Com o aumento no número de violações de segurança da rede do Tribunal de Contas do Estado de São Paulo (TCE SP), este resolveu contratar a empresa Z para que faça o hardening em sua rede. Hardening é uma coleção de ferramentas, técnicas e práticas recomendadas para reduzir as vulnerabilidades em softwares, sistemas, infraestrutura, firmwares e hardwares. Sua execução possui etapas comuns independentemente da referência adotada e está dividida em 9 etapas. A empresa Z está usando ferramentas para verificar a eficácia da implementação e emitindo alertas para possíveis comprometimentos de algum procedimento. A empresa Z encontra-se na fase de verificação da:
- A)compatibilidade dos procedimentos de rollback;
Errada, porque rollback é o procedimento de reversão de mudanças, não a fase de verificação da aplicação do hardening.
- B)compatibilidade em ambiente de produção;
Errada, porque compatibilidade em produção trata de avaliar se a solução funciona no ambiente real, e não de conferir conformidade com o padrão de segurança.
- C)conformidade da aplicação do hardening;
Certa, porque a descrição fala em testar a eficácia da implementação e checar se os procedimentos foram cumpridos, o que caracteriza conformidade do hardening.
- D)implementação do hardening no ambiente de produção;
Errada, porque implementação em produção é a execução das mudanças no ambiente, não a etapa de validação posterior.
- E)atualização do hardening.
Errada, porque atualização do hardening envolve revisar ou refazer ajustes, não verificar se o que foi aplicado está conforme.
Gabarito: C
Hardening é, em termos simples, o “aperto de parafusos” da segurança: você reduz a superfície de ataque, desativa o que não é necessário, ajusta configurações e cria barreiras para dificultar violações. Em geral, esse processo passa por etapas como definição do padrão, aplicação das configurações, testes, validação, monitoramento e correções. A ideia é sair de um ambiente “fofo” para um ambiente mais resistente, sem depender de sorte. No enunciado, a empresa Z está usando ferramentas para verificar se a implementação funcionou e emitindo alertas caso algum procedimento tenha sido comprometido. Isso descreve a fase de verificação de conformidade: conferir se o hardening foi aplicado como previsto e se as medidas seguem o padrão estabelecido. Em outras palavras, não basta instalar e torcer - é preciso checar se ficou conforme o desenho. Por isso, o gabarito é a alternativa C. A fase citada não é a de implantação em si, nem a de rollback, atualização ou teste de compatibilidade; é a etapa de auditoria/validação da aderência do ambiente às regras de hardening. Em doutrina de segurança da informação, essa lógica aparece como monitoramento e validação contínua das configurações seguras, muito alinhada à prática de gestão de vulnerabilidades. Na visão de prova, quando aparecer expressão como “verificar a eficácia”, “emitir alertas” ou “checar conformidade”, pense imediatamente em validação de aderência, não em instalação. A banca gosta de trocar o nome da fase, mas a pista está no verbo: verificar se o ambiente está obedecendo ao padrão.