Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança de sistemas de informação — FCC 2026

Segurança da InformaçãoSegurança de sistemas de informação
Código
gp007197
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Em um ambiente com Active Directory executando Windows Server, um analista de segurança descobre que o domínio permiteconsultas LDAP anônimas. Para resolver essa vulnerabilidade de forma nativa, segura e garantindo a compatibilidade do ambiente, o analista deve
  1. Aativar a política RestrictAnonymous no nível 0 para impedir qualquer comunicação de rede que não utilize autenticaçãomútua Kerberos.
  2. Bativar a política RestrictALI no nível 0 para impedir qualquer comunicação de rede que não utilize autenticação mútuaLDAP.
  3. Cconfigurar uma GPO para exigir LDAP Signing e ajustar as permissões de controle de acesso (ACLs) para removeracesso de leitura do grupo Logon Anônimo.
  4. Dhabilitar o serviço de DNSSec do Active Directory e forçar a comunicação via protocolo SMB assinado de forma anônima.
  5. Emigrar os serviços para a porta 636, e forçar a utilização de certificados autoassinados gerados individualmente em cadaestação de trabalho para garantir que o atacante utilize um certificado comum a todos os usuários.
Revelar gabarito e comentário

GabaritoC — configurar uma GPO para exigir LDAP Signing e ajustar as permissões de controle de acesso (ACLs) para remover acesso de leitura do grupo Logon Anônimo.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança de Active Directory – LDAP anônimo

Gabarito: letra C. Para eliminar consultas LDAP anônimas de forma nativa, segura e compatível, a solução correta é configurar uma GPO que exija LDAP Signing e ajustar as ACLs removendo o acesso de leitura do grupo Logon Anônimo. Essa prática é recomendada pela Microsoft e não quebra a funcionalidade do ambiente.

A vulnerabilidade de permitir consultas LDAP anônimas expõe informações do diretório a qualquer usuário não autenticado. A medida envolve dois componentes:

  • LDAP Signing: exige que todas as comunicações LDAP sejam assinadas, impedindo ataques de interceptação e garantindo a autenticidade.

  • ACLs: remover a permissão de leitura do grupo “Logon Anônimo” bloqueia o acesso anônimo aos objetos.

Medida

Descrição

Efeito sobre LDAP anônimo

Compatibilidade

LDAP Signing (GPO)

Exige assinatura digital em todas as comunicações LDAP

Impede ataques de interceptação e garante autenticidade

Mantida com sistemas que suportam assinatura

Ajuste de ACLs

Remove permissão de leitura do grupo "Logon Anônimo"

Bloqueia acesso anônimo aos objetos do diretório

Mantida, pois não altera protocolo

RestrictAnonymous nível 0

Permite consultas anônimas (configuração padrão)

Não resolve a vulnerabilidade

Pode quebrar funcionalidades

LDAPS (porta 636)

Criptografa a comunicação com certificados

Não bloqueia bind anônimo por si só

Pode gerar incompatibilidades

DNSSec + SMB assinado

Protege DNS e arquivos

Não afeta consultas LDAP

Não se aplica ao problema

Mitigação LDAP anônimo
  • 1LDAP Signing (GPO)
    • Exige assinatura nas comunicações
    • Impede interceptação
  • 2ACLs
    • Remove leitura do grupo Logon Anônimo
    • Bloqueia acesso anônimo a objetos
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Ativar a política RestrictAnonymous no nível 0 é contraproducente, pois o nível 0 significa "nenhuma restrição" e, na verdade, permite consultas anônimas. Além disso, a alternativa associa indevidamente a Kerberos, que não é o foco do problema (LDAP anônimo).

Alternativa B — ❌ Incorreta

Não existe política "RestrictALI" no Windows Server. A nomenclatura é incorreta e não corresponde a qualquer medida de segurança real.

Alternativa C — ✅ Correta ⟵ GABARITO

Conforme explicado, configurar uma GPO para LDAP Signing e ajustar as ACLs é a abordagem nativa, segura e que mantém a compatibilidade com sistemas legados que suportam assinatura LDAP.

Alternativa D — ❌ Incorreta

DNSSec protege o DNS, não o LDAP. Forçar SMB assinado de forma anônima não resolve consultas LDAP anônimas e ainda pode causar problemas de comunicação.

Alternativa E — ❌ Incorreta

Migrar para LDAPS (porta 636) com certificados autoassinados individuais é complexo e pode gerar incompatibilidades. Além disso, não ataca diretamente o problema do bind anônimo (a menos que seja configurado exigir autenticação, o que já é possível sem certificados).

PEGA ESSA DICA!

As medidas recomendadas pela Microsoft para mitigar consultas LDAP anônimas incluem: (1) habilitar LDAP Signing via GPO (caminho: Configuração do Computador > Políticas > Configurações do Windows > Configurações de Segurança > Políticas Locais > Opções de Segurança: "Servidor de rede LDAP: exigir assinatura"); (2) remover a permissão de leitura do grupo "Logon Anônimo" nas ACLs das unidades organizacionais. Essas ações são nativas, gratuitas e não exigem certificados.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra C.

Link permanente: /questoes/gp007197