Pular para o conteúdo principal

Questão de Arquitetura de Software — Segurança da Informação — FCC 2023

Arquitetura de SoftwareSegurança da Informação
Código
fc070434
Banca
FCC
Órgão
TRT - 21ª Região (RN)
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Área: Apoio Especializado - Tecnologia da Informação
Com relação à autenticação segura, a norma ABNT NBR ISO/IEC 27002:2022 recomenda que o procedimento de entrada em um sistema ou aplicativo seja projetado para minimizar o risco de acesso não autorizado, por meio da implementação de procedimentos e tecnologias de acesso que
  1. Aforneçam mensagens de ajuda durante o procedimento de acesso ao sistema para auxiliar um usuário não autorizado.
  2. Bmantêm sessões inativas após um logo período de inatividade, para agilizar as operações dos usuários.
  3. Cexibem informações sensíveis do sistema ou do aplicativo, mesmo que o processo de log-on ainda não tenha sido concluído.
  4. Dprotegem contra tentativas de log-on com força bruta em nomes de usuário e senha por meio, por exemplo, do uso de CAPTCHA.
  5. Enão validam as informações de log-on no sistema na conclusão de todos os dados de entrada.
Revelar gabarito e comentário

GabaritoD — protegem contra tentativas de log-on com força bruta em nomes de usuário e senha por meio, por exemplo, do uso de CAPTCHA.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Autenticação segura (ABNT NBR ISO/IEC 27002:2022)

Gabarito: letra D. A norma recomenda que o procedimento de entrada seja projetado para minimizar riscos de acesso não autorizado, incluindo proteção contra tentativas de força bruta, como o uso de CAPTCHA. Isso está alinhado com os controles de autenticação segura previstos na família ISO/IEC 27000.

ABNT-NBR-ISO/IEC-27001-8.5

“Tecnologia e procedimentos de autenticação segura devem ser implementados, com base em restrições de acesso à informação e à política específica por tema de controle de acesso.”

A banca cobra o conhecimento de boas práticas de segurança no processo de log-on. Cada alternativa incorreta descreve uma prática que viola esses princípios.

Alternativa A — ❌ Incorreta

Fornecer mensagens de ajuda durante o acesso pode auxiliar um usuário não autorizado a obter informações sobre o sistema, aumentando o risco de acesso indevido. A norma recomenda minimizar qualquer informação que possa ser explorada por atacantes.

Alternativa B — ❌ Incorreta

Manter sessões inativas após longo período de inatividade vai contra o princípio de segurança. O correto é encerrar sessões ociosas automaticamente (timeout) para evitar que um usuário não autorizado aproveite uma sessão abandonada.

Alternativa C — ❌ Incorreta

Exibir informações sensíveis do sistema ou aplicativo antes da conclusão do log-on pode vazar dados críticos para um invasor. A interface de autenticação deve revelar o mínimo possível até que o usuário seja autenticado.

Alternativa D — ✅ Correta ⟵ GABARITO

Proteger contra tentativas de log-on com força bruta, por exemplo por meio de CAPTCHA, é uma medida recomendada para evitar que um atacante tente inúmeras combinações de senha. Isso reduz o risco de acesso não autorizado.

Alternativa E — ❌ Incorreta

Não validar as informações de log-on na conclusão dos dados de entrada tornaria o sistema vulnerável a acessos indevidos, pois senhas incorretas ou inválidas não seriam rejeitadas. A validação é essencial para a autenticação segura.

Gabarito: letra D.

Link permanente: /questoes/fc070434