Questão de Segurança da Informação — Segurança de sistemas de informação — FCC 2026
Segurança da Informação›Segurança de sistemas de informação
Código
gp007197
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Em um ambiente com Active Directory executando Windows Server, um analista de segurança descobre que o domínio permiteconsultas LDAP anônimas. Para resolver essa vulnerabilidade de forma nativa, segura e garantindo a compatibilidade do ambiente, o analista deve
Aativar a política RestrictAnonymous no nível 0 para impedir qualquer comunicação de rede que não utilize autenticaçãomútua Kerberos.
Bativar a política RestrictALI no nível 0 para impedir qualquer comunicação de rede que não utilize autenticação mútuaLDAP.
Cconfigurar uma GPO para exigir LDAP Signing e ajustar as permissões de controle de acesso (ACLs) para removeracesso de leitura do grupo Logon Anônimo.
Dhabilitar o serviço de DNSSec do Active Directory e forçar a comunicação via protocolo SMB assinado de forma anônima.
Emigrar os serviços para a porta 636, e forçar a utilização de certificados autoassinados gerados individualmente em cadaestação de trabalho para garantir que o atacante utilize um certificado comum a todos os usuários.
Revelar gabarito e comentário▾
GabaritoC — configurar uma GPO para exigir LDAP Signing e ajustar as permissões de controle de acesso (ACLs) para remover
acesso de leitura do grupo Logon Anônimo.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança de Active Directory – LDAP anônimo
Gabarito: letra C. Para eliminar consultas LDAP anônimas de forma nativa, segura e compatível, a solução correta é configurar uma GPO que exija LDAP Signing e ajustar as ACLs removendo o acesso de leitura do grupo Logon Anônimo. Essa prática é recomendada pela Microsoft e não quebra a funcionalidade do ambiente.
A vulnerabilidade de permitir consultas LDAP anônimas expõe informações do diretório a qualquer usuário não autenticado. A medida envolve dois componentes:
LDAP Signing: exige que todas as comunicações LDAP sejam assinadas, impedindo ataques de interceptação e garantindo a autenticidade.
ACLs: remover a permissão de leitura do grupo “Logon Anônimo” bloqueia o acesso anônimo aos objetos.
Medida
Descrição
Efeito sobre LDAP anônimo
Compatibilidade
LDAP Signing (GPO)
Exige assinatura digital em todas as comunicações LDAP
Impede ataques de interceptação e garante autenticidade
Mantida com sistemas que suportam assinatura
Ajuste de ACLs
Remove permissão de leitura do grupo "Logon Anônimo"
Bloqueia acesso anônimo aos objetos do diretório
Mantida, pois não altera protocolo
RestrictAnonymous nível 0
Permite consultas anônimas (configuração padrão)
Não resolve a vulnerabilidade
Pode quebrar funcionalidades
LDAPS (porta 636)
Criptografa a comunicação com certificados
Não bloqueia bind anônimo por si só
Pode gerar incompatibilidades
DNSSec + SMB assinado
Protege DNS e arquivos
Não afeta consultas LDAP
Não se aplica ao problema
Mitigação LDAP anônimo
1LDAP Signing (GPO)
Exige assinatura nas comunicações
Impede interceptação
2ACLs
Remove leitura do grupo Logon Anônimo
Bloqueia acesso anônimo a objetos
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Ativar a política RestrictAnonymous no nível 0 é contraproducente, pois o nível 0 significa "nenhuma restrição" e, na verdade, permite consultas anônimas. Além disso, a alternativa associa indevidamente a Kerberos, que não é o foco do problema (LDAP anônimo).
Alternativa B — ❌ Incorreta
Não existe política "RestrictALI" no Windows Server. A nomenclatura é incorreta e não corresponde a qualquer medida de segurança real.
Alternativa C — ✅ Correta ⟵ GABARITO
Conforme explicado, configurar uma GPO para LDAP Signing e ajustar as ACLs é a abordagem nativa, segura e que mantém a compatibilidade com sistemas legados que suportam assinatura LDAP.
Alternativa D — ❌ Incorreta
DNSSec protege o DNS, não o LDAP. Forçar SMB assinado de forma anônima não resolve consultas LDAP anônimas e ainda pode causar problemas de comunicação.
Alternativa E — ❌ Incorreta
Migrar para LDAPS (porta 636) com certificados autoassinados individuais é complexo e pode gerar incompatibilidades. Além disso, não ataca diretamente o problema do bind anônimo (a menos que seja configurado exigir autenticação, o que já é possível sem certificados).
PEGA ESSA DICA!
As medidas recomendadas pela Microsoft para mitigar consultas LDAP anônimas incluem: (1) habilitar LDAP Signing via GPO (caminho: Configuração do Computador > Políticas > Configurações do Windows > Configurações de Segurança > Políticas Locais > Opções de Segurança: "Servidor de rede LDAP: exigir assinatura"); (2) remover a permissão de leitura do grupo "Logon Anônimo" nas ACLs das unidades organizacionais. Essas ações são nativas, gratuitas e não exigem certificados.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)