Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2026

Segurança da InformaçãoAutenticação
Código
ce228188
Banca
CESPE / CEBRASPE
Órgão
SEMA-AM
Ano
2026
Nível
Superior
Cargo
Analista Ambiental - Especialidade: Análise de Redes
Uma equipe de TI da SEMA/AM está projetando a arquitetura de autenticação de um conjunto de APIs internas acessadas por aplicações web e móveis. A solução deverá: (i) permitir que aplicativos clientes obtenham acesso a recursos protegidos em nome do usuário, sem expor a senha ao serviço consumidor; (ii) padronizar a autenticação única (SSO) entre múltiplas aplicações, com entrega de informações de identidade em formato de token; (iii) suportar autenticação forte com segundo fator (2FA) baseada em aplicativo autenticador ou token físico, integrada ao fluxo de login. Considerando os requisitos de governança definidos no SGSI da organização, alinhado à NBR ISO/IEC 27001, bem como as recomendações de segurança sobre autenticação robusta e controle de acesso, a equipe deve avaliar algumas opções de desenho.Na situação hipotética precedente, a solução de autenticação que melhor atende, em conjunto, às três necessidades apresentadas consiste na arquitetura em que
  1. Acada microsserviço possua seu próprio banco de senhas e tokens proprietários, combinando autenticação por senha com 2FA por SMS, sem um provedor de identidade central.
  2. Bum provedor de identidade central aplique 2FA e exponha fluxos OAuth 2.0 com OpenID Connect, emitindo tokens de identidade em formato JWT para viabilizar o SSO.
  3. Cas APIs exijam certificados digitais de cliente para autenticação mútua TLS, dispensando tokens, e o segundo fator de autenticação seja aplicado apenas na emissão dos certificados.
  4. Da autenticação combine biometria local em dispositivos móveis e sessões por cookies na Web, sem usar protocolos de delegação ou tokens de identidade padronizados.
  5. Eum servidor de autorização central com OAuth 2.0 emita tokens de acesso, mas a autenticação de usuários permaneça descentralizada e independente em cada aplicação.
Revelar gabarito e comentário

GabaritoB — um provedor de identidade central aplique 2FA e exponha fluxos OAuth 2.0 com OpenID Connect, emitindo tokens de identidade em formato JWT para viabilizar o SSO.

Link permanente: /questoes/ce228188