Autenticação segura (ABNT NBR ISO/IEC 27002:2022)
Gabarito: letra D. A norma recomenda que o procedimento de entrada seja projetado para minimizar riscos de acesso não autorizado, incluindo proteção contra tentativas de força bruta, como o uso de CAPTCHA. Isso está alinhado com os controles de autenticação segura previstos na família ISO/IEC 27000.
ABNT-NBR-ISO/IEC-27001-8.5
“Tecnologia e procedimentos de autenticação segura devem ser implementados, com base em restrições de acesso à informação e à política específica por tema de controle de acesso.”
A banca cobra o conhecimento de boas práticas de segurança no processo de log-on. Cada alternativa incorreta descreve uma prática que viola esses princípios.
Alternativa A — ❌ Incorreta
Fornecer mensagens de ajuda durante o acesso pode auxiliar um usuário não autorizado a obter informações sobre o sistema, aumentando o risco de acesso indevido. A norma recomenda minimizar qualquer informação que possa ser explorada por atacantes.
Alternativa B — ❌ Incorreta
Manter sessões inativas após longo período de inatividade vai contra o princípio de segurança. O correto é encerrar sessões ociosas automaticamente (timeout) para evitar que um usuário não autorizado aproveite uma sessão abandonada.
Alternativa C — ❌ Incorreta
Exibir informações sensíveis do sistema ou aplicativo antes da conclusão do log-on pode vazar dados críticos para um invasor. A interface de autenticação deve revelar o mínimo possível até que o usuário seja autenticado.
Alternativa D — ✅ Correta ⟵ GABARITO
Proteger contra tentativas de log-on com força bruta, por exemplo por meio de CAPTCHA, é uma medida recomendada para evitar que um atacante tente inúmeras combinações de senha. Isso reduz o risco de acesso não autorizado.
Alternativa E — ❌ Incorreta
Não validar as informações de log-on na conclusão dos dados de entrada tornaria o sistema vulnerável a acessos indevidos, pois senhas incorretas ou inválidas não seriam rejeitadas. A validação é essencial para a autenticação segura.
Gabarito: letra D.