Após infectar a primeira máquina, softwares invasores demoram de 24 a 48 horas para penetrar todo um ambiente computacional e, geralmente, permanecem sem serem detectados por semanas ou meses. No Windows Server 2019, dentre as estratégias para a proteção dos controladores de domínio, o administrador de redes deve:
- A)verificar se os controladores de domínio estão executando a versão mais estável do sistema operacional;
Errada, porque usar a versão mais estável não substitui medidas reais de endurecimento e não é a estratégia específica pedida para proteger controladores de domínio.
- B)executar apenas a opção de instalação do Server Core nos controladores de domínio, em vez da versão completa da GUI;
Certa, porque o Server Core reduz a superfície de ataque ao remover a interface gráfica completa e vários componentes desnecessários do controlador de domínio.
- C)desabilitar o Device Guard e o Controle de Aplicativos do Windows Defender;
Errada, porque desabilitar o Device Guard e o Controle de Aplicativos enfraquece a defesa do sistema, em vez de protegê-lo.
- D)permitir sessões de administrador (RDP/PowerShell) a partir de endereços IP das estações de trabalho, conforme a necessidade;
Errada, porque liberar sessões administrativas por RDP/PowerShell a partir de estações de trabalho amplia a exposição do controlador de domínio e aumenta o risco de acesso indevido.
- E)desbloquear o Acesso à Internet para controladores de domínio.
Errada, porque permitir acesso à Internet em controladores de domínio é uma prática insegura e contrária ao isolamento recomendado para esse tipo de servidor.
Gabarito: B
A proteção de controladores de domínio exige reduzir a superfície de ataque ao máximo. Em Windows Server 2019, isso significa evitar instalar em um DC tudo o que não for estritamente necessário, porque cada componente extra vira mais um ponto de entrada para o invasor. Quando o servidor é enxuto, há menos serviços, menos interfaces e menos brechas para explorar. Simples assim: quanto menos enfeite, menos lugar para o malware se esconder. A ideia do Server Core é justamente essa: uma instalação sem a interface gráfica completa, com menos recursos expostos e menor manutenção. Em controladores de domínio, isso ajuda a diminuir o risco de comprometimento e dificulta a ação de ameaças que costumam se mover lateralmente no ambiente depois da primeira infecção. Em termos de segurança, o Windows Server 2019 favorece a filosofia de menor superfície de ataque e maior endurecimento do sistema. Por isso, a alternativa correta é a B. Ao optar apenas pelo Server Core nos controladores de domínio, o administrador reduz a área vulnerável e fortalece a proteção do serviço mais sensível da rede. Já as demais opções vão na direção contrária: ou são genéricas demais, ou enfraquecem a segurança, ou aumentam a exposição do DC a acessos desnecessários. Esse raciocínio é coerente com boas práticas de hardening adotadas em Windows Server e com a própria documentação da Microsoft, que recomenda Server Core para funções críticas quando possível, justamente para minimizar a superfície de ataque.