Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2026
Segurança da Informação›Autenticação
Código
ce226970
Banca
CESPE / CEBRASPE
Órgão
SEDUC-PI
Ano
2026
Nível
Superior
Cargo
Professor da Educação Básica - Disciplina: Informática
A gestão de acesso físico em sistemas de smart homes via interfaces web amplia a superfície de ataque. Um possível riscos é a exploração de módulos de login por ataques de força bruta, que utilizam automação para exaurir credenciais em portas de entrada expostas. Para mitigar esse vetor de risco e assegurar a autenticidade do sistema, a estratégia técnica considerada indispensável consiste
Ana desativação do backup automático para evitar que dados de sensores sejam interceptados.
Bna utilização de criptografia simétrica exclusivamente para o armazenamento de arquivos de vídeos na nuvem.
Cna implementação de senhas simples e curtas para facilitar a memorização pelo usuário
Dna adoção de autenticação multifator (MFA) aliada a mecanismos de bloqueio temporário após sucessivas tentativas incorretas.
Eno uso de tags HTML semânticas como para ocultar o formulário de login de robôs de busca.
Revelar gabarito e comentário▾
GabaritoD — na adoção de autenticação multifator (MFA) aliada a mecanismos de bloqueio temporário após sucessivas tentativas incorretas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Mitigação de Ataques de Força Bruta em Autenticação Web
Gabarito: Alternativa D. A melhor estratégia para mitigar ataques de força bruta em módulos de login é combinar autenticação multifator (MFA) com bloqueio temporário após tentativas consecutivas com falha. O MFA exige mais de um fator de autenticação (algo que você sabe, possui ou é), dificultando a ação de robôs que testam senhas. O bloqueio temporário limita a taxa de tentativas, impedindo que o atacante continue indefinidamente. Essa abordagem é amplamente recomendada por padrões de segurança como o OWASP Top 10, que classifica falhas de identificação e autenticação como uma das principais vulnerabilidades (A07:2021).
1Autenticação multifator (MFA)
2Bloqueio temporário após falhas
LEVEL · soulevel.com.br
Análise das Alternativas
Alternativa A — ❌ Incorreta
Desativar o backup automático não mitiga ataques de força bruta contra login. O backup está relacionado à disponibilidade e integridade dos dados, não ao processo de autenticação. A interceptação de dados de sensores é uma preocupação de confidencialidade, não de autenticação.
Alternativa B — ❌ Incorreta
Usar criptografia simétrica exclusivamente para armazenar vídeos na nuvem não protege o processo de login. A criptografia protege dados em repouso, mas não impede tentativas de senha. Além disso, a criptografia deve ser usada em toda a comunicação e armazenamento, não de forma segregada.
Alternativa C — ❌ Incorreta
Senhas simples e curtas facilitam a memorização, mas tornam o sistema mais vulnerável a ataques de força bruta. Políticas de senha fracas aumentam a superfície de ataque, contrariando o objetivo de mitigação.
Alternativa D — ✅ Correta ⟵ GABARITO
A autenticação multifator (MFA) combina dois ou mais fatores (senha + token, biometria, etc.), tornando inviável o sucesso de força bruta apenas com senhas. O bloqueio temporário após sucessivas tentativas falhas (ex.: 5 tentativas, bloqueio de 30 minutos) reduz a eficácia de ataques automatizados. Juntas, essas medidas são consideradas indispensáveis para proteger sistemas expostos na web.
Alternativa E — ❌ Incorreta
Usar tags HTML semânticas como <nav> para ocultar formulários não impede robôs de ataque. Robôs maliciosos ignoram semântica e podem simular requisições HTTP diretamente, contornando a interface visual. Essa técnica é ineficaz contra força bruta.
PEGA ESSA DICA!
Na prova, lembre-se de que autenticação multifator e bloqueio de conta são as defesas primárias contra força bruta. Questões sobre mitigação de ataques de autenticação frequentemente apontam para MFA, CAPTCHA, bloqueio temporário ou atraso progressivo.