Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FGV 2024

Segurança da InformaçãoAutenticação
Código
fg098453
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Infraestrutura de Redes
Um especialista está estabelecendo o mecanismo de autenticação para os novos analistas recém-contratados por sua organização, sendo a senha o método de autenticação mais utilizado.A senha requer controles adicionais, dentre os quais:
  1. Asomente as tentativas de acesso devem ser registradas permitindo a rastreabilidade dessas ações e geração de evidências;
  2. Bo arquivo de senhas deve ser criptografado com possibilidade de reversão ao valor original quando necessário;
  3. Cum número máximo de tentativas incorretas de senha deve ser estipulado, após o qual a entrada do usuário deve ser excluída;
  4. Do usuário pode mudar ou não a senha no primeiro acesso toda vez que um responsável pelo controle de acesso lhe atribuir uma senha;
  5. Ea atribuição de senha para o usuário no ambiente computacional somente deve ser feita pelo sistema de controle de acesso e deve registrar a data e hora/minuto/segundo, dentre outras informações.
Revelar gabarito e comentário

GabaritoE — a atribuição de senha para o usuário no ambiente computacional somente deve ser feita pelo sistema de controle de acesso e deve registrar a data e hora/minuto/segundo, dentre outras informações.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controles adicionais de senha na autenticação

Gabarito: letra E. A atribuição de senha deve ser feita pelo sistema de controle de acesso com registro detalhado de data/hora/minuto/segundo, conforme boas práticas de segurança. As demais alternativas contêm falhas conceituais ou contrariam procedimentos seguros de gerenciamento de senhas.

1Registro de tentativas
Todas (sucesso e falha)
Só tentativas de acesso
2Armazenamento
Hash (unidirecional)
Criptografia reversível
3Bloqueio por tentativas
Bloquear conta
Excluir entrada do usuário
4Primeiro acesso
Obrigatório trocar senha
Facultativo ("pode")
5Atribuição de senha
Pelo sistema de controle de acesso
Registrar data/hora/minuto/segundo
Controles de senha
LEVELsoulevel.com.br
Controles de senha: Registro de tentativas (Todas (sucesso e falha), Só tentativas de acesso); Armazenamento (Hash (unidirecional), Criptografia reversível); Bloqueio por tentativas (Bloquear conta, Excluir entrada do usuário); Primeiro acesso (Obrigatório trocar senha, Facultativo ("pode")); Atribuição de senha (Pelo sistema de controle de acesso, Registrar data/hora/minuto/segundo)

Alternativa A — ❌ Incorreta

Afirma que "somente as tentativas de acesso devem ser registradas". Na prática, todas as tentativas (sucesso e falha) devem ser registradas para garantir rastreabilidade completa. A palavra "somente" torna a afirmação restritiva e, portanto, incorreta.

Alternativa B — ❌ Incorreta

Diz que "o arquivo de senhas deve ser criptografado com possibilidade de reversão ao valor original". Senhas nunca devem ser armazenadas de forma reversível. O correto é utilizar hashing (função unidirecional), que impossibilita a recuperação da senha original. Criptografia reversível é uma falha grave de segurança.

Alternativa C — ❌ Incorreta

Afirma que "após o número máximo de tentativas incorretas, a entrada do usuário deve ser excluída". A prática correta é bloquear a conta (ou aumentar o tempo de espera), não excluir o registro do usuário. Excluir a entrada do usuário não é um controle adequado; o bloqueio temporário ou permanente é a medida recomendada.

Alternativa D — ❌ Incorreta

Diz que "o usuário pode mudar ou não a senha no primeiro acesso toda vez que um responsável lhe atribuir uma senha". Isso é um erro: quando uma senha é atribuída por um administrador, o usuário deve ser obrigado a alterá-la no primeiro acesso (senha temporária). A alternativa usa "pode" em vez de "deve", o que fragiliza a segurança.

NÃO CAIA NESSA!

A banca troca o verbo "deve" (obrigação) por "pode" (faculdade) na alternativa D. O candidato desatento pode considerar a afirmação correta, mas a boa prática exige que a troca de senha no primeiro acesso seja obrigatória.

Alternativa E — ✅ Correta ⟵ GABARITO

Afirma que "a atribuição de senha para o usuário no ambiente computacional somente deve ser feita pelo sistema de controle de acesso e deve registrar a data e hora/minuto/segundo, dentre outras informações". Isso está alinhado com as melhores práticas: a atribuição automatizada pelo sistema reduz riscos de erro humano e garante o registro de auditoria completo (data/hora/minuto/segundo) para rastreabilidade.

Gabarito: letra E

Link permanente: /questoes/fg098453