Questão de Segurança da Informação — Ataques e ameaças — FCC 2026
Segurança da InformaçãoAtaques e ameaças
- Código
- gp007206
- Banca
- FCC
- Órgão
- AL-RR
- Ano
- 2026
- Cargo
- Analista Legislativo - Analista de Segurança da Informação
Em uma Assembleia Legislativa, o sistema de acesso interno permite autenticação de servidores via endpoint POST /graphql,com limitação de 3 requisições por minuto por IP. Durante uma auditoria, verificou-se que um agente malicioso utilizou batchingde queries GraphQL para submeter múltiplas combinações de credenciais em uma única requisição, contornando o controleexistente. Considerando esse cenário e a necessidade de mitigar ataques de força bruta e credential stuffing, o controle quedeve ser utilizado é
- Aadotar assinatura criptográfica robusta nos JSON Web Tokens e ampliar seu tempo de expiração para o tempo de duraçãoda sessão, reduzindo assim a frequência de autenticação.
- Bregistrar eventos de autenticação malsucedida, implementar mecanismo de cache para respostas de autenticação inválidae acionar alertas automáticos para o SOC após volume elevado de tentativas oriundas de um mesmo endereço IP.
- Caplicar limitação de tentativas de autenticação no nível lógico da operação de login, contabilizando individualmente cadapar usuário-senha processado dentro de requisições compostas.
- Dreduzir o tamanho máximo permitido das requisições GraphQL para menos de 256 bytes, limitando a quantidade de operações incluídas em um único payload para menos de 3 requisições.
- Eexigir uso obrigatório de canal criptografado TLS para todas as requisições de autenticação realizadas pelos sistemasinternos e usar criptografia AES para as transações internas.