O XYZ Digital, sistema nacional de agendamento de serviços públicos, acessado via desktop e dispositivos móveis, que exige
autenticação de cidadãos para solicitação de documentos e consultas, passou por auditoria de segurança após tentativas de acesso
indevido e um incidente de autenticação indevida. Após o incidente, constatou-se a utilização de single sign-on (SSO – autenticação
única), tendo sido providenciadas a autenticação forte com multifator (MFA) e a implementação de OpenID Connect.
A partir do caso hipotético precedente, julgue o item subsequente.
O uso de SSO pode representar um risco à segurança se não for acompanhado por mecanismos adicionais de segurança, como logout global e MFA.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Single Sign-On (SSO) e mecanismos adicionais de segurança
✅ CERTO. A afirmação está correta. O uso de SSO sem mecanismos complementares como logout global e MFA realmente representa um risco de segurança, pois a comprometimento da sessão única pode expor múltiplos sistemas. O texto-base confirma que após um incidente de autenticação indevida, foram adotados MFA e OpenID Connect, indicando que a falta desses controles foi um fator de vulnerabilidade.
O SSO (autenticação única) permite que um usuário acesse diversas aplicações com uma só credencial. Se não houver um logout global que encerre todas as sessões simultaneamente, um invasor que assuma o controle da sessão pode continuar acessando os sistemas mesmo após o usuário sair de um deles. Da mesma forma, sem a autenticação multifator (MFA), a proteção depende exclusivamente de senha, tornando o SSO mais suscetível a ataques de roubo de credenciais.
A banca explora um conceito fundamental: o SSO é um facilitador, mas exige salvaguardas adicionais. O enunciado do caso descreve exatamente essa situação – o SSO foi implementado, mas somente após o incidente é que MFA foi providenciada, mostrando que antes havia um risco.
1SSO sem MFA
2Depende só de senha
3Roubo de credenciais
4Acesso a múltiplos sistemas
5[-] Risco elevado
LEVEL · soulevel.com.br
PEGA ESSA DICA!
Em questões sobre SSO, lembre-se de que a segurança não está no SSO em si, mas no conjunto de controles que o acompanham. MFA e logout global são medidas essenciais para mitigar riscos.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)