Hardening de sistemas
O que é Hardening de sistemas?
Hardening de sistemasRedução da superfície de ataque de um sistema removendo recursos desnecessários, apertando configurações e impondo valores seguros por padrão.
O hardening transforma sistemas recém-instalados em sistemas resilientes ao desativar serviços não usados, remover contas padrão, aplicar menor privilégio, exigir autenticação forte, ativar criptografia, configurar logging e restringir a exposição de rede. Aplica-se a sistemas operacionais, aplicações, bancos de dados, contêineres, serviços em nuvem, dispositivos de rede e firmware.
Em vez de inventar controles para cada host, os profissionais adotam baselines publicados. Os CIS Benchmarks fornecem guias de hardening versionados e por consenso para centenas de tecnologias, com dois níveis de perfil; a conformidade pode ser medida automaticamente com o CIS-CAT contra os CIS Controls legíveis por máquina. Em contextos de governo e defesa dos EUA, os STIGs da DISA são obrigatórios, distribuídos como conteúdo SCAP e auditados com ferramentas como o OpenSCAP. Catálogos de controles mais amplos incluem o NIST SP 800-53 e o NIST SP 800-123, focado em servidores. Em vez de percorrer configurações manualmente, as equipes codificam o baseline como Ansible, Chef ou Puppet e o impõem continuamente, evitando o desvio de configuração (drift).
O hardening complementa — mas nunca substitui — a aplicação de patches: mesmo um host totalmente corrigido pode ser explorado se expuser um compartilhamento anônimo, mantiver um endpoint de depuração aberto ou executar um interpretador desnecessário. A defesa em profundidade combina um baseline endurecido com monitoramento, de modo que os desvios sejam detectados e revertidos.
flowchart TB
A[Sistema padrão<br/>ampla superfície de ataque] --> B[Selecionar baseline<br/>CIS Benchmark · DISA STIG · NIST 800-53]
B --> C[Aplicar controles<br/>desativar serviços · menor privilégio · criptografia · logging]
C --> D[Automatizar via IaC<br/>Ansible / Chef / Puppet]
D --> E[Auditar conformidade<br/>CIS-CAT · OpenSCAP]
E --> F{Desvio ou lacunas?}
F -->|Sim| C
F -->|Não| G[Baseline endurecido<br/>monitorado continuamente]● Exemplos
- 01
Fazer hardening de um servidor Linux desativando o SSH como root, aplicando SELinux e removendo compiladores em produção.
- 02
Fazer hardening de Kubernetes impondo Pod Security Standards e desativando o endpoint anônimo da API.
● Perguntas frequentes
O que é Hardening de sistemas?
Redução da superfície de ataque de um sistema removendo recursos desnecessários, apertando configurações e impondo valores seguros por padrão. Pertence à categoria Defesa e operações da cibersegurança.
O que significa Hardening de sistemas?
Redução da superfície de ataque de um sistema removendo recursos desnecessários, apertando configurações e impondo valores seguros por padrão.
Como se defender contra Hardening de sistemas?
As defesas contra Hardening de sistemas costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Hardening de sistemas?
Nomes alternativos comuns: Hardening de SO, Hardening de servidores.