Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FGV 2022

Segurança da InformaçãoAutenticação
Código
fg053361
Banca
FGV
Órgão
Senado Federal
Ano
2022
Nível
Superior
Cargo
Analista Legislativo - Análise de Sistemas
O padrão SAML V2 define 3 tipos de declarações que podem ser transmitidas em uma afirmação.As declarações de autenticação
  1. Adefinem algo que o sujeito é autorizado a fazer.
  2. Bdescrevem, no mínimo, o método usado para autenticar e quando a autenticação ocorreu.
  3. Cprecisam ser codificadas utilizando o algoritmo XTEA antes do envio.
  4. Dsão criadas pelo cliente que solicitou a autenticação.
  5. Eprecisam ser transmitidas no formato JSON.
Revelar gabarito e comentário

GabaritoB — descrevem, no mínimo, o método usado para autenticar e quando a autenticação ocorreu.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SAML V2: Declarações de Autenticação

Gabarito: letra B. De acordo com o padrão SAML V2, as declarações de autenticação (Authentication Statements) descrevem, no mínimo, o método usado para autenticar e quando a autenticação ocorreu. Essa é a definição central do protocolo, que diferencia claramente autenticação (verificação de identidade) de autorização (permissões). A banca explora justamente a confusão entre esses conceitos.

Tipo de Declaração SAML

Função

Conteúdo Mínimo

Criador

Formato Padrão

Autenticação

Verificar identidade do sujeito

Método de autenticação e instante

Provedor de Identidade (IdP)

XML

Autorização

Definir permissões do sujeito

Decisão de autorização

Provedor de Identidade (IdP)

XML

Atributos

Fornecer dados adicionais do sujeito

Atributos do sujeito

Provedor de Identidade (IdP)

XML

1Autenticação
Método usado
Quando ocorreu
Criada pelo IdP
2Atributos
Características do sujeito
3Autorização
O que o sujeito pode fazer
Declarações SAML V2
LEVELsoulevel.com.br
Declarações SAML V2: Autenticação (Método usado, Quando ocorreu, Criada pelo IdP); Atributos (Características do sujeito); Autorização (O que o sujeito pode fazer)

Alternativa A — ❌ Incorreta

Afirma que as declarações de autenticação "definem algo que o sujeito é autorizado a fazer". Esse é o papel das declarações de autorização (Authorization Decisions), não das de autenticação. Em SAML, há três tipos de declarações: autenticação, atributos e autorização. A alternativa troca o conceito de autenticação por autorização.

Alternativa B — ✅ Correta ⟵ GABARITO

Conforme a especificação do SAML V2, uma declaração de autenticação deve conter, no mínimo, o método de autenticação (ex.: senha, certificado, biometria) e o momento em que a autenticação ocorreu. Pode incluir também a identidade da entidade que autenticou o sujeito, mas o mínimo exigido é método e instante.

Alternativa C — ❌ Incorreta

Alega que as declarações precisam ser codificadas com o algoritmo XTEA. XTEA é um algoritmo de criptografia simétrica, não utilizado em SAML para codificação de afirmações. As afirmações SAML são tipicamente codificadas em XML e podem ser assinadas ou criptografadas com algoritmos padrão (RSA, AES), mas não há exigência de XTEA.

Alternativa D — ❌ Incorreta

Diz que as declarações são criadas pelo cliente que solicitou a autenticação. Na verdade, as declarações de autenticação são criadas pelo provedor de identidade (IdP), não pelo cliente (SP - Service Provider). O cliente apenas consome a afirmação.

Alternativa E — ❌ Incorreta

Afirma que as declarações precisam ser transmitidas no formato JSON. O SAML é baseado em XML; as afirmações são transmitidas em XML, não em JSON. Embora existam perfis que usem JSON (ex.: SAML para JSON Web Token), o formato padrão e obrigatório é XML.

NÃO CAIA NESSA!

A banca explora a confusão entre autenticação e autorização (alternativa A) e insere detalhes técnicos incorretos (XTEA, JSON, criação pelo cliente) para testar o conhecimento específico do padrão SAML. Memorize: Authentication Statement = método + momento; Authorization Decision Statement = o que o sujeito pode fazer.

Gabarito: letra B.

Link permanente: /questoes/fg053361