Questão de Segurança da Informação — Hardening — VUNESP 2025
Segurança da Informação›Hardening
Código
vu223060
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )
Assinale a alternativa que corresponde a uma prática adequada para hardening de servidores Linux.
ADar preferência ao uso do protocolo Telnet, considerado mais moderno, em substituição ao SSH.
BHabilitar todos os serviços que vêm por padrão na distribuição Linux instalada, mesmo que não utilizados, pois cada um adiciona um aspecto extra de segurança.
CDar preferência por manter contas de usuário com senha vazia, pois estas não podem ser descobertas por ataques de força bruta (brute force attacks).
DDesabilitar o login do usuário root, dando preferência ao uso do comando sudo.
EModificar o UID de contas de usuário que não são root para 0, garantindo que não tenham permissões máximas de acesso ao sistema.
Revelar gabarito e comentário▾
GabaritoD — Desabilitar o login do usuário root, dando preferência ao uso do comando sudo.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Hardening de servidores Linux
Gabarito: letra D. Desabilitar o login do usuário root e usar o comando sudo é uma prática clássica e recomendada de hardening, pois reduz a superfície de ataque ao eliminar o acesso direto com privilégios máximos. As demais alternativas propõem exatamente o oposto do que a segurança determina: Telnet em vez de SSH, habilitar serviços desnecessários, senhas vazias e UID 0 para usuários comuns.
Hardening é o processo de endurecer um sistema, reduzindo suas vulnerabilidades por meio da remoção de serviços e softwares desnecessários, aplicação de patches, configuração segura de permissões e políticas de senha fortes. O objetivo é eliminar o máximo possível de riscos, pois cada serviço ou conta extra é uma porta de entrada potencial para um atacante. No Linux, uma das medidas mais eficazes é não permitir login direto como root, forçando os administradores a usar sudo para executar comandos com privilégios elevados. Isso cria uma trilha de auditoria (quem executou o quê) e impede que um invasor que comprometa uma conta comum obtenha automaticamente o controle total do sistema.
A prática de desabilitar o login root é amplamente adotada em distribuições como Ubuntu, que já vem configurada para usar sudo. O sudo permite que usuários autorizados executem comandos como root, mas exige autenticação e registra as ações, aumentando a responsabilização. Além disso, reduz o risco de erros catastróficos, pois o administrador precisa pensar antes de executar um comando com privilégios totais.
A alternativa D é a única que segue os princípios de menor privilégio e defesa em profundidade, que são fundamentais no hardening. As outras alternativas são armadilhas clássicas: propõem práticas que aumentam a exposição do sistema, como usar protocolos inseguros, habilitar serviços desnecessários, manter senhas vazias ou dar privilégios de root a usuários comuns.
NÃO CAIA NESSA!
A banca explora a inversão de boas práticas: cada alternativa errada apresenta uma prática que parece plausível, mas é exatamente o oposto do que o hardening recomenda. Por exemplo, a alternativa E sugere modificar o UID para 0, o que na verdade dá privilégios de root, em vez de removê-los. Fique atento a esse padrão: em questões de segurança, desconfie de alternativas que propõem "aumentar permissões" ou "habilitar mais coisas" — o hardening é sobre reduzir.
Hardening de servidores Linux: Princípios (Menor privilégio, Reduzir superfície de ataque, Defesa em profundidade); Práticas recomendadas (Desabilitar login root, Usar sudo (auditoria), Remover serviços desnecessários, Políticas de senha forte); Práticas anti-hardening (Telnet em vez de SSH, Habilitar todos os serviços, Senhas vazias, UID 0 para usuários comuns)
Alternativa A — ❌ Incorreta
O Telnet é um protocolo inseguro, pois transmite dados, incluindo senhas, em texto puro (sem criptografia). O SSH (Secure Shell) é o protocolo moderno e seguro, que criptografa toda a comunicação. A alternativa inverte a realidade: o Telnet é mais antigo e inseguro, não mais moderno. Usar Telnet em vez de SSH é uma prática anti-hardening, pois expõe credenciais a ataques de interceptação (sniffing).
Alternativa B — ❌ Incorreta
Habilitar todos os serviços padrão é o oposto do hardening. Cada serviço ativo aumenta a superfície de ataque, pois pode conter vulnerabilidades ou ser mal configurado. O hardening recomenda desabilitar todos os serviços não utilizados, removendo programas desnecessários que podem servir como "backdoors". A alternativa sugere que cada serviço adiciona segurança, o que é falso: serviços extras adicionam risco, não segurança.
Alternativa C — ❌ Incorreta
Senhas vazias são extremamente inseguras. Embora não possam ser descobertas por força bruta (pois não há o que adivinhar), qualquer pessoa que obtenha acesso à conta pode entrar sem senha. Além disso, muitos sistemas nem permitem login com senha vazia, e políticas de segurança exigem senhas fortes. O hardening impõe políticas de senha forte, com complexidade e comprimento mínimos, nunca senhas vazias.
Alternativa D — ✅ Correta ⟵ GABARITO
Desabilitar o login do usuário root e usar sudo é uma prática recomendada de hardening. Isso impede que um atacante tente adivinhar a senha do root diretamente e força o uso de contas com privilégios limitados, que podem ser auditadas. O sudo permite que usuários autorizados executem comandos administrativos, mas com registro e controle. Essa medida segue o princípio do menor privilégio e é amplamente adotada em distribuições Linux modernas.
Alternativa E — ❌ Incorreta
Modificar o UID de contas de usuário para 0 é perigosíssimo: o UID 0 é o do root, ou seja, dar UID 0 a um usuário comum concede a ele privilégios máximos, exatamente o oposto do que a alternativa afirma. Isso eliminaria a separação de privilégios e permitiria que qualquer usuário com UID 0 controlasse o sistema. O hardening busca reduzir privilégios, nunca aumentá-los.