Questão de Segurança da Informação — Autenticação — FCC 2026
Segurança da Informação›Autenticação
Código
gp007336
Banca
FCC
Órgão
MPE-AL
Ano
2026
Cargo
Analista do Ministério Público - Especialidade: Desenvolvimento de Sistemas
Um Ministério Público Estadual (MPE) passou a exigir autenticação multifator para acesso remoto à rede institucional através de uma VPN, combinando credenciais corporativas e um segundo fator resistente a ataques de phishing e reutilização de código. Nesse caso, o mecanismo que melhor atende ao requisito de segundo fator resistente a phishing e reutilização de código é
Ao envio de link de confirmação por e-mail institucional de maneira a atuar como um reforço na autenticação.
Buma notificação push com verificação do estado da transação por checksum ou hash criptográfico.
Cum código OTP para ser enviado por SMS ao número cadastrado vinculado a um membro da empresa.
Dum token TOTP para ser gerado por aplicativo autenticador baseado em segredo compartilhado.
Eum certificado digital armazenado em dispositivo criptográfico com validação por PIN local.
Revelar gabarito e comentário▾
GabaritoE — um certificado digital armazenado em dispositivo criptográfico com validação por PIN local.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Autenticação Multifator para VPN – Resistência a Phishing
Gabarito: letra E. O certificado digital armazenado em dispositivo criptográfico (token hardware) é o único mecanismo que, por não compartilhar segredos e exigir posse física com PIN local, resiste a ataques de phishing e reutilização de código, atendendo plenamente ao requisito do enunciado.
A questão testa o conhecimento sobre fatores de autenticação e sua resistência a ameaças comuns. Um segundo fator robusto contra phishing deve ser baseado em posse (algo que o usuário tem) e usar criptografia assimétrica, de modo que o segredo privado jamais seja enviado ou compartilhado. Vamos analisar cada alternativa.
Alternativa A — ❌ Incorreta
O envio de link de confirmação por e‑mail institucional é vulnerável a phishing (o usuário pode clicar em links falsos) e ao comprometimento da própria conta de e‑mail. Não oferece resistência significativa.
Alternativa B — ❌ Incorreta
Notificações push podem ser manipuladas por push bombing ou engenharia social, levando o usuário a aprovar sem verificar. A verificação por checksum/hash melhora, mas ainda depende da atenção humana e pode ser contornada.
Alternativa C — ❌ Incorreta
Código OTP por SMS é suscetível a SIM swap (clonagem do chip) e phishing (o usuário digita o código em páginas falsas). Além disso, o código pode ser reutilizado se interceptado antes do uso.
Alternativa D — ❌ Incorreta
O token TOTP (Time‑based One‑Time Password) gerado por app autenticador utiliza um segredo compartilhado. Se o usuário fornecer o código em um site falso, o invasor pode usá‑lo em tempo real (phishing reverso). O segredo também pode ser extraído se o dispositivo for comprometido.
Alternativa E — ✅ Correta
Um certificado digital armazenado em dispositivo criptográfico (como smart card ou token USB) com validação por PIN local opera por desafio‑resposta criptográfico: o servidor envia um desafio, o dispositivo assina com a chave privada e o PIN é usado apenas localmente. A chave privada nunca sai do hardware, tornando impossível a reutilização de código ou a captura por phishing. Essa é a solução mais segura e a que melhor atende ao requisito.
PEGA ESSA DICA!
Em questões sobre MFA resistente a phishing, priorize fatores baseados em posse (hardware) e criptografia assimétrica. Métodos como SMS, TOTP e push não eliminam o vetor de phishing – apenas o atenuam.