Questão de Segurança da Informação — Segurança de sistemas de informação — FCC 2026
Segurança da Informação›Segurança de sistemas de informação
Código
gp007196
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança precisa realizar o hardening de um servidor Ubuntu que hospeda uma aplicação web (https) crítica. O
objetivo é garantir que o servidor obtenha proteção contra ataques de interceptação. De acordo com as melhores práticas e
recomendações, e considerando as capacidades nativas das versões recentes do Ubuntu, o conjunto de ações que representa a
implementação correta do hardening de transporte é:
AInstalar o módulo mod ss1 via repositórios universe e definir a diretiva SSLHonorCipherorder como off, permitindoque o navegador do cliente escolha a cifra mais segura disponível, independentemente da configuração do servidor.
BHabilitar o cabeçalho Strict-Transport-Security (HSTS) com o parâmetro includeSubDomains, configurarssl protocols para utilizar TLSv1.2 e TLSv1.3.
CConfigurar o parâmetro ssl_protocols para aceitar TLSv1.1 e TLSv1.2, desabilitar o suporte a compressão GZIP nonível do HTTP para evitar ataques CRIME e forçar o uso de cifras baseadas em RC4 para maior compatibilidade.
DMigrar os certificados para o formato PKCS#7 (P7B), desabilitar a renovação automática para evitar alterações nãoautorizadas no sistema de arquivos e configurar o parâmetro keepalive timeout para 0, visando fechar conexõesHTTPS imediatamente após cada requisição.
EDesabilitar o firewall UFW para evitar latência no handshake TLS, configurar o servidor para operar na porta 80 e realizar o
redirecionamento via software para a porta 443, garantindo que o tráfego inicial seja sempre monitorado.
Revelar gabarito e comentário▾
GabaritoB — Habilitar o cabeçalho Strict-Transport-Security (HSTS) com o parâmetro includeSubDomains, configurar
ssl protocols para utilizar TLSv1.2 e TLSv1.3.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Hardening de transporte em servidor HTTPS
Gabarito: letra B. O hardening de transporte visa proteger a comunicação contra interceptação, desabilitando protocolos e cifras inseguras, forçando conexões seguras e utilizando cabeçalhos de segurança. A alternativa B está correta ao habilitar HSTS com includeSubDomains (força HTTPS em todos os subdomínios) e configurar ssl_protocols para aceitar apenas TLSv1.2 e TLSv1.3, as versões mais seguras atualmente.
Alternativa A — ❌ Incorreta
Define SSLHonorCipherOrder como off, o que permite que o cliente escolha a cifra – isso pode resultar em cifras fracas ou inseguras. O correto é deixar on para que o servidor imponha uma ordem segura de cifras.
Alternativa B — ✅ Correta ⟵ GABARITO
HSTS com includeSubDomains garante que o navegador sempre use HTTPS, prevenindo ataques de downgrade. Restringir as versões do TLS às seguras (1.2 e 1.3) elimina vulnerabilidades de versões antigas (SSL, TLS 1.0/1.1). Essa é a prática recomendada.
Alternativa C — ❌ Incorreta
Embora desabilitar compressão GZIP no HTTP seja correto para evitar CRIME, a alternativa aceita TLSv1.1 (considerado obsoleto) e, pior, força o uso de RC4, uma cifra quebrada e insegura. RC4 não deve ser utilizada sob hipótese alguma.
Alternativa D — ❌ Incorreta
Migrar certificados para PKCS#7 não é adequado para servidores web (usa-se PEM com chave privada separada). Desabilitar renovação automática aumenta o risco de expiração. Configurar keepalive timeout para 0 fecha conexões prematuramente, sobrecarregando o servidor.
Alternativa E — ❌ Incorreta
Desabilitar o firewall UFW compromete a segurança da rede e é desnecessário para reduzir latência TLS. O redirecionamento de porta 80 para 443 é válido, mas a justificativa de monitorar tráfego inicial não se sustenta; o firewall deve permanecer ativo.
PEGA ESSA DICA!
Para questões de hardening de transporte, lembre-se: desabilite versões antigas do TLS (antes de 1.2), evite cifras fracas (RC4, DES, 3DES), ative HSTS com includeSubDomains e nunca desabilite firewalls. O padrão é sempre bloquear o que não é necessário.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)