Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados e Outros Assuntos de Segurança da Informação — FGV 2024

Segurança da InformaçãoTópicos Mesclados e Outros Assuntos de Segurança da Informação
Código
fg165596
Banca
FGV
Órgão
CM SP
Ano
2024
Cargo
Cons Leg ( )

As práticas de Hardening buscam aprimorar a infraestrutura para enfrentar tentativas de ataques, mapeando ameaças, mitigando riscos e adotando ações corretivas.

 

Com relação ao aprimoramento da segurança da informação, assinale (V) para a afirmativa verdadeira e (F) para a falsa.

 

(   ) Na autenticação, é desejável a utilização de senhas com verificação em duas etapas ou duplo fator, com duas escolhas entre: Algo que o usuário sabe!, Algo que o usuário é! e Algo que o usuário possui!.

 

(   ) Na autorização de acesso, cada usuário deve ter permissão para acessar o equipamento de acordo com o seu trabalho e grupo de privilégios, sendo facultado o acesso aos usuários à senha de administrador, para uso eventual.

 

(   ) No acesso, é desejável que se habilite a função Port Knocking nos equipamentos, que implementa método para abrir portas externamente em um firewall, gerando tentativas de conexão em portas fechadas em uma sequência aleatória que, quando reconhecida, resulta na alteração dinâmica das regras do firewall para permitir que a máquina que enviou as tentativas de conexão seja conectada à porta específica.

 

As afirmativas são, respectivamente,

  1. AV – F – F.
  2. BV – V – V.
  3. CF – F – F.
  4. DF – F – V.
  5. EF – V – V.
Revelar gabarito e comentário

GabaritoA — V – F – F.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Hardening e Controles de Acesso: Autenticação, Autorização e Port Knocking

Gabarito: letra A (V – F – F). A primeira afirmativa está correta, pois descreve corretamente a autenticação multifator (MFA), que combina dois ou mais fatores das categorias "algo que você sabe", "algo que você é" e "algo que você possui". A segunda afirmativa é falsa, pois a boa prática de segurança determina que a senha de administrador não deve ser compartilhada ou disponibilizada a usuários comuns, mesmo que para uso eventual. A terceira afirmativa é falsa, pois o Port Knocking, embora seja uma técnica real, não é uma prática recomendada de hardening e sua descrição contém imprecisões sobre seu funcionamento.

O hardening é o processo de fortalecimento de sistemas e infraestrutura para reduzir vulnerabilidades e superfície de ataque. Ele envolve mapear ameaças, mitigar riscos e aplicar ações corretivas, como remover serviços desnecessários, desabilitar contas inativas, aplicar patches de segurança e configurar adequadamente permissões e controles de acesso. Dentro desse contexto, a autenticação e a autorização são pilares fundamentais.

Autenticação é o processo de verificar a identidade de um usuário ou sistema. A autenticação multifator (MFA) é uma medida de segurança que exige a apresentação de dois ou mais fatores de categorias distintas para conceder acesso. As três categorias clássicas são:

  • Algo que você sabe: senhas, PINs, perguntas de segurança.

  • Algo que você possui: tokens, smartcards, celulares com aplicativos autenticadores.

  • Algo que você é: biometria (impressão digital, reconhecimento facial, íris).

A combinação de dois ou mais desses fatores aumenta significativamente a segurança, pois um atacante precisaria comprometer múltiplas fontes de verificação. A afirmativa I está correta ao afirmar que é desejável a utilização de senhas com verificação em duas etapas ou duplo fator, com duas escolhas entre essas três categorias.

Autorização é o processo de determinar o que um usuário autenticado pode fazer no sistema. A boa prática de segurança determina que cada usuário deve ter permissão de acesso de acordo com o seu trabalho e grupo de privilégios, seguindo o princípio do menor privilégio. Isso significa que o usuário deve ter apenas as permissões necessárias para realizar suas funções, e não deve ter acesso à senha de administrador, mesmo que para uso eventual. A afirmativa II é falsa, pois afirma que é facultado o acesso dos usuários à senha de administrador, o que contraria as boas práticas de segurança.

Port Knocking é uma técnica de segurança que consiste em abrir portas de um firewall externamente, gerando tentativas de conexão em portas fechadas em uma sequência específica. Quando essa sequência é reconhecida, as regras do firewall são alteradas dinamicamente para permitir que a máquina que enviou as tentativas seja conectada à porta específica. No entanto, essa técnica não é considerada uma prática recomendada de hardening, pois pode ser contornada por atacantes que monitoram o tráfego de rede e identificam a sequência. A afirmativa III é falsa, pois afirma que o Port Knocking é desejável no acesso, o que não é uma prática recomendada.

A banca explora a confusão entre autenticação e autorização, e entre técnicas de segurança recomendadas e não recomendadas. A primeira afirmativa é verdadeira, pois descreve corretamente a autenticação multifator. A segunda afirmativa é falsa, pois a senha de administrador não deve ser compartilhada. A terceira afirmativa é falsa, pois o Port Knocking não é uma prática recomendada de hardening.

Hardening
  • 1Autenticação
    • MFA (2+ fatores)
      • Algo que você sabe
      • Algo que você possui
      • Algo que você é
  • 2Autorização
    • Menor privilégio
    • Compartilhar senha de admin
  • 3Port Knocking
    • Não recomendado
    • Abre portas por sequência
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa A (V – F – F) é a correta, pois reflete exatamente o julgamento das três afirmativas: a primeira é verdadeira, a segunda é falsa e a terceira é falsa. A primeira afirmativa está correta, pois a autenticação multifator é uma prática desejável e combina dois ou mais fatores das categorias "algo que você sabe", "algo que você é" e "algo que você possui". A segunda afirmativa é falsa, pois a senha de administrador não deve ser disponibilizada a usuários comuns, mesmo que para uso eventual. A terceira afirmativa é falsa, pois o Port Knocking não é uma prática recomendada de hardening.

Alternativa B — ❌ Incorreta

A alternativa B (V – V – V) é incorreta, pois afirma que todas as três afirmativas são verdadeiras. A segunda afirmativa é falsa, pois a senha de administrador não deve ser compartilhada com usuários comuns. A terceira afirmativa é falsa, pois o Port Knocking não é uma prática recomendada de hardening.

Alternativa C — ❌ Incorreta

A alternativa C (F – F – F) é incorreta, pois afirma que todas as três afirmativas são falsas. A primeira afirmativa é verdadeira, pois a autenticação multifator é uma prática desejável e combina dois ou mais fatores das categorias "algo que você sabe", "algo que você é" e "algo que você possui".

Alternativa D — ❌ Incorreta

A alternativa D (F – F – V) é incorreta, pois afirma que a primeira afirmativa é falsa e a terceira é verdadeira. A primeira afirmativa é verdadeira, pois a autenticação multifator é uma prática desejável. A terceira afirmativa é falsa, pois o Port Knocking não é uma prática recomendada de hardening.

Alternativa E — ❌ Incorreta

A alternativa E (F – V – V) é incorreta, pois afirma que a primeira afirmativa é falsa e a segunda e a terceira são verdadeiras. A primeira afirmativa é verdadeira, pois a autenticação multifator é uma prática desejável. A segunda afirmativa é falsa, pois a senha de administrador não deve ser compartilhada. A terceira afirmativa é falsa, pois o Port Knocking não é uma prática recomendada de hardening.

Gabarito: letra A

Link permanente: /questoes/fg165596