Questão de Segurança da Informação — Autenticação — FGV 2022
Segurança da Informação›Autenticação
Código
fg053361
Banca
FGV
Órgão
Senado Federal
Ano
2022
Nível
Superior
Cargo
Analista Legislativo - Análise de Sistemas
O padrão SAML V2 define 3 tipos de declarações que podem ser transmitidas em uma afirmação.As declarações de autenticação
Adefinem algo que o sujeito é autorizado a fazer.
Bdescrevem, no mínimo, o método usado para autenticar e quando a autenticação ocorreu.
Cprecisam ser codificadas utilizando o algoritmo XTEA antes do envio.
Dsão criadas pelo cliente que solicitou a autenticação.
Eprecisam ser transmitidas no formato JSON.
Revelar gabarito e comentário▾
GabaritoB — descrevem, no mínimo, o método usado para autenticar e quando a autenticação ocorreu.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SAML V2: Declarações de Autenticação
Gabarito: letra B. De acordo com o padrão SAML V2, as declarações de autenticação (Authentication Statements) descrevem, no mínimo, o método usado para autenticar e quando a autenticação ocorreu. Essa é a definição central do protocolo, que diferencia claramente autenticação (verificação de identidade) de autorização (permissões). A banca explora justamente a confusão entre esses conceitos.
Tipo de Declaração SAML
Função
Conteúdo Mínimo
Criador
Formato Padrão
Autenticação
Verificar identidade do sujeito
Método de autenticação e instante
Provedor de Identidade (IdP)
XML
Autorização
Definir permissões do sujeito
Decisão de autorização
Provedor de Identidade (IdP)
XML
Atributos
Fornecer dados adicionais do sujeito
Atributos do sujeito
Provedor de Identidade (IdP)
XML
Declarações SAML V2: Autenticação (Método usado, Quando ocorreu, Criada pelo IdP); Atributos (Características do sujeito); Autorização (O que o sujeito pode fazer)
Alternativa A — ❌ Incorreta
Afirma que as declarações de autenticação "definem algo que o sujeito é autorizado a fazer". Esse é o papel das declarações de autorização (Authorization Decisions), não das de autenticação. Em SAML, há três tipos de declarações: autenticação, atributos e autorização. A alternativa troca o conceito de autenticação por autorização.
Alternativa B — ✅ Correta ⟵ GABARITO
Conforme a especificação do SAML V2, uma declaração de autenticação deve conter, no mínimo, o método de autenticação (ex.: senha, certificado, biometria) e o momento em que a autenticação ocorreu. Pode incluir também a identidade da entidade que autenticou o sujeito, mas o mínimo exigido é método e instante.
Alternativa C — ❌ Incorreta
Alega que as declarações precisam ser codificadas com o algoritmo XTEA. XTEA é um algoritmo de criptografia simétrica, não utilizado em SAML para codificação de afirmações. As afirmações SAML são tipicamente codificadas em XML e podem ser assinadas ou criptografadas com algoritmos padrão (RSA, AES), mas não há exigência de XTEA.
Alternativa D — ❌ Incorreta
Diz que as declarações são criadas pelo cliente que solicitou a autenticação. Na verdade, as declarações de autenticação são criadas pelo provedor de identidade (IdP), não pelo cliente (SP - Service Provider). O cliente apenas consome a afirmação.
Alternativa E — ❌ Incorreta
Afirma que as declarações precisam ser transmitidas no formato JSON. O SAML é baseado em XML; as afirmações são transmitidas em XML, não em JSON. Embora existam perfis que usem JSON (ex.: SAML para JSON Web Token), o formato padrão e obrigatório é XML.
NÃO CAIA NESSA!
A banca explora a confusão entre autenticação e autorização (alternativa A) e insere detalhes técnicos incorretos (XTEA, JSON, criação pelo cliente) para testar o conhecimento específico do padrão SAML. Memorize: Authentication Statement = método + momento; Authorization Decision Statement = o que o sujeito pode fazer.