Questão de Segurança da Informação — Políticas de Segurança de Informação — CESPE / CEBRASPE 2024
Segurança da Informação›Políticas de Segurança de Informação
Código
ce188440
Banca
CESPE / CEBRASPE
Órgão
TCE-AC
Ano
2024
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Área: Segurança da Informação
A respeito de técnicas de proteção de aplicações web, julgue o item subsequente.O armazenamento de credenciais em texto puro no banco de dados é uma prática segura, desde que o acesso ao banco de dados seja bem controlado.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Armazenamento de Credenciais em Texto Puro
Gabarito: ❌ ERRADO. A afirmação está incorreta porque o armazenamento de credenciais (senhas) em texto puro jamais é considerado seguro, independentemente do controle de acesso ao banco de dados. As boas práticas de segurança da informação determinam que senhas devem ser armazenadas utilizando funções de hash criptográfico com salt, para que mesmo que o banco de dados seja comprometido, as senhas não sejam expostas diretamente.
A banca explora aqui uma pegadinha comum: o candidato pode ser levado a aceitar a afirmação por considerar que um banco de dados bem controlado impede vazamentos. No entanto, a segurança deve ser projetada sob a premissa de que o pior pode acontecer (defense in depth). Um atacante que consiga acessar o banco (por exemplo, via SQL injection, erro de configuração ou insider) teria acesso imediato a todas as senhas em texto puro, comprometendo completamente a autenticação.
NÃO CAIA NESSA!
A banca insere a condição "desde que o acesso ao banco de dados seja bem controlado" para fazer o candidato acreditar que a prática se torna segura. Na verdade, o armazenamento em texto puro é uma vulnerabilidade grave por si só, independente dos controles periféricos. Sempre desconfie de afirmações que condicionam uma prática notoriamente insegura a uma justificativa superficial.
Conclusão: O item é ERRADO — nunca armazene senhas em texto puro; utilize sempre hash + salt.
Gabarito: ❌ ERRADO
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)