Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — FCC 2026

Segurança da InformaçãoTópicos Mesclados de Recursos de Segurança da Informação
Código
fc141914
Banca
FCC
Órgão
ARTESP
Ano
2026
Cargo
Esp RT ( )
Uma agência reguladora está revisando suas políticas de segurança para proteger os sistemas internos utilizados no monitoramento da frota, bilhetagem eletrônica, gestão de horários e controle operacional. A equipe de TI determinou que os usuários devem utilizar um padrão de autenticação para acessar sistemas críticos, combinando a credencial do domínio e uma verificação por um provedor confiável. Além disso, a agência deseja que esse processo esteja integrado ao servidor corporativo, mantendo auditoria unificada e gerenciamento centralizado de identidades, preservando o fluxo de autenticação já estabelecido no ambiente.   Considerando esse cenário e as práticas modernas de segurança e autenticação, a combinação de mecanismos que atende adequadamente aos requisitos é
  1. Aimplementar credenciais locais em cada sistema e aplicar códigos enviados por e-mail como verificação complementar.
  2. Brealizar a autenticação de domínio através do Active Directory (AD) e aplicar autenticação multifator (MFA) integrada ao AD/ADFS.
  3. Cconfigurar autenticação baseada em certificados individuais emitidos para cada usuário como método único de verificação.
  4. Dcriar usuários independentes em cada aplicação e aplicar tokens fixos como camada adicional de validação.
  5. Ehabilitar autenticação somente por dispositivos físicos, substituindo o uso das credenciais do domínio.
Revelar gabarito e comentário

GabaritoB — realizar a autenticação de domínio através do Active Directory (AD) e aplicar autenticação multifator (MFA) integrada ao AD/ADFS.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Autenticação de domínio com MFA integrada: Active Directory e ADFS

Gabarito: letra B. A combinação que atende aos requisitos é a autenticação de domínio via Active Directory (AD) com autenticação multifator (MFA) integrada ao AD/ADFS, pois o enunciado exige: credencial de domínio, verificação por provedor confiável, integração ao servidor corporativo, auditoria unificada e gerenciamento centralizado de identidades — exatamente o que o AD/ADFS com MFA oferece.

O cenário descreve uma agência reguladora que precisa proteger sistemas críticos (monitoramento de frota, bilhetagem, gestão de horários). Os requisitos são claros: (1) usar a credencial do domínio, (2) adicionar uma verificação por provedor confiável (MFA), (3) integrar ao servidor corporativo, (4) manter auditoria unificada e (5) gerenciamento centralizado de identidades. O Active Directory é o serviço de diretório da Microsoft que gerencia identidades em domínios Windows, centralizando autenticação e autorização. O ADFS (Active Directory Federation Services) estende isso para autenticação federada, permitindo SSO (Single Sign-On) e integração com provedores externos. A MFA (autenticação multifator) adiciona uma segunda camada de verificação — algo que o usuário sabe (senha), tem (token, smartphone) ou é (biometria) — aumentando significativamente a segurança.

A combinação AD + MFA integrada atende a todos os requisitos: a credencial de domínio é a base (algo que o usuário sabe), a MFA adiciona a verificação por provedor confiável (algo que o usuário tem ou é), o AD/ADFS integra ao servidor corporativo, e o AD centraliza identidades e auditoria. Essa é a prática moderna recomendada para proteger sistemas críticos em ambientes corporativos.

As demais alternativas falham em pelo menos um requisito essencial: credenciais locais (A) não centralizam identidades; certificados como método único (C) não usam credencial de domínio; usuários independentes com tokens fixos (D) não centralizam e tokens fixos não são MFA; autenticação só por dispositivos físicos (E) abandona a credencial de domínio e não integra ao servidor corporativo.

Guarde o critério decisivo: a alternativa correta deve combinar credencial de domínio (AD) com verificação adicional por provedor confiável (MFA), tudo integrado e centralizado no servidor corporativo. É exatamente essa combinação que separa a letra B das demais.

Alternativa A — ❌ Incorreta

Credenciais locais em cada sistema fragmentam o gerenciamento de identidades, contrariando o requisito de "gerenciamento centralizado de identidades" e "auditoria unificada". Códigos por e-mail como verificação complementar não são uma solução robusta de MFA — e-mail é um canal vulnerável a ataques (phishing, interceptação) e não se integra ao servidor corporativo de forma centralizada. A alternativa ignora o AD e o ADFS, que são a base do ambiente descrito.

Alternativa B — ✅ Correta ⟵ GABARITO

Esta é a combinação que atende a todos os requisitos. O Active Directory (AD) gerencia as credenciais de domínio de forma centralizada, com auditoria unificada. O ADFS (Active Directory Federation Services) permite integração com provedores de identidade confiáveis e SSO. A MFA (autenticação multifator) adiciona a verificação por provedor confiável — algo que o usuário tem (token, smartphone) ou é (biometria) além da senha. A integração MFA + AD/ADFS preserva o fluxo de autenticação existente, mantém o gerenciamento centralizado e a auditoria unificada, exatamente como o enunciado pede.

Alternativa C — ❌ Incorreta

Certificados individuais como método único de verificação não usam a credencial de domínio — o enunciado exige explicitamente "combinando a credencial do domínio e uma verificação por um provedor confiável". Certificados são um fator forte, mas como método único não atendem ao requisito de combinar com a credencial de domínio. Além disso, a gestão de certificados individuais para cada usuário é complexa e não se integra naturalmente ao AD/ADFS para auditoria unificada.

Alternativa D — ❌ Incorreta

Usuários independentes em cada aplicação fragmentam o gerenciamento de identidades, contrariando o requisito de "gerenciamento centralizado de identidades" e "auditoria unificada". Tokens fixos como camada adicional não são MFA — um token fixo é um fator estático, não uma verificação dinâmica por provedor confiável. A alternativa ignora o AD e o ADFS, que são a base do ambiente descrito.

Alternativa E — ❌ Incorreta

Autenticação somente por dispositivos físicos abandona a credencial de domínio, contrariando o requisito de "combinando a credencial do domínio e uma verificação por um provedor confiável". Dispositivos físicos são um fator forte, mas como método único não atendem ao requisito de combinar com a credencial de domínio. Além disso, não se integra ao servidor corporativo para auditoria unificada e gerenciamento centralizado de identidades.

NÃO CAIA NESSA!

A banca explora a confusão entre "método único" e "combinação de fatores". As alternativas C e E apresentam métodos fortes (certificados, dispositivos físicos) como método único, mas o enunciado exige explicitamente a combinação da credencial de domínio com uma verificação adicional. O candidato que foca apenas na força do fator, sem ler o requisito de combinação, cai nessas armadilhas. Lembre-se: MFA é sobre múltiplos fatores, não sobre um fator forte isolado.

PEGA ESSA DICA!

Para questões de autenticação, identifique os requisitos do enunciado e mapeie cada alternativa: (1) credencial de domínio → AD; (2) verificação adicional → MFA; (3) integração centralizada → AD/ADFS. Se a alternativa não combinar esses três elementos, está incorreta. Essa técnica resolve a maioria das questões de autenticação em concursos.

Gabarito: letra B

Link permanente: /questoes/fc141914