Imagem de fundo

Um analista de segurança precisa realizar o hardening de um servidor Ubuntu que hospeda...

Um analista de segurança precisa realizar o hardening de um servidor Ubuntu que hospeda uma aplicação web (https) crítica. O objetivo é garantir que o servidor obtenha proteção contra ataques de interceptação. De acordo com as melhores práticas e recomendações, e considerando as capacidades nativas das versões recentes do Ubuntu, o conjunto de ações que representa a implementação correta do hardening de transporte é:


A

Instalar o módulo mod_ssl via repositórios universe e definir a diretiva SSLHonorCipherOrder como off, permitindo que o navegador do cliente escolha a cifra mais segura disponível, independentemente da configuração do servidor.


B

Habilitar o cabeçalho Strict-Transport-Security (HSTS) com o parâmetro includeSubDomains, configurar o ssl_protocols para utilizar TLSv1.2 e TLSv1.3.


C

Configurar o parâmetro ssl_protocols para aceitar TLSv1.1 e TLSv1.2, desabilitar o suporte a compressão GZIP no nível do HTTP para evitar ataques CRIME e forçar o uso de cifras baseadas em RC4 para maior compatibilidade.


D

Migrar os certificados para o formato PKCS#7 (P7B), desabilitar a renovação automática para evitar alterações não autorizadas no sistema de arquivos e configurar o parâmetro keepalive_timeout para 0, visando fechar conexões HTTPS imediatamente após cada requisição.


E

Desabilitar o firewall UFW para evitar latência no handshake TLS, configurar o servidor para operar na porta 80 e realizar o redirecionamento via software para a porta 443, garantindo que o tráfego inicial seja sempre monitorado.