Questão de Segurança da Informação — Senhas (Gerenciamento, Política, etc.) — Quadrix 2026
- Código
- qa428986
- Banca
- Quadrix
- Órgão
- CRF PR
- Ano
- 2026
- Cargo
- Tec Info ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta: a troca periódica de senhas, sem indícios de comprometimento, não reduz comprovadamente o risco de ataques de engenharia social e de reutilização de credenciais. Pelo contrário, as diretrizes modernas (como as do NIST 800-63B) recomendam cessar a rotação forçada e a complexidade excessiva, pois tais práticas incentivam os usuários a criar senhas fracas e reutilizá-las, aumentando a vulnerabilidade a esses ataques.
A segurança da informação não se resume a uma única medida; ela é um conjunto de controles e práticas que visam proteger a confidencialidade, integridade e disponibilidade dos dados. A política de senhas é um desses controles, mas sua eficácia depende de uma abordagem baseada em riscos e em evidências, não de regras rígidas e genéricas.
A exigência de troca periódica de senhas, independentemente de qualquer indício de comprometimento, parte de uma premissa ultrapassada. A lógica por trás dessa prática era limitar a janela de exposição de uma senha comprometida. No entanto, estudos e diretrizes atuais mostram que, na prática, essa medida tem efeito contrário: usuários tendem a fazer alterações mínimas (ex.: "Senha1" para "Senha2"), a anotar as senhas em locais inseguros ou a reutilizá-las em outros sistemas, o que aumenta o risco de ataques de engenharia social (que exploram o comportamento humano) e de reutilização de credenciais (credential stuffing).
A abordagem moderna, alinhada ao NIST 800-63B, preconiza que a troca de senha deve ser reativa, ou seja, realizada apenas quando há suspeita ou confirmação de comprometimento. Em vez de forçar a troca periódica, recomenda-se:
Autenticação multifator (MFA): adicionar uma camada extra de segurança, dificultando o acesso não autorizado mesmo com a senha comprometida.
Verificação de senhas fracas: bloquear o uso de senhas comuns ou que estejam em listas de senhas vazadas.
Comprimento mínimo adequado: priorizar senhas longas e fáceis de memorizar, em vez de complexas e difíceis de lembrar.
Conscientização dos usuários: treinar os colaboradores para reconhecerem tentativas de engenharia social e adotarem boas práticas de higiene de senhas.
A banca explora a generalização indevida: apresenta uma prática (troca periódica) como solução comprovada para problemas (engenharia social e reutilização de credenciais) que ela, na verdade, pode agravar. O candidato que conhece as diretrizes modernas de segurança identifica a falha na afirmação.
A banca inverte a lógica da segurança moderna. Ela apresenta a troca periódica de senhas como uma medida comprovadamente eficaz contra engenharia social e reutilização de credenciais, quando as diretrizes atuais (NIST 800-63B) recomendam cessar essa prática por incentivar senhas fracas e reutilizadas. O erro está em afirmar que a medida "reduz comprovadamente" o risco, quando na verdade pode aumentá-lo.
A afirmação está errada por dois motivos principais:
Não há comprovação de eficácia: A troca periódica de senhas, por si só, não é uma medida comprovadamente eficaz contra ataques de engenharia social. A engenharia social explora a confiança e o comportamento humano, e não é diretamente mitigada pela frequência de troca de senhas. Um atacante pode enganar um usuário para que ele revele sua senha atual, independentemente de quando ela foi alterada.
A prática pode ser contraproducente: As diretrizes modernas, como as do NIST 800-63B, recomendam cessar a rotação forçada de senhas, pois ela incentiva os usuários a criar senhas mais fracas e a reutilizá-las em outros serviços. Isso, por sua vez, aumenta o risco de ataques de reutilização de credenciais (credential stuffing), onde um atacante usa senhas vazadas de um serviço para acessar outros.
A abordagem correta é a troca reativa de senhas, somente quando houver indícios de comprometimento, combinada com outras medidas como autenticação multifator e conscientização dos usuários.
Gabarito: ❌ ERRADO.
Link permanente: /questoes/qa428986