Questão de Segurança da Informação — Hardening — VUNESP 2025
Segurança da Informação›Hardening
Código
vu223074
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
TIJ ( )
Uma etapa crítica para garantir a segurança de um computador é fortalecer a segurança de seu sistema operacional. Uma medida prática recomendada para promover a segurança de sistemas operacionais consiste em
Aremover serviços, aplicações e protocolos desnecessários, evitando a exposição de potenciais vulnerabilidades.
Bmanter uma única conta de usuário (login) no sistema, com permissões máximas, para uso por todos os usuários, minimizando, assim, a quantidade de logins e senhas que podem ser vazados ou descobertos.
Cdesabilitar atualizações automáticas, garantindo que os arquivos do sistema permaneçam no mesmo estado e versão do instante de sua instalação.
Ddesabilitar o protocolo TCP, considerado inseguro, já que é desnecessário para a utilização dos principais serviços da Internet.
Ehabilitar o boot legado (legacy boot) na UEFI do computador.
Revelar gabarito e comentário▾
GabaritoA — remover serviços, aplicações e protocolos desnecessários, evitando a exposição de potenciais vulnerabilidades.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Hardening de Sistemas Operacionais
Gabarito: letra A. O hardening (fortalecimento) de um sistema operacional consiste em reduzir a superfície de ataque, e uma das medidas mais fundamentais é remover serviços, aplicações e protocolos desnecessários, pois cada componente extra é uma porta de entrada potencial para vulnerabilidades. As demais alternativas propõem práticas que aumentam o risco (conta única com permissões máximas, desabilitar atualizações, desabilitar TCP, habilitar boot legado), contrariando frontalmente as boas práticas de segurança.
O conceito central aqui é o hardening (ou fortalecimento), um processo de segurança que visa reduzir a superfície de ataque de um sistema. Superfície de ataque é o conjunto de todos os pontos por onde um invasor pode tentar entrar: serviços em execução, portas abertas, aplicações instaladas, contas de usuário, protocolos habilitados, etc. Quanto maior a superfície, maiores as chances de exploração de uma vulnerabilidade. O hardening atua exatamente no sentido oposto: eliminar tudo o que não é essencial, configurar o que resta de forma segura e manter o sistema atualizado.
A lógica é simples: cada serviço, aplicação ou protocolo desnecessário é um componente a mais que pode conter falhas. Um servidor web que não precisa de FTP, por exemplo, não deve ter o serviço FTP ativo — se o serviço estiver ativo e desatualizado, um invasor pode explorar uma vulnerabilidade conhecida do FTP para obter acesso. Da mesma forma, contas de usuário que não são mais utilizadas devem ser removidas ou desabilitadas, pois são alvos fáceis para ataques de força bruta ou para acesso não autorizado.
O processo de hardening normalmente inclui, entre outras medidas:
Remover ou desabilitar serviços e aplicações desnecessários (o foco da alternativa correta);
Aplicar e manter patches de segurança atualizados (tanto do SO quanto das aplicações);
Restringir permissões de arquivos e diretórios (princípio do menor privilégio);
Impor políticas de senhas fortes e autenticação multifator (MFA);
Restringir acesso remoto a IPs autorizados e usar protocolos seguros (ex.: SSH em vez de Telnet);
Desabilitar contas de usuário inativas e remover logins padrão;
Configurar firewalls e sistemas de detecção de intrusão (IDS/IPS).
A alternativa A espelha exatamente a primeira e mais importante dessas medidas. As demais alternativas são armadilhas clássicas: propõem ações que, à primeira vista, podem parecer "seguras" (como desabilitar atualizações para "manter o sistema estável"), mas que na prática aumentam a vulnerabilidade. A banca testa se o candidato conhece o conceito de hardening e consegue identificar o que é uma boa prática de segurança.
Guarde o critério decisivo: toda medida de hardening deve reduzir a superfície de ataque ou mitigar riscos. Se a alternativa propõe algo que aumenta a superfície (mais serviços, mais contas, menos atualizações, protocolos inseguros), ela está errada. É exatamente esse filtro que vamos aplicar em cada alternativa.
Hardening (fortalecimento)
1Objetivo
Reduzir superfície de ataque
Mitigar riscos
2Boas práticas
Remover serviços/aplicações desnecessários
Aplicar patches de segurança
Menor privilégio (contas individuais)
Protocolos seguros (SSH, TLS)
Secure Boot (UEFI)
3Anti-práticas (aumentam risco)
Conta única com permissões máximas
Desabilitar atualizações
Desabilitar TCP
Boot legado (legacy boot)
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
Esta é a definição clássica de hardening. Remover serviços, aplicações e protocolos desnecessários reduz a superfície de ataque, eliminando potenciais vetores de exploração. O texto de apoio confirma: "Hardening é um processo de mapeamento das ameaças, mitigação dos riscos e execução das atividades corretivas... Normalmente, o processo inclui remover ou desabilitar nomes ou logins de utilizadores que não estejam mais em uso, além de serviços desnecessários." E ainda: "Isso geralmente é feito removendo todos os programas de software e utilitários não essenciais do computador. Embora esses programas possam oferecer recursos úteis ao utilizador, eles podem fornecer acesso 'back doors' ao sistema e, portanto, devem ser removidos para melhorar a segurança do sistema." A alternativa está correta porque descreve precisamente essa prática.
Alternativa B — ❌ Incorreta
Manter uma única conta de usuário com permissões máximas para todos é o oposto do que recomenda a segurança. Isso viola dois princípios fundamentais: o princípio do menor privilégio (cada usuário deve ter apenas as permissões necessárias para sua função) e a rastreabilidade (com uma conta compartilhada, não é possível identificar quem fez o quê). Além disso, uma conta com permissões máximas (root/administrador) usada por todos é um alvo único: se for comprometida, o invasor terá acesso total ao sistema. A prática correta é criar contas individuais com privilégios mínimos e usar escalonamento de privilégios (ex.: sudo) apenas quando necessário. O texto de apoio reforça: "Acesso ROOT restrito – Uso de escalonamento de privilégios (sudo) em vez de login direto" e "Controle de privilégios – Aplicação do princípio do menor privilégio para usuários e processos."
Alternativa C — ❌ Incorreta
Desabilitar atualizações automáticas é gravemente prejudicial à segurança. Atualizações (patches) corrigem vulnerabilidades conhecidas; sem elas, o sistema fica exposto a exploits que já têm correção disponível. O texto de apoio lista como medida de hardening: "Aplicar e manter os patches atualizados, tanto de sistema operacional quanto de aplicações" e "Atualização do sistema – Manter sistema operacional e aplicativos sempre atualizados." A alternativa tenta justificar a prática com um argumento de "estabilidade" (manter o sistema no estado original), mas isso é um falso trade-off: a estabilidade não justifica deixar vulnerabilidades abertas. A prática correta é manter as atualizações habilitadas e aplicar patches regularmente.
Alternativa D — ❌ Incorreta
Desabilitar o protocolo TCP é um absurdo técnico. O TCP é a base da comunicação na Internet — praticamente todos os serviços essenciais (HTTP, HTTPS, SSH, FTP, e-mail) dependem dele. Desabilitá-lo inviabilizaria o funcionamento do sistema em rede. A alternativa tenta confundir o candidato ao chamar o TCP de "inseguro", mas o TCP é um protocolo de transporte confiável; a segurança é garantida por camadas superiores (ex.: TLS/SSL) ou por protocolos seguros como SSH. O texto de apoio menciona "Limitação de acesso remoto – Restringir conexões a IPs autorizados e usar protocolos seguros (ex: SSH)" — ou seja, a segurança está em usar protocolos seguros, não em desabilitar o TCP. A alternativa está incorreta porque propõe uma medida que quebraria a conectividade sem trazer benefício de segurança.
Alternativa E — ❌ Incorreta
Habilitar o boot legado (legacy boot) na UEFI é uma prática insegura e contrária ao hardening. O boot legado (também chamado de BIOS/MBR) não oferece os recursos de segurança do UEFI moderno, como o Secure Boot, que verifica a assinatura digital do bootloader e impede a execução de código não autorizado durante a inicialização. Habilitar o boot legado aumenta a superfície de ataque, permitindo, por exemplo, ataques de bootkit. A prática recomendada é manter o UEFI com Secure Boot habilitado e o boot legado desabilitado. A alternativa está incorreta porque propõe uma configuração que reduz a segurança do processo de inicialização.
NÃO CAIA NESSA!
A banca explora a inversão de boas práticas: apresenta medidas que parecem "lógicas" (manter o sistema "estável" sem atualizações, "simplificar" com uma conta única, "proteger" desabilitando TCP) mas que na verdade aumentam a vulnerabilidade. O candidato que não domina o conceito de hardening pode cair na alternativa C, por exemplo, achando que "não atualizar" evita que o sistema "mude" e quebre. Lembre-se: hardening é reduzir superfície de ataque, não congelar o sistema. Fique atento a alternativas que propõem desabilitar atualizações, compartilhar contas ou usar modos legados — todas são armadilhas clássicas.
PEGA ESSA DICA!
Para questões de hardening, aplique o filtro da superfície de ataque: pergunte-se "essa medida reduz ou aumenta os pontos de entrada do sistema?". Se aumenta (mais serviços, mais contas, menos atualizações, protocolos inseguros, boot legado), está errada. Se reduz (remover serviços, restringir privilégios, atualizar, usar Secure Boot), está correta. Esse filtro resolve a maioria das questões do tema.
Gabarito: letra A — a única alternativa que descreve uma prática real de hardening, reduzindo a superfície de ataque ao remover componentes desnecessários.