Questão de Segurança da Informação — Segurança de sistemas de informação — CESPE / CEBRASPE 2021
Segurança da Informação›Segurança de sistemas de informação
Código
ce130592
Banca
CESPE / CEBRASPE
Órgão
TJ-RJ
Ano
2021
Nível
Superior
Cargo
Analista Judiciário - Analista de Segurança da Informação
O OWASP (Open Web Application Security Project) criou um conjunto de listas de verificação de práticas de programação segura para as diversas etapas ou tarefas do desenvolvimento de software, como a gestão de sessões, com os seguintes itens de verificação:
I não permitir logins persistentes;
II não permitir conexões simultâneas com o mesmo identificador de usuário;
III utilizar apenas pedidos POST para transmitir credenciais de autenticação.
Considerando a gestão de sessões, no desenvolvimento seguro de software, assinale a opção correta.
AApenas o item I está certo.
BApenas o item III está certo.
CApenas os itens I e II estão certos.
DApenas os itens II e III estão certos.
ETodos os itens estão certos.
Revelar gabarito e comentário▾
GabaritoC — Apenas os itens I e II estão certos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OWASP – Gestão de Sessões
Gabarito: letra C. Apenas os itens I e II estão corretos de acordo com as práticas de segurança do OWASP para gestão de sessões. O item III, embora seja uma boa prática de segurança, diz respeito à autenticação (transmissão de credenciais), não à gestão de sessões propriamente dita.
A banca cobra a distinção entre os controles de autenticação e os de sessão. A gestão de sessões foca em manter a identidade do usuário após a autenticação, enquanto o processo de autenticação trata de como as credenciais são enviadas e validadas.
Análise dos Itens
Item I – ✅ Correto
Logins persistentes (como "lembrar-me") armazenam tokens de sessão por longos períodos, aumentando a superfície de ataque. O OWASP recomenda evitar logins persistentes ou, quando necessário, implementá-los com criptografia forte e expiração curta. Está alinhado à gestão de sessões.
Item II – ✅ Correto
Impedir conexões simultâneas com o mesmo identificador de usuário é uma prática comum para mitigar sequestro de sessão e garantir que apenas uma sessão ativa exista por usuário. O OWASP sugere esse controle como parte da gestão de sessões.
Item III – ❌ Incorreto (no contexto de gestão de sessões)
Utilizar apenas requisições POST para transmitir credenciais de autenticação é uma medida de segurança para a autenticação (evitar que senhas apareçam na URL). Não faz parte do checklist de gestão de sessões, que trata de tópicos como tempo de expiração, renovação de ID de sessão, proteção contra fixation, etc. Embora seja uma boa prática, o enunciado limita-se à gestão de sessões, portanto o item está fora do escopo.
Item
Prática de Segurança
Categoria (OWASP)
Correto no contexto de Gestão de Sessões?
I
Não permitir logins persistentes
Gestão de Sessões
✅ Sim
II
Não permitir conexões simultâneas com o mesmo identificador de usuário
Gestão de Sessões
✅ Sim
III
Utilizar apenas pedidos POST para transmitir credenciais de autenticação
Autenticação
❌ Não (fora do escopo)
NÃO CAIA NESSA!
A banca mistura autenticação com sessão. O item III é uma prática válida, mas pertence a outra categoria. O candidato que não separa os conceitos tende a marcar "todos os itens estão certos" (alternativa E).
Resumo: Itens I e II são próprios da gestão de sessões; o III é de autenticação. Logo, apenas I e II estão certos.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)