0Pricing
Security+ Academy · Aula

Fortalecimento do OS: aplicação de correções, configuração de referência e referências CIS

Aplique técnicas de fortalecimento do OS — desative serviços desnecessários, imponha configurações de referência e use referências CIS — para reduzir a superfície de ataque.

Fortalecimento do OS: aplicação de correções, configuração de referência e referências CIS é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

O que é o fortalecimento do OS

O fortalecimento do OS é o processo de reduzir a superfície de ataque de um sistema operacional removendo recursos desnecessários, aplicando configurações de segurança e mantendo o sistema atualizado com patches. Um sistema operacional recém-instalado não é seguro por padrão — ele prioriza a usabilidade, habilitando serviços e recursos que muitos usuários podem querer, mas que a maioria dos servidores corporativos não precisa. Cada serviço habilitado, porta aberta e credencial padrão é um possível ponto de entrada para invasores. O fortalecimento fecha sistematicamente esses pontos de entrada antes que o sistema entre em produção.

Gestão de patches

A gestão de patches é o processo de identificar, testar e aplicar atualizações de software que corrigem vulnerabilidades de segurança. Um sistema sem patches é um dos alvos mais fáceis de explorar — muitas violações graves (Equifax em 2017, WannaCry em 2017) exploraram vulnerabilidades conhecidas e já corrigidas que as organizações simplesmente não haviam aplicado. Um processo maduro de gestão de patches define: identificação de patches (assinar avisos dos fornecedores e feeds de CVE), classificação de criticidade (Emergency/Critical/High/Medium), prazos de teste (patches críticos em até 48–72 horas em muitos referenciais) e verificação da implantação.

# Patch criticality SLA example
CVSS Score     SLA           Notes
----------     ----------    ----------------------
9.0 - 10.0     48 hours      Emergency patch cycle
7.0 - 8.9      7 days        Critical patch cycle
4.0 - 6.9      30 days       Standard patch cycle
0.1 - 3.9      90 days       Routine patch cycle

# Verify patch application:
# Windows: Get-HotFix | Where-Object {$_.HotFixID -eq 'KB5023706'}
# Linux:   dpkg -l | grep package_name

Desativação de serviços desnecessários

Cada serviço em execução é um possível vetor de ataque. O fortalecimento do OS começa com uma auditoria de serviços: liste todos os serviços em execução, identifique sua finalidade e desative aqueles que não forem necessários para a função do sistema. No Windows Server, funções como Spooler de impressão, Registro remoto e LLMNR são frequentemente desativadas em servidores que não precisam delas. No Linux, serviços como rpcbind, cups (impressão) e avahi (mDNS) são candidatos típicos. O princípio é: se não precisar, desative.

# Windows: disable unnecessary service
SC config 'Spooler' start= disabled
SC stop 'Spooler'

# Linux: disable unused services
systemctl disable cups
systemctl stop cups
systemctl disable avahi-daemon
systemctl stop avahi-daemon

# Verify no unnecessary ports are listening:
ss -tulnp  # Linux
netstat -an | findstr LISTENING  # Windows

Remoção de software desnecessário

Software instalado que não é usado representa um risco desnecessário. Cada pacote introduz possíveis vulnerabilidades — até mesmo softwares bem mantidos têm CVEs. O fortalecimento do OS inclui: remover ambientes de execução de linguagens que não sejam exigidos pelos aplicativos (Python, Perl e Ruby em servidores Web), remover ferramentas de desenvolvimento (compiladores e depuradores em sistemas de produção) e remover pacotes de aplicativos padrão fornecidos com imagens de OS (servidores FTP, clientes telnet e agentes SNMP). As imagens de contêiner devem usar imagens base mínimas (Alpine, scratch, distroless) pelo mesmo motivo.

# Remove unused packages (Debian/Ubuntu)
apt purge telnet ftp netcat python2 perl
apt autoremove

# Remove unused packages (RHEL/CentOS)
yum remove telnet ftp nmap-ncat

# Check what is installed:
dpkg -l | grep -i 'telnet\|ftp\|netcat'

Protegendo Accounts padrão

Accounts padrão com nomes de usuário e Passwords conhecidos estão entre as primeiras coisas que os atacantes tentam explorar. Etapas de proteção: desabilite o Account Administrator integrado (Windows) e renomeie-o se não for possível desabilitá-lo; renomeie o Account root ou restrinja o acesso SSH do root (Linux); altere todos os Passwords padrão em dispositivos, bancos de dados e aplicativos antes que cheguem ao ambiente de produção; remova os Accounts de convidado; e desabilite os Accounts de serviço que não exigem logon interativo. Uma ferramenta de scan como o Nessus sinalizará as credenciais padrão como descobertas críticas.

# Linux: disable root SSH login
# Edit /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
AllowUsers admin_user service_user

# Restart SSH:
systemctl restart sshd

# Windows: disable built-in Administrator
net user Administrator /active:no

# Rename (via Group Policy):
# Computer Config > Windows Settings > Security Settings
# > Local Policies > Security Options
# > 'Accounts: Rename administrator account'

Permissões do sistema de arquivos e privilégio mínimo

Permissões seguras do sistema de arquivos impõem o privilégio mínimo no OS. Processos de servidores Web não devem ter acesso de gravação aos diretórios que servem. Accounts de aplicativos não devem ter acesso de leitura a arquivos de configuração que contenham credenciais. No Linux, os binaries setuid e setgid devem ser auditados, pois são executados com privilégios elevados independentemente de quem os execute. No Windows, as permissões NTFS e a auditoria de DACL garantem que diretórios confidenciais (hive SAM, cópias shadow e armazenamentos de credenciais) sejam acessíveis somente a processos autorizados.

# Find setuid/setgid binaries (Linux)
find / -perm /4000 -o -perm /2000 2>/dev/null

# Secure web root permissions
chown -R root:www-data /var/www/html
chmod -R 755 /var/www/html
chmod 640 /var/www/html/config.php

# Check overly permissive files
find /etc -perm -o+w 2>/dev/null  # world-writable in /etc

Benchmarks CIS

Os CIS Benchmarks são guias gratuitos de proteção, desenvolvidos pela comunidade, para sistemas operacionais, aplicativos e plataformas de nuvem específicos. Cada benchmark contém centenas de recomendações específicas de configuração, com justificativa, etapas de correção e comandos de auditoria. Os CIS Benchmarks usam dois níveis de perfil: Level 1 — configurações básicas e amplamente aplicáveis que não restringem a funcionalidade; Level 2 — configurações avançadas para ambientes de alta segurança que podem afetar a usabilidade. Existem benchmarks para Windows Server, Ubuntu/RHEL, macOS, Docker, Kubernetes, AWS, Azure, GCP, navegadores e bancos de dados.

# CIS Benchmark check example (Linux L1)
# CIS Ubuntu 22.04 - 1.1.1.1 Disable cramfs
modprobe -n -v cramfs 2>&1 | grep -q 'Module cramfs not found'
# Expected: Module cramfs not found OR 'install /bin/false'

# Remediate:
echo 'install cramfs /bin/false' >> /etc/modprobe.d/CIS.conf

# CIS Windows - Account Lockout threshold
# secedit /export /cfg secpol.txt
# Check: LockoutBadCount = 5 (not 0)

Gerenciamento da configuração de referência

Uma linha de base de segurança é um conjunto documentado de configurações que todo sistema de uma categoria de função deve atender. As linhas de base são aplicadas por meio de Group Policy Objects (GPOs) no Windows, playbooks do Ansible, cookbooks do Chef ou manifestos do Puppet no Linux. As ferramentas de gerenciamento de configuração permitem a detecção de desvios: se um sistema se desviar da linha de base aprovada (por exemplo, se um serviço for reativado), alertas automatizados e a correção automática poderão restaurá-lo à conformidade. O NIST SP 800-128 fornece orientações sobre o gerenciamento de configuração com foco em segurança para sistemas federais.

# Ansible hardening playbook snippet
- name: Disable ICMP redirects
  sysctl:
    name: net.ipv4.conf.all.accept_redirects
    value: '0'
    state: present
    reload: yes

- name: Enable address space layout randomization
  sysctl:
    name: kernel.randomize_va_space
    value: '2'
    state: present
    reload: yes

Registro de auditoria e monitoramento

A proteção não se resume à prevenção — o registro e o monitoramento são igualmente importantes. Configure as políticas de auditoria para capturar: eventos de autenticação (sucesso e falha), elevação de privilégios, acesso a objetos (leituras de arquivos confidenciais), criação de processos (com argumentos de linha de comando) e eventos de conexão de rede. Os registros devem ser encaminhados para um SIEM centralizado quase em tempo real, para que invasores locais com direitos de administrador não possam encobrir seus rastros limpando os registros de eventos. Retenha os registros por pelo menos 12 meses, conforme a maioria das estruturas de conformidade.

# Enable Windows audit policy (Group Policy)
auditpol /set /category:'Logon/Logoff' /success:enable /failure:enable
auditpol /set /category:'Process Creation' /success:enable
auditpol /set /subcategory:'Privilege Use' /success:enable /failure:enable

# Linux: configure auditd for privilege use
echo '-a always,exit -F arch=b64 -S execve -k exec_track' >> /etc/audit/rules.d/audit.rules
echo '-w /etc/sudoers -p wa -k priv_change' >> /etc/audit/rules.d/audit.rules
augenrules --load

Varredura automatizada de conformidade

A verificação manual dos benchmarks de proteção em todos os sistemas é impraticável em grande escala. As ferramentas de varredura de conformidade automatizam essa verificação. O OpenSCAP (código aberto) aplica conteúdo SCAP a sistemas Linux e gera relatórios HTML que mostram verificações aprovadas, reprovadas e não aplicáveis. O Nessus inclui políticas de benchmark CIS. O Microsoft Security Compliance Toolkit avalia sistemas Windows em relação às linhas de base da Microsoft. Essas ferramentas são executadas regularmente (semanal ou mensalmente), e os desvios acionam tickets de correção no sistema de gerenciamento de mudanças.

# OpenSCAP compliance scan (RHEL/CentOS)
oscap xccdf eval \
  --profile xccdf_org.ssgproject.content_profile_cis \
  --results results.xml \
  --report report.html \
  /usr/share/xml/scap/ssg/content/ssg-rhel9-ds.xml

# Generate remediation script
oscap xccdf generate fix \
  --fix-type bash \
  --result-id '' \
  results.xml > remediation.sh

Group Policy e modelos de segurança

Em domínios Windows, os Group Policy Objects (GPOs) são o principal mecanismo para aplicar e impor linhas de base de segurança em grande escala. Os modelos de segurança (arquivos .inf predefinidos ou personalizados) podem ser importados para os GPOs para configurar centenas de definições simultaneamente: política de Account, política de auditoria, atribuição de direitos de User, Options de segurança e valores do registro. O snap-in Security Configuration and Analysis e a ferramenta de linha de comando secedit comparam as definições atuais com um modelo definido e geram relatórios de conformidade. Os GPOs são aplicados na inicialização e em intervalos regulares, garantindo que os desvios da linha de base sejam corrigidos automaticamente.

# Apply security template via secedit
secedit /configure /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_apply.log

# Analyze current config vs template
secedit /analyze /db %windir%\security\local.sdb \
  /cfg C:\Templates\CIS_Level1_Server2022.inf \
  /log secedit_analysis.log

# View result: settings marked as compliant or non-compliant

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: o fortalecimento do OS reduz a superfície de ataque ao desabilitar serviços, remover software, proteger Accounts e aplicar permissões de privilégio mínimo; o gerenciamento de patches elimina vulnerabilidades conhecidas com SLAs baseados em criticidade; e os CIS Benchmarks fornecem orientações de configuração Level 1 (básica) e Level 2 (avançada), impostas por meio de ferramentas automatizadas de varredura de conformidade. A seguir, exploraremos o Mobile Device Management e as políticas de BYOD.

Perguntas Frequentes

A aula “Fortalecimento do OS: aplicação de correções, configuração de referência e referências CIS” é grátis?

Sim — o texto completo de “Fortalecimento do OS: aplicação de correções, configuração de referência e referências CIS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Fortalecimento do OS: aplicação de correções, configuração de referência e referências CIS”?

Aplique técnicas de fortalecimento do OS — desative serviços desnecessários, imponha configurações de referência e use referências CIS — para reduzir a superfície de ataque. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Fortalecimento do OS: aplicação de correções, configuração de referência e referências CIS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Plataformas de antivírus, EDR e XDR
  2. Fortalecimento do OS: aplicação de correções, configuração de referência e referências CIS
  3. Gerenciamento de Dispositivos Móveis (MDM) e Políticas de BYOD
  4. Firewall Baseado no Host e Lista de Permissões de Aplicativos
← Voltar para Security+ Academy