Questão de Segurança da Informação — Autenticação — FGV 2024
Segurança da Informação›Autenticação
Código
fg098453
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Infraestrutura de Redes
Um especialista está estabelecendo o mecanismo de autenticação para os novos analistas recém-contratados por sua organização, sendo a senha o método de autenticação mais utilizado.A senha requer controles adicionais, dentre os quais:
Asomente as tentativas de acesso devem ser registradas permitindo a rastreabilidade dessas ações e geração de evidências;
Bo arquivo de senhas deve ser criptografado com possibilidade de reversão ao valor original quando necessário;
Cum número máximo de tentativas incorretas de senha deve ser estipulado, após o qual a entrada do usuário deve ser excluída;
Do usuário pode mudar ou não a senha no primeiro acesso toda vez que um responsável pelo controle de acesso lhe atribuir uma senha;
Ea atribuição de senha para o usuário no ambiente computacional somente deve ser feita pelo sistema de controle de acesso e deve registrar a data e hora/minuto/segundo, dentre outras informações.
Revelar gabarito e comentário▾
GabaritoE — a atribuição de senha para o usuário no ambiente computacional somente deve ser feita pelo sistema de controle de acesso e deve registrar a data e hora/minuto/segundo, dentre outras informações.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controles adicionais de senha na autenticação
Gabarito: letra E. A atribuição de senha deve ser feita pelo sistema de controle de acesso com registro detalhado de data/hora/minuto/segundo, conforme boas práticas de segurança. As demais alternativas contêm falhas conceituais ou contrariam procedimentos seguros de gerenciamento de senhas.
Controles de senha: Registro de tentativas (Todas (sucesso e falha), Só tentativas de acesso); Armazenamento (Hash (unidirecional), Criptografia reversível); Bloqueio por tentativas (Bloquear conta, Excluir entrada do usuário); Primeiro acesso (Obrigatório trocar senha, Facultativo ("pode")); Atribuição de senha (Pelo sistema de controle de acesso, Registrar data/hora/minuto/segundo)
Alternativa A — ❌ Incorreta
Afirma que "somente as tentativas de acesso devem ser registradas". Na prática, todas as tentativas (sucesso e falha) devem ser registradas para garantir rastreabilidade completa. A palavra "somente" torna a afirmação restritiva e, portanto, incorreta.
Alternativa B — ❌ Incorreta
Diz que "o arquivo de senhas deve ser criptografado com possibilidade de reversão ao valor original". Senhas nunca devem ser armazenadas de forma reversível. O correto é utilizar hashing (função unidirecional), que impossibilita a recuperação da senha original. Criptografia reversível é uma falha grave de segurança.
Alternativa C — ❌ Incorreta
Afirma que "após o número máximo de tentativas incorretas, a entrada do usuário deve ser excluída". A prática correta é bloquear a conta (ou aumentar o tempo de espera), não excluir o registro do usuário. Excluir a entrada do usuário não é um controle adequado; o bloqueio temporário ou permanente é a medida recomendada.
Alternativa D — ❌ Incorreta
Diz que "o usuário pode mudar ou não a senha no primeiro acesso toda vez que um responsável lhe atribuir uma senha". Isso é um erro: quando uma senha é atribuída por um administrador, o usuário deve ser obrigado a alterá-la no primeiro acesso (senha temporária). A alternativa usa "pode" em vez de "deve", o que fragiliza a segurança.
NÃO CAIA NESSA!
A banca troca o verbo "deve" (obrigação) por "pode" (faculdade) na alternativa D. O candidato desatento pode considerar a afirmação correta, mas a boa prática exige que a troca de senha no primeiro acesso seja obrigatória.
Alternativa E — ✅ Correta ⟵ GABARITO
Afirma que "a atribuição de senha para o usuário no ambiente computacional somente deve ser feita pelo sistema de controle de acesso e deve registrar a data e hora/minuto/segundo, dentre outras informações". Isso está alinhado com as melhores práticas: a atribuição automatizada pelo sistema reduz riscos de erro humano e garante o registro de auditoria completo (data/hora/minuto/segundo) para rastreabilidade.