Questão de Segurança da Informação — Autenticação Multifator (MFA) — CESPE / CEBRASPE 2026
- Código
- ce390762
- Banca
- CESPE / CEBRASPE
- Órgão
- TCE RN
- Ano
- 2026
- Cargo
- Ana Adm ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: a autenticação multifator (MFA) exige, de fato, o uso de, no mínimo, dois mecanismos de autenticação pertencentes a fatores distintos. Essa é a definição técnica consagrada do conceito, que se contrapõe à autenticação de fator único (como apenas senha) e se distingue da autenticação de dois fatores (2FA), que é um caso específico de MFA.
A autenticação é o processo de verificar a identidade digital de um usuário, ou seja, confirmar que a entidade é quem diz ser. Para isso, utilizam-se fatores de autenticação, que são as credenciais que comprovam essa identidade. Existem três categorias clássicas de fatores, e é exatamente a combinação de fatores de categorias diferentes que caracteriza a MFA:
Algo que o usuário sabe (conhecimento): informações que o usuário memorizou, como senhas, PINs ou respostas a perguntas secretas.
Algo que o usuário possui (posse): objetos físicos ou dispositivos que o usuário detém, como tokens, cartões, smartphones que recebem códigos SMS ou aplicativos geradores de código.
Algo que o usuário é (característica biométrica): atributos físicos ou comportamentais únicos do usuário, como impressão digital, reconhecimento facial, leitura da íris ou voz.
A lógica por trás da MFA é simples e poderosa: ao exigir fatores de naturezas distintas, a segurança aumenta drasticamente, pois um invasor precisaria comprometer múltiplas barreiras independentes. Por exemplo, se um sistema usa apenas senha (fator de conhecimento), um atacante que descubra a senha obtém acesso total. Já em um sistema com MFA que combina senha e um código gerado no smartphone (fator de posse), o atacante precisaria tanto da senha quanto do acesso físico ao dispositivo da vítima — uma tarefa muito mais difícil.
É importante não confundir MFA com 2FA. A autenticação de dois fatores (2FA) é uma forma específica de MFA que utiliza exatamente dois fatores distintos. A MFA, por sua vez, é o conceito mais amplo, que exige dois ou mais fatores. Portanto, toda 2FA é uma MFA, mas nem toda MFA é uma 2FA (uma MFA pode usar três fatores, por exemplo). A pegadinha que a banca pode explorar é justamente essa: afirmar que a MFA exige exatamente dois fatores, quando o correto é "no mínimo dois".
Outra distinção relevante é entre autenticação e autorização. A autenticação verifica quem o usuário é; a autorização verifica o que ele pode fazer. A autenticação sempre precede a autorização. A MFA é um mecanismo de autenticação, não de autorização.
Guarde o critério decisivo: MFA = dois ou mais fatores de categorias distintas. É exatamente nesse ponto que a afirmação se sustenta.
A afirmação está correta porque define com precisão o conceito de autenticação multifator. O termo "multifator" já indica a necessidade de múltiplos fatores, e a exigência de que sejam de "fatores distintos" é o que diferencia a MFA de simplesmente usar duas vezes o mesmo tipo de fator (por exemplo, duas senhas diferentes, o que não seria MFA). A definição está alinhada com o padrão internacional NIST SP 800-53, que estabelece que a autenticação multifator requer o uso de dois ou mais fatores diferentes para alcançar a autenticação, sendo os fatores definidos como algo que você sabe, algo que você tem ou algo que você é.
NIST SP 800-53, Rev. 5:
"Multi-factor authentication requires the use of two or more different factors to achieve authentication. The authentication factors are defined as follows: something you know (e.g., a personal identification number [PIN]), something you have (e.g., a physical authenticator such as a cryptographic private key), or something you are (e.g., a biometric)."
A expressão "no mínimo, dois" é o ponto-chave: ela admite exatamente dois (2FA) ou mais, e a exigência de "fatores distintos" garante que as categorias sejam diferentes, não apenas mecanismos repetidos da mesma categoria.
A banca pode tentar confundir o candidato de duas formas: (1) afirmar que a MFA exige exatamente dois fatores, quando o correto é "no mínimo dois" — a 2FA é um caso específico, não o limite; (2) trocar o conceito de MFA pelo de autenticação de fator único, ou confundir autenticação com autorização. Nesta questão, a afirmação está correta justamente por usar a expressão "no mínimo", que é a definição técnica precisa.
Para fixar, lembre-se dos três fatores e de que a MFA exige combinação de categorias distintas. Na prova, desconfie de alternativas que digam "exatamente dois" (isso é 2FA, não MFA) ou que listem dois mecanismos da mesma categoria (ex.: senha + PIN — ambos são "algo que você sabe", logo não configuram MFA).
Gabarito: ✅ CERTO.
Link permanente: /questoes/ce390762