente com o princípio de "executar apenas serviços essenciais" do hardening.
Item IV — ❌ Incorreto
Configurar uma VPN para acesso remoto é uma medida de segurança de rede, não de hardening de sistema operacional. A VPN protege o tráfego entre o usuário remoto e a intranet, criando um túnel criptografado. Embora seja uma prática de segurança importante, ela não envolve a configuração do sistema operacional em si, mas sim a infraestrutura de rede. O hardening atua no sistema, enquanto a VPN atua na comunicação.
Item V — ✅ Correto
Configurar senha forte via Group Policy Object (GPO) no Windows é uma ação de hardening. A GPO permite aplicar políticas de segurança centralizadas, incluindo requisitos de complexidade de senha, comprimento mínimo e expiração. Isso reforça a autenticação do sistema, dificultando ataques de força bruta e adivinhação de senhas. É uma prática diretamente ligada ao fortalecimento da segurança do sistema operacional.
NÃO CAIA NESSA!
A banca mistura ações de hardening com outras medidas de segurança (backup e VPN) para testar se o candidato sabe diferenciar os conceitos. Backup é continuidade de negócio; VPN é segurança de rede. Hardening é a configuração do sistema para reduzir vulnerabilidades. Lembre-se: se a ação envolve desativar serviço/protocolo ou reforçar política local, é hardening; se envolve cópia de dados ou comunicação em rede, não é.
PEGA ESSA DICA!
Para acertar questões de hardening, pergunte-se: "essa ação modifica a configuração do sistema operacional para torná-lo mais seguro?" Se sim, é hardening. Se a ação envolve backup, VPN, firewall de rede ou treinamento de usuários, ela pertence a outra categoria de segurança. Memorize os exemplos clássicos de hardening: desativar serviços desnecessários, remover protocolos inseguros, aplicar patches, configurar senhas fortes, restringir privilégios e atualizar software.
Gabarito: letra A — corretos apenas os itens I, III e V.