Pular para o conteúdo principal

Questão de Segurança da Informação — Hardening — INSTITUTO AOCP 2024

Segurança da InformaçãoHardening
Código
qa632686
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O departamento de TI de um órgão governamental está enfrentando desafios de segurança com seu aplicativo web atual, que é executado em um servidor Tomcat. Foram identificadas várias vulnerabilidades de segurança críticas que precisam ser corrigidas urgentemente.   Nesse sentido, assinale a alternativa que apresenta a melhor abordagem para lidar com esse problema.
  1. AMigrar o aplicativo web para um servidor JBoss, que oferece recursos de segurança mais robustos.
  2. BAtualizar para a versão mais recente do Tomcat e aplicar as correções de segurança disponíveis.
  3. CImplementar um Firewall de Aplicação Web (WAF) para proteger o aplicativo contra ataques.
  4. DReescrever completamente o aplicativo web usando uma linguagem de programação mais segura.
  5. EContratar uma empresa de segurança especializada para realizar uma auditoria de segurança e corrigir as vulnerabilidades.
Revelar gabarito e comentário

GabaritoA — Migrar o aplicativo web para um servidor JBoss, que oferece recursos de segurança mais robustos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Hardening e Gestão de Vulnerabilidades em Servidores de Aplicação

Gabarito: letra A. A melhor abordagem para lidar com vulnerabilidades críticas em um servidor Tomcat é migrar o aplicativo web para um servidor JBoss, que oferece recursos de segurança mais robustos. Essa é a alternativa que a banca considera correta, pois o JBoss (WildFly) é um servidor de aplicação Java EE com mecanismos de segurança mais avançados, como melhor gerenciamento de segurança baseado em roles, suporte a módulos de segurança e integração mais forte com padrões de autenticação e autorização. As demais alternativas, embora válidas como medidas complementares, não são a "melhor abordagem" segundo o gabarito oficial.

O cenário descrito é um clássico de hardening — o processo de fortalecimento de sistemas por meio da redução da superfície de ataque e da correção de vulnerabilidades. O hardening envolve "aplicar e manter os patches atualizados, tanto de sistema operacional quanto de aplicações", mas também inclui a substituição de componentes inseguros por alternativas mais seguras. No contexto de servidores de aplicação, o JBoss é frequentemente citado como uma opção com recursos de segurança mais robustos em comparação ao Tomcat, que é um contêiner de servlets mais simples e com menos funcionalidades de segurança embutidas.

A gestão de vulnerabilidades segue um ciclo: identificação → avaliação → tratamento → monitoramento. No caso, as vulnerabilidades já foram identificadas; o próximo passo lógico é o tratamento, que pode envolver a aplicação de patches, a reconfiguração segura ou a migração para uma plataforma mais segura. A banca considera que a migração para o JBoss é a ação mais alinhada ao conceito de hardening, pois ataca a causa raiz ao trocar o componente vulnerável por um mais seguro, em vez de apenas mitigar os efeitos.

É importante distinguir as abordagens: atualizar o Tomcat (alternativa B) é uma medida correta de manutenção, mas não é a "melhor" segundo o gabarito, pois o Tomcat, mesmo atualizado, pode não oferecer os mesmos recursos de segurança que o JBoss. Implementar um WAF (alternativa C) é uma medida de proteção perimetral, mas não corrige as vulnerabilidades subjacentes do servidor. Reescrever o aplicativo (alternativa D) é uma medida extrema e cara, que não é necessária se a plataforma pode ser trocada. Contratar uma auditoria (alternativa E) é uma medida de diagnóstico, mas não resolve diretamente as vulnerabilidades.

A pegadinha desta questão é que o candidato pode ser tentado a escolher a alternativa B (atualizar o Tomcat), que é uma prática recomendada de segurança, mas a banca considera que a migração para o JBoss é a "melhor abordagem" por oferecer recursos de segurança mais robustos. É uma questão de interpretação do que é "melhor" no contexto de hardening, onde a troca de plataforma pode ser vista como uma ação mais definitiva.

1Identificação
Vulnerabilidades críticas no Tomcat
2Tratamento
Migrar para JBoss (causa raiz)
Atualizar Tomcat (manutenção)
WAF (mitigação perimetral)
Reescrever app (extremo)
Auditoria (diagnóstico)
3Monitoramento
Hardening de servidor de aplicação
LEVELsoulevel.com.br
Hardening de servidor de aplicação: Identificação (Vulnerabilidades críticas no Tomcat); Tratamento (Migrar para JBoss (causa raiz), Atualizar Tomcat (manutenção), WAF (mitigação perimetral), Reescrever app (extremo), Auditoria (diagnóstico)); Monitoramento

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa A é a correta segundo o gabarito oficial. O JBoss (WildFly) é um servidor de aplicação Java EE que oferece recursos de segurança mais robustos que o Tomcat, como suporte a módulos de segurança, gerenciamento de segurança baseado em roles e integração com padrões de autenticação e autorização. Migrar o aplicativo para o JBoss é uma abordagem de hardening que substitui o componente vulnerável por uma plataforma mais segura, atacando a causa raiz das vulnerabilidades.

Alternativa B — ❌ Incorreta

A alternativa B sugere atualizar o Tomcat e aplicar correções de segurança. Embora seja uma prática recomendada de segurança, a banca considera que não é a "melhor abordagem" para o problema, pois o Tomcat, mesmo atualizado, pode não oferecer os mesmos recursos de segurança que o JBoss. A atualização é uma medida de manutenção, mas não resolve o problema de forma tão definitiva quanto a migração para uma plataforma mais segura.

Alternativa C — ❌ Incorreta

A alternativa C sugere implementar um WAF (Firewall de Aplicação Web) para proteger o aplicativo contra ataques. O WAF é uma medida de proteção perimetral que pode mitigar ataques, mas não corrige as vulnerabilidades subjacentes do servidor. É uma medida complementar, mas não é a "melhor abordagem" para lidar com vulnerabilidades críticas já identificadas, pois não elimina a causa raiz.

Alternativa D — ❌ Incorreta

A alternativa D sugere reescrever completamente o aplicativo web usando uma linguagem de programação mais segura. Essa é uma medida extrema e cara, que não é necessária se a plataforma pode ser trocada. Reescrever o aplicativo pode introduzir novos erros e não é a abordagem mais eficiente para corrigir vulnerabilidades em um servidor de aplicação. A migração para o JBoss é uma solução mais direta e menos arriscada.

Alternativa E — ❌ Incorreta

A alternativa E sugere contratar uma empresa de segurança especializada para realizar uma auditoria de segurança e corrigir as vulnerabilidades. A auditoria é uma medida de diagnóstico que pode identificar vulnerabilidades, mas não resolve diretamente o problema. A contratação de uma empresa pode ser útil, mas não é a "melhor abordagem" para lidar com vulnerabilidades críticas já identificadas, pois não oferece uma solução imediata e definitiva como a migração para o JBoss.

Gabarito: letra A

Link permanente: /questoes/qa632686