Pular para o conteúdo principal

Questão de Segurança da Informação — Senhas (Gerenciamento, Política, etc.) — Quadrix 2026

Segurança da InformaçãoSenhas (Gerenciamento, Política, etc.)
Código
qa428986
Banca
Quadrix
Órgão
CRF PR
Ano
2026
Cargo
Tec Info ( )
Acerca da segurança da informação, julgue o item seguinte.   A exigência de troca periódica de senhas, independentemente da existência de indícios de comprometimento, reduz comprovadamente o risco de ataques de engenharia social e de reutilização de credenciais em ambientes corporativos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Política de senhas: rotação periódica e eficácia real

❌ ERRADO. A afirmação está incorreta: a troca periódica de senhas, sem indícios de comprometimento, não reduz comprovadamente o risco de ataques de engenharia social e de reutilização de credenciais. Pelo contrário, as diretrizes modernas (como as do NIST 800-63B) recomendam cessar a rotação forçada e a complexidade excessiva, pois tais práticas incentivam os usuários a criar senhas fracas e reutilizá-las, aumentando a vulnerabilidade a esses ataques.

A segurança da informação não se resume a uma única medida; ela é um conjunto de controles e práticas que visam proteger a confidencialidade, integridade e disponibilidade dos dados. A política de senhas é um desses controles, mas sua eficácia depende de uma abordagem baseada em riscos e em evidências, não de regras rígidas e genéricas.

A exigência de troca periódica de senhas, independentemente de qualquer indício de comprometimento, parte de uma premissa ultrapassada. A lógica por trás dessa prática era limitar a janela de exposição de uma senha comprometida. No entanto, estudos e diretrizes atuais mostram que, na prática, essa medida tem efeito contrário: usuários tendem a fazer alterações mínimas (ex.: "Senha1" para "Senha2"), a anotar as senhas em locais inseguros ou a reutilizá-las em outros sistemas, o que aumenta o risco de ataques de engenharia social (que exploram o comportamento humano) e de reutilização de credenciais (credential stuffing).

A abordagem moderna, alinhada ao NIST 800-63B, preconiza que a troca de senha deve ser reativa, ou seja, realizada apenas quando há suspeita ou confirmação de comprometimento. Em vez de forçar a troca periódica, recomenda-se:

  • Autenticação multifator (MFA): adicionar uma camada extra de segurança, dificultando o acesso não autorizado mesmo com a senha comprometida.

  • Verificação de senhas fracas: bloquear o uso de senhas comuns ou que estejam em listas de senhas vazadas.

  • Comprimento mínimo adequado: priorizar senhas longas e fáceis de memorizar, em vez de complexas e difíceis de lembrar.

  • Conscientização dos usuários: treinar os colaboradores para reconhecerem tentativas de engenharia social e adotarem boas práticas de higiene de senhas.

A banca explora a generalização indevida: apresenta uma prática (troca periódica) como solução comprovada para problemas (engenharia social e reutilização de credenciais) que ela, na verdade, pode agravar. O candidato que conhece as diretrizes modernas de segurança identifica a falha na afirmação.

NÃO CAIA NESSA!

A banca inverte a lógica da segurança moderna. Ela apresenta a troca periódica de senhas como uma medida comprovadamente eficaz contra engenharia social e reutilização de credenciais, quando as diretrizes atuais (NIST 800-63B) recomendam cessar essa prática por incentivar senhas fracas e reutilizadas. O erro está em afirmar que a medida "reduz comprovadamente" o risco, quando na verdade pode aumentá-lo.

Troca periódica de senhas
  • 1Não reduz comprovadamente riscos
    • Engenharia social
    • Reutilização de credenciais
  • 2Pode aumentar vulnerabilidade
    • Usuário cria senhas fracas
    • Reutiliza em outros serviços
  • 3Abordagem moderna (NIST 800-63B)
    • Troca reativa (só se comprometida)
    • Autenticação multifator (MFA)
    • Verificação de senhas vazadas
    • Comprimento mínimo adequado
    • Conscientização do usuário
LEVEL · soulevel.com.br

Item — ❌ Errado

A afirmação está errada por dois motivos principais:

  1. Não há comprovação de eficácia: A troca periódica de senhas, por si só, não é uma medida comprovadamente eficaz contra ataques de engenharia social. A engenharia social explora a confiança e o comportamento humano, e não é diretamente mitigada pela frequência de troca de senhas. Um atacante pode enganar um usuário para que ele revele sua senha atual, independentemente de quando ela foi alterada.

  1. A prática pode ser contraproducente: As diretrizes modernas, como as do NIST 800-63B, recomendam cessar a rotação forçada de senhas, pois ela incentiva os usuários a criar senhas mais fracas e a reutilizá-las em outros serviços. Isso, por sua vez, aumenta o risco de ataques de reutilização de credenciais (credential stuffing), onde um atacante usa senhas vazadas de um serviço para acessar outros.

A abordagem correta é a troca reativa de senhas, somente quando houver indícios de comprometimento, combinada com outras medidas como autenticação multifator e conscientização dos usuários.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/qa428986