Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FCC 2026

Segurança da InformaçãoAtaques e ameaças
Código
gp007206
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Em uma Assembleia Legislativa, o sistema de acesso interno permite autenticação de servidores via endpoint POST /graphql,com limitação de 3 requisições por minuto por IP. Durante uma auditoria, verificou-se que um agente malicioso utilizou batchingde queries GraphQL para submeter múltiplas combinações de credenciais em uma única requisição, contornando o controleexistente. Considerando esse cenário e a necessidade de mitigar ataques de força bruta e credential stuffing, o controle quedeve ser utilizado é
  1. Aadotar assinatura criptográfica robusta nos JSON Web Tokens e ampliar seu tempo de expiração para o tempo de duraçãoda sessão, reduzindo assim a frequência de autenticação.
  2. Bregistrar eventos de autenticação malsucedida, implementar mecanismo de cache para respostas de autenticação inválidae acionar alertas automáticos para o SOC após volume elevado de tentativas oriundas de um mesmo endereço IP.
  3. Caplicar limitação de tentativas de autenticação no nível lógico da operação de login, contabilizando individualmente cadapar usuário-senha processado dentro de requisições compostas.
  4. Dreduzir o tamanho máximo permitido das requisições GraphQL para menos de 256 bytes, limitando a quantidade de operações incluídas em um único payload para menos de 3 requisições.
  5. Eexigir uso obrigatório de canal criptografado TLS para todas as requisições de autenticação realizadas pelos sistemasinternos e usar criptografia AES para as transações internas.
Revelar gabarito e comentário

GabaritoC — aplicar limitação de tentativas de autenticação no nível lógico da operação de login, contabilizando individualmente cada par usuário-senha processado dentro de requisições compostas.

Link permanente: /questoes/gp007206