Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FCC 2026

Segurança da InformaçãoSegurança de sistemas de informação
Código
gp007196
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança precisa realizar o hardening de um servidor Ubuntu que hospeda uma aplicação web (https) crítica. O objetivo é garantir que o servidor obtenha proteção contra ataques de interceptação. De acordo com as melhores práticas e recomendações, e considerando as capacidades nativas das versões recentes do Ubuntu, o conjunto de ações que representa a implementação correta do hardening de transporte é:
  1. AInstalar o módulo mod ss1 via repositórios universe e definir a diretiva SSLHonorCipherorder como off, permitindoque o navegador do cliente escolha a cifra mais segura disponível, independentemente da configuração do servidor.
  2. BHabilitar o cabeçalho Strict-Transport-Security (HSTS) com o parâmetro includeSubDomains, configurarssl protocols para utilizar TLSv1.2 e TLSv1.3.
  3. CConfigurar o parâmetro ssl_protocols para aceitar TLSv1.1 e TLSv1.2, desabilitar o suporte a compressão GZIP nonível do HTTP para evitar ataques CRIME e forçar o uso de cifras baseadas em RC4 para maior compatibilidade.
  4. DMigrar os certificados para o formato PKCS#7 (P7B), desabilitar a renovação automática para evitar alterações nãoautorizadas no sistema de arquivos e configurar o parâmetro keepalive timeout para 0, visando fechar conexõesHTTPS imediatamente após cada requisição.
  5. EDesabilitar o firewall UFW para evitar latência no handshake TLS, configurar o servidor para operar na porta 80 e realizar o redirecionamento via software para a porta 443, garantindo que o tráfego inicial seja sempre monitorado.
Revelar gabarito e comentário

GabaritoB — Habilitar o cabeçalho Strict-Transport-Security (HSTS) com o parâmetro includeSubDomains, configurar ssl protocols para utilizar TLSv1.2 e TLSv1.3.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Hardening de transporte em servidor HTTPS

Gabarito: letra B. O hardening de transporte visa proteger a comunicação contra interceptação, desabilitando protocolos e cifras inseguras, forçando conexões seguras e utilizando cabeçalhos de segurança. A alternativa B está correta ao habilitar HSTS com includeSubDomains (força HTTPS em todos os subdomínios) e configurar ssl_protocols para aceitar apenas TLSv1.2 e TLSv1.3, as versões mais seguras atualmente.

Alternativa A — ❌ Incorreta

Define SSLHonorCipherOrder como off, o que permite que o cliente escolha a cifra – isso pode resultar em cifras fracas ou inseguras. O correto é deixar on para que o servidor imponha uma ordem segura de cifras.

Alternativa B — ✅ Correta ⟵ GABARITO

HSTS com includeSubDomains garante que o navegador sempre use HTTPS, prevenindo ataques de downgrade. Restringir as versões do TLS às seguras (1.2 e 1.3) elimina vulnerabilidades de versões antigas (SSL, TLS 1.0/1.1). Essa é a prática recomendada.

Alternativa C — ❌ Incorreta

Embora desabilitar compressão GZIP no HTTP seja correto para evitar CRIME, a alternativa aceita TLSv1.1 (considerado obsoleto) e, pior, força o uso de RC4, uma cifra quebrada e insegura. RC4 não deve ser utilizada sob hipótese alguma.

Alternativa D — ❌ Incorreta

Migrar certificados para PKCS#7 não é adequado para servidores web (usa-se PEM com chave privada separada). Desabilitar renovação automática aumenta o risco de expiração. Configurar keepalive timeout para 0 fecha conexões prematuramente, sobrecarregando o servidor.

Alternativa E — ❌ Incorreta

Desabilitar o firewall UFW compromete a segurança da rede e é desnecessário para reduzir latência TLS. O redirecionamento de porta 80 para 443 é válido, mas a justificativa de monitorar tráfego inicial não se sustenta; o firewall deve permanecer ativo.

PEGA ESSA DICA!

Para questões de hardening de transporte, lembre-se: desabilite versões antigas do TLS (antes de 1.2), evite cifras fracas (RC4, DES, 3DES), ative HSTS com includeSubDomains e nunca desabilite firewalls. O padrão é sempre bloquear o que não é necessário.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B

Link permanente: /questoes/gp007196