Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — FCC 2026

Segurança da InformaçãoControles de segurança
Código
fc077581
Banca
FCC
Órgão
SEFAZ-SP
Ano
2026
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Um órgão fazendário federal mantém uma API para que empresas consultem pendências tributarias. A equipe de segurança identificou que o backend reutiliza o mesmo token de acesso OAuth2 por até 24 horas, sem rotação, com permissões amplas e sem validação de escopo em relação ao que o cliente solicitou. Um atacante que obtenha esse token consegue consultar dados de múltiplos contribuintes. Nesse cenário, considerando o OWASP Top 10:2021, a ação que corrige diretamente as falhas de controle de acesso e de sessão descritas é
  1. Aimplementar assinatura digital do payload JSON (JWS) em todas as respostas da AP| de consulta tributaria.
  2. Breduzir o tempo de vida dos tokens, implementar rotação periódica e validar rigorosamente os escopos permitidos para cada cliente.
  3. Cexigir TLS 1.3 em todas as conexões com a API para garantir criptografia ponta a ponta.
  4. Daplicar compressão dos payloads para minimizar o volume de dados sensíveis trafegando na API e reduzir o tempo de vida do token pela metade.
  5. Eincluir um CAPTCHA na interface de envio de consultas para dificultar o abuso automatizado da API e aumentar a segurança.
Revelar gabarito e comentário

GabaritoB — reduzir o tempo de vida dos tokens, implementar rotação periódica e validar rigorosamente os escopos permitidos para cada cliente.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação – Controles de Acesso e Sessão (OWASP Top 10:2021)

Gabarito: letra B. As falhas descritas — token longo sem rotação, permissões amplas e ausência de validação de escopo — são violações diretas dos princípios de gerenciamento de sessão (OWASP A07) e controle de acesso (OWASP A01). A alternativa B ataca todos esses pontos: reduz o tempo de vida do token (menor janela de exploração), implementa rotação periódica (impede reuso de token vazado) e valida escopos (garante que o cliente só acesse o que lhe foi autorizado). As demais propostas, embora sejam boas práticas de segurança, não corrigem as vulnerabilidades específicas apontadas.

Alternativa A — ❌ Incorreta

A assinatura digital (JWS) garante a integridade e autenticidade do payload, mas não resolve o problema central: o token continua com vida longa, sem rotação e com escopos amplos. A falha de acesso persiste mesmo que o token seja assinado.

Alternativa B — ✅ Correta ⟵ GABARITO

Reduzir o tempo de vida (lifetime) limita a janela de exploração de um token vazado. A rotação periódica força a renovação, evitando que um token seja usado indefinidamente. A validação de escopo no backend impede que um cliente acesse dados de outros contribuintes, mesmo que autenticado. Essas três medidas atacam diretamente as falhas descritas.

Alternativa C — ❌ Incorreta

Exigir TLS 1.3 protege os dados em trânsito (confidencialidade e integridade), mas não impede que um token vazado seja reutilizado por horas, nem corrige a ausência de validação de escopo. É uma camada importante, mas não trata o problema de sessão e acesso.

Alternativa D — ❌ Incorreta

A compressão de payloads não tem relação com as falhas de token ou escopo. Reduzir o tempo de vida pela metade é apenas um paliativo, não resolve a falta de rotação nem a validação de escopo. A compressão, por si, é irrelevante para o cenário.

Alternativa E — ❌ Incorreta

CAPTCHA é eficaz contra automação e ataques de força bruta, mas o problema não é abuso automatizado da interface — é o vazamento e reuso de token com permissões excessivas. O CAPTCHA não impede que um token vazado continue válido por 24 horas.

PEGA ESSA DICA!

Em questões sobre OWASP Top 10, lembre-se de associar cada vulnerabilidade ao seu tipo específico. Aqui, as falhas descritas se enquadram em A01 – Broken Access Control (escopos não validados) e A07 – Identification and Authentication Failures (token longo, sem rotação). A alternativa B é a única que combina soluções para ambas as categorias.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/fc077581