Pular para o conteúdo principal

Questão de Segurança da Informação — Questões Mescladas de Autenticação e Controle de Acesso — CESPE / CEBRASPE 2026

Segurança da InformaçãoQuestões Mescladas de Autenticação e Controle de Acesso
Código
ce390873
Banca
CESPE / CEBRASPE
Órgão
SEDUC PI
Ano
2026
Cargo
Prof ( )

A gestão de acesso físico em sistemas de smart homes via interfaces web amplia a superfície de ataque. Um possível riscos é a exploração de módulos de login por ataques de força bruta, que utilizam automação para exaurir credenciais em portas de entrada expostas. Para mitigar esse vetor de risco e assegurar a autenticidade do sistema, a estratégia técnica considerada indispensável consiste

  1. Ana desativação do backup automático para evitar que dados de sensores sejam interceptados.
  2. Bna utilização de criptografia simétrica exclusivamente para o armazenamento de arquivos de vídeos na nuvem.
  3. Cna implementação de senhas simples e curtas para facilitar a memorização pelo usuário.
  4. Dna adoção de autenticação multifator (MFA) aliada a mecanismos de bloqueio temporário após sucessivas tentativas incorretas.
  5. Eno uso de tags HTML semânticas como <nav> para ocultar o formulário de login de robôs de busca.
Revelar gabarito e comentário

GabaritoD — na adoção de autenticação multifator (MFA) aliada a mecanismos de bloqueio temporário após sucessivas tentativas incorretas.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Autenticação Multifator e Mitigação de Força Bruta

Gabarito: letra D. A estratégia indispensável para mitigar ataques de força bruta em módulos de login é a adoção de autenticação multifator (MFA) aliada a mecanismos de bloqueio temporário após sucessivas tentativas incorretas. O MFA adiciona camadas de verificação além da senha, dificultando a exaustão de credenciais, enquanto o bloqueio temporário limita a taxa de tentativas automatizadas — ambas medidas são reconhecidas como boas práticas de segurança da informação.

O ataque de força bruta consiste na tentativa repetitiva e automatizada de adivinhar senhas, explorando a exposição de portas de entrada de sistemas, como formulários de login em interfaces web. A mitigação desse vetor exige uma abordagem em camadas, combinando controles que dificultem tanto a obtenção das credenciais quanto a execução do ataque em si. A autenticação multifator (MFA) é um mecanismo que exige dois ou mais fatores de autenticação — algo que você sabe (senha), algo que você possui (token, smartphone) ou algo que você é (biometria) —, elevando significativamente a segurança do processo de login. Já o bloqueio temporário após tentativas incorretas é uma medida de limitação de taxa (rate limiting) que impede a automação de tentativas em massa, aumentando o custo do ataque para o invasor.

A combinação dessas duas estratégias é considerada indispensável porque ataca o problema em duas frentes complementares: o MFA reduz a probabilidade de sucesso mesmo que a senha seja comprometida, e o bloqueio temporário reduz a velocidade e a viabilidade do ataque automatizado. Sem o MFA, uma senha fraca ou vazada pode ser explorada diretamente; sem o bloqueio, o invasor pode tentar infinitas combinações de senha até acertar. Juntas, essas medidas formam uma defesa robusta contra a exaustão de credenciais.

A banca explora a confusão entre medidas de segurança que protegem aspectos diferentes do sistema. Enquanto a criptografia protege a confidencialidade dos dados em trânsito ou em repouso, e o backup garante a disponibilidade, a autenticação multifator e o bloqueio de tentativas atacam diretamente o problema da autenticação — que é o foco do enunciado. A alternativa correta é a única que aborda diretamente o vetor de ataque mencionado (força bruta no login) com as medidas técnicas adequadas.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao apresentar medidas de segurança que são válidas em outros contextos, mas não mitigam diretamente o ataque de força bruta. A criptografia protege dados, o backup garante disponibilidade, e tags HTML semânticas não têm relação com segurança — apenas a combinação de MFA com bloqueio temporário ataca o problema da autenticação.

Mitigação de força bruta
  • 1Autenticação multifator (MFA)
    • Algo que você sabe (senha)
    • Algo que você possui (token)
    • Algo que você é (biometria)
  • 2Bloqueio temporário
    • Limita taxa de tentativas
    • Inviabiliza automação
  • 3Medidas insuficientes
    • Criptografia (protege dados)
    • Backup (garante disponibilidade)
    • Senhas simples (aumentam risco)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A desativação do backup automático não mitiga ataques de força bruta. O backup é uma medida de disponibilidade e recuperação de dados, não de autenticação. Desativá-lo, inclusive, aumentaria o risco de perda de dados em caso de incidente, contrariando boas práticas de segurança.

Alternativa B — ❌ Incorreta

A criptografia simétrica para armazenamento de vídeos na nuvem protege a confidencialidade dos dados em repouso, mas não impede ataques de força bruta ao formulário de login. A criptografia é uma medida complementar, não a estratégia indispensável para mitigar a exaustão de credenciais.

Alternativa C — ❌ Incorreta

Senhas simples e curtas facilitam a memorização, mas reduzem drasticamente a segurança, tornando o sistema mais vulnerável a ataques de força bruta. A recomendação é exatamente o oposto: senhas fortes, longas e complexas, preferencialmente combinadas com MFA.

Alternativa D — ✅ Correta ⟵ GABARITO

A autenticação multifator (MFA) adiciona camadas de verificação além da senha, dificultando a exaustão de credenciais, enquanto o bloqueio temporário após tentativas incorretas limita a taxa de tentativas automatizadas. Essa combinação é a estratégia técnica indispensável para mitigar ataques de força bruta em módulos de login, conforme reconhecido pelas boas práticas de segurança da informação.

Alternativa E — ❌ Incorreta

Tags HTML semânticas como <nav> são elementos de estruturação de conteúdo, sem qualquer função de segurança. Ocultar o formulário de login de robôs de busca não impede ataques de força bruta, que são realizados por ferramentas automatizadas que não dependem de indexação de conteúdo.

Gabarito: letra D

Link permanente: /questoes/ce390873