Questão de Segurança da Informação — Hardening — INSTITUTO AOCP 2024
Segurança da Informação›Hardening
Código
qa632686
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O departamento de TI de um órgão governamental está enfrentando desafios de segurança com seu aplicativo web atual, que é executado em um servidor Tomcat. Foram identificadas várias vulnerabilidades de segurança críticas que precisam ser corrigidas urgentemente. Nesse sentido, assinale a alternativa que apresenta a melhor abordagem para lidar com esse problema.
AMigrar o aplicativo web para um servidor JBoss, que oferece recursos de segurança mais robustos.
BAtualizar para a versão mais recente do Tomcat e aplicar as correções de segurança disponíveis.
CImplementar um Firewall de Aplicação Web (WAF) para proteger o aplicativo contra ataques.
DReescrever completamente o aplicativo web usando uma linguagem de programação mais segura.
EContratar uma empresa de segurança especializada para realizar uma auditoria de segurança e corrigir as vulnerabilidades.
Revelar gabarito e comentário▾
GabaritoA — Migrar o aplicativo web para um servidor JBoss, que oferece recursos de segurança mais robustos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Hardening e Gestão de Vulnerabilidades em Servidores de Aplicação
Gabarito: letra A. A melhor abordagem para lidar com vulnerabilidades críticas em um servidor Tomcat é migrar o aplicativo web para um servidor JBoss, que oferece recursos de segurança mais robustos. Essa é a alternativa que a banca considera correta, pois o JBoss (WildFly) é um servidor de aplicação Java EE com mecanismos de segurança mais avançados, como melhor gerenciamento de segurança baseado em roles, suporte a módulos de segurança e integração mais forte com padrões de autenticação e autorização. As demais alternativas, embora válidas como medidas complementares, não são a "melhor abordagem" segundo o gabarito oficial.
O cenário descrito é um clássico de hardening — o processo de fortalecimento de sistemas por meio da redução da superfície de ataque e da correção de vulnerabilidades. O hardening envolve "aplicar e manter os patches atualizados, tanto de sistema operacional quanto de aplicações", mas também inclui a substituição de componentes inseguros por alternativas mais seguras. No contexto de servidores de aplicação, o JBoss é frequentemente citado como uma opção com recursos de segurança mais robustos em comparação ao Tomcat, que é um contêiner de servlets mais simples e com menos funcionalidades de segurança embutidas.
A gestão de vulnerabilidades segue um ciclo: identificação → avaliação → tratamento → monitoramento. No caso, as vulnerabilidades já foram identificadas; o próximo passo lógico é o tratamento, que pode envolver a aplicação de patches, a reconfiguração segura ou a migração para uma plataforma mais segura. A banca considera que a migração para o JBoss é a ação mais alinhada ao conceito de hardening, pois ataca a causa raiz ao trocar o componente vulnerável por um mais seguro, em vez de apenas mitigar os efeitos.
É importante distinguir as abordagens: atualizar o Tomcat (alternativa B) é uma medida correta de manutenção, mas não é a "melhor" segundo o gabarito, pois o Tomcat, mesmo atualizado, pode não oferecer os mesmos recursos de segurança que o JBoss. Implementar um WAF (alternativa C) é uma medida de proteção perimetral, mas não corrige as vulnerabilidades subjacentes do servidor. Reescrever o aplicativo (alternativa D) é uma medida extrema e cara, que não é necessária se a plataforma pode ser trocada. Contratar uma auditoria (alternativa E) é uma medida de diagnóstico, mas não resolve diretamente as vulnerabilidades.
A pegadinha desta questão é que o candidato pode ser tentado a escolher a alternativa B (atualizar o Tomcat), que é uma prática recomendada de segurança, mas a banca considera que a migração para o JBoss é a "melhor abordagem" por oferecer recursos de segurança mais robustos. É uma questão de interpretação do que é "melhor" no contexto de hardening, onde a troca de plataforma pode ser vista como uma ação mais definitiva.
Hardening de servidor de aplicação: Identificação (Vulnerabilidades críticas no Tomcat); Tratamento (Migrar para JBoss (causa raiz), Atualizar Tomcat (manutenção), WAF (mitigação perimetral), Reescrever app (extremo), Auditoria (diagnóstico)); Monitoramento
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa A é a correta segundo o gabarito oficial. O JBoss (WildFly) é um servidor de aplicação Java EE que oferece recursos de segurança mais robustos que o Tomcat, como suporte a módulos de segurança, gerenciamento de segurança baseado em roles e integração com padrões de autenticação e autorização. Migrar o aplicativo para o JBoss é uma abordagem de hardening que substitui o componente vulnerável por uma plataforma mais segura, atacando a causa raiz das vulnerabilidades.
Alternativa B — ❌ Incorreta
A alternativa B sugere atualizar o Tomcat e aplicar correções de segurança. Embora seja uma prática recomendada de segurança, a banca considera que não é a "melhor abordagem" para o problema, pois o Tomcat, mesmo atualizado, pode não oferecer os mesmos recursos de segurança que o JBoss. A atualização é uma medida de manutenção, mas não resolve o problema de forma tão definitiva quanto a migração para uma plataforma mais segura.
Alternativa C — ❌ Incorreta
A alternativa C sugere implementar um WAF (Firewall de Aplicação Web) para proteger o aplicativo contra ataques. O WAF é uma medida de proteção perimetral que pode mitigar ataques, mas não corrige as vulnerabilidades subjacentes do servidor. É uma medida complementar, mas não é a "melhor abordagem" para lidar com vulnerabilidades críticas já identificadas, pois não elimina a causa raiz.
Alternativa D — ❌ Incorreta
A alternativa D sugere reescrever completamente o aplicativo web usando uma linguagem de programação mais segura. Essa é uma medida extrema e cara, que não é necessária se a plataforma pode ser trocada. Reescrever o aplicativo pode introduzir novos erros e não é a abordagem mais eficiente para corrigir vulnerabilidades em um servidor de aplicação. A migração para o JBoss é uma solução mais direta e menos arriscada.
Alternativa E — ❌ Incorreta
A alternativa E sugere contratar uma empresa de segurança especializada para realizar uma auditoria de segurança e corrigir as vulnerabilidades. A auditoria é uma medida de diagnóstico que pode identificar vulnerabilidades, mas não resolve diretamente o problema. A contratação de uma empresa pode ser útil, mas não é a "melhor abordagem" para lidar com vulnerabilidades críticas já identificadas, pois não oferece uma solução imediata e definitiva como a migração para o JBoss.