Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação Multifator (MFA) — FCC 2026

Segurança da InformaçãoAutenticação Multifator (MFA)
Código
fc142026
Banca
FCC
Órgão
MPE AL
Ano
2026
Cargo
Tec ( )
Em um órgão público, os servidores utilizam uma suíte de produtividade em nuvem para acesso a e-mails institucionais, armazenamento de documentos e colaboração online. Após incidente de segurança envolvendo tentativa de acesso não autorizado a uma conta administrativa, a equipe de TI decidiu reforçar a proteção das credenciais dos usuários.   O Técnico em Informática foi orientado a aplicar uma medida que reduza o risco de comprometimento de contas, mesmo que a senha do usuário venha a ser descoberta. Considerando esse cenário, a providência tecnicamente adequada é
  1. Apermitir que os usuários utilizem senhas com padrões numéricos os quais sejam memorizadas facilmente.
  2. Bdesativar o acesso remoto às contas institucionais, permitindo acesso na rede interna do órgão.
  3. Cexigir que os usuários alterem suas senhas a cada sete dias, mantendo autenticação por um fator.
  4. Dcompartilhar credenciais administrativas entre membros da equipe para evitar bloqueios individuais.
  5. Eativar a autenticação em duas etapas (2FA), exigindo senha e segundo fator, como aplicativo autenticador ou token.
Revelar gabarito e comentário

GabaritoE — ativar a autenticação em duas etapas (2FA), exigindo senha e segundo fator, como aplicativo autenticador ou token.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Autenticação Multifator (MFA) e a proteção de credenciais

Gabarito: letra E. A providência tecnicamente adequada é ativar a autenticação em duas etapas (2FA), exigindo senha e um segundo fator, como aplicativo autenticador ou token, pois isso garante que, mesmo que a senha seja descoberta, o atacante não consiga acessar a conta sem o segundo fator. Essa é a essência da autenticação multifator (MFA), que combina dois ou mais fatores independentes — algo que você sabe (senha), algo que você tem (token, smartphone) ou algo que você é (biometria) — conforme os princípios de segurança da informação e as boas práticas de controle de acesso.

A autenticação multifator (MFA) é uma medida de segurança que exige que o usuário apresente dois ou mais fatores de autenticação para comprovar sua identidade. Os fatores são categorizados em: algo que você sabe (senha, PIN), algo que você tem (token, smartphone, smart card) e algo que você é (biometria, como impressão digital ou reconhecimento facial). A lógica por trás do MFA é que, mesmo que um fator seja comprometido (por exemplo, a senha vazada em um ataque de phishing ou força bruta), o atacante ainda precisará do segundo fator, que está em posse do usuário legítimo, para concluir a autenticação. Isso reduz drasticamente o risco de comprometimento de contas, pois o atacante não teria acesso ao dispositivo físico ou à característica biométrica do usuário.

Na prática, imagine que um servidor público tenha sua senha descoberta por um atacante. Sem MFA, o atacante conseguiria acessar o e-mail institucional e os documentos armazenados na nuvem. Com a 2FA ativada, após digitar a senha, o sistema solicitaria um código gerado por um aplicativo autenticador (como Google Authenticator) ou enviado por SMS para o celular do servidor. O atacante, que não possui o celular, não conseguiria fornecer esse código e o acesso seria bloqueado. Essa é a razão pela qual o MFA é considerado a melhor defesa contra a maioria dos ataques relacionados a senhas, como credential stuffing e password spraying.

É importante distinguir a autenticação multifator de outras medidas de segurança. A autenticação simples usa apenas um fator (ex.: senha). A autenticação de dois fatores (2FA) é uma forma específica de MFA que combina exatamente dois fatores distintos (ex.: senha + código SMS). O logon único (SSO) permite que um usuário acesse múltiplos sistemas com um único conjunto de credenciais, mas não adiciona necessariamente camadas extras de segurança — na verdade, se a senha for comprometida, o impacto é ampliado, pois o atacante teria acesso a todos os sistemas vinculados ao SSO. Já o controle de acesso baseado em funções (RBAC) define permissões com base no papel do usuário, mas não reforça a autenticação em si.

A banca explora a confusão entre medidas que reforçam a autenticação (MFA) e medidas que restringem o acesso (desativar acesso remoto) ou gerenciam senhas (troca periódica). A pegadinha está em alternativas que parecem razoáveis, mas não resolvem o problema central: proteger a conta mesmo quando a senha é descoberta. A troca frequente de senha (alternativa C) não impede que uma senha já comprometida seja usada antes da próxima troca. Desativar o acesso remoto (alternativa B) limita o vetor de ataque, mas não protege contra um atacante que já esteja na rede interna ou que comprometa a senha de um usuário que acessa de dentro do órgão. Compartilhar credenciais (alternativa D) é uma prática insegura que aumenta o risco. Permitir senhas numéricas fáceis (alternativa A) enfraquece a segurança.

Guarde o critério decisivo: a questão pede uma medida que reduza o risco de comprometimento mesmo que a senha seja descoberta. Isso só é possível com a adição de um segundo fator de autenticação, que é exatamente o que a alternativa E propõe. As demais alternativas ou não adicionam uma camada extra de segurança ou até pioram a situação.

Autenticação multifator (MFA)
  • 1Fatores
    • Algo que você sabe (senha, PIN)
    • Algo que você tem (token, smartphone)
    • Algo que você é (biometria)
  • 2Lógica
    • Senha comprometida não basta
    • Exige 2º fator em posse do usuário
  • 32FA (forma específica)
    • Senha + código/token
  • 4Distinções
    • Autenticação simples (1 fator)
    • SSO (1 credencial, sem camada extra)
    • RBAC (permissões, não autenticação)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Permitir senhas numéricas fáceis de memorizar enfraquece a segurança, pois senhas fracas são mais suscetíveis a ataques de força bruta e adivinhação. Essa medida não adiciona nenhuma camada extra de proteção e, na verdade, aumenta o risco de comprometimento, contrariando o objetivo do enunciado.

Alternativa B — ❌ Incorreta

Desativar o acesso remoto restringe o vetor de ataque, mas não protege a conta se a senha for descoberta por um atacante que já esteja na rede interna ou que comprometa a senha de um usuário que acessa de dentro do órgão. Além disso, essa medida pode inviabilizar o trabalho remoto legítimo dos servidores, sendo uma solução drástica e incompleta.

Alternativa C — ❌ Incorreta

Exigir troca de senha a cada sete dias mantém a autenticação por um único fator (apenas a senha). Se a senha for descoberta, o atacante poderá usá-la até que o usuário a altere, e mesmo após a troca, o atacante pode tentar novamente. Essa medida não resolve o problema central de proteger a conta quando a senha é comprometida.

Alternativa D — ❌ Incorreta

Compartilhar credenciais administrativas entre membros da equipe é uma prática insegura que viola o princípio do menor privilégio e dificulta a auditoria. Se uma credencial compartilhada for comprometida, não será possível identificar quem a utilizou, e o atacante teria acesso a uma conta com privilégios elevados. Isso aumenta o risco em vez de reduzi-lo.

Alternativa E — ✅ Correta ⟵ GABARITO

Ativar a autenticação em duas etapas (2FA) exige que o usuário forneça dois fatores distintos: a senha (algo que você sabe) e um segundo fator, como um código gerado por aplicativo autenticador ou um token (algo que você tem). Mesmo que a senha seja descoberta, o atacante não terá o segundo fator, que está em posse do usuário legítimo, e o acesso será bloqueado. Essa é a medida tecnicamente adequada para reduzir o risco de comprometimento de contas, conforme os princípios de autenticação multifator.

PEGA ESSA DICA!

Para questões sobre MFA, lembre-se dos três fatores clássicos: algo que você sabe (senha, PIN), algo que você tem (token, smartphone, smart card) e algo que você é (biometria). A 2FA combina dois fatores distintos; exigir duas senhas diferentes não é MFA, pois ambos são do mesmo tipo (algo que você sabe).

Gabarito: letra E

Link permanente: /questoes/fc142026