Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Gerais de Autenticação e Controle de Acesso — INSTITUTO AOCP 2024

Segurança da InformaçãoConceitos Gerais de Autenticação e Controle de Acesso
Código
qa632613
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Qual dos seguintes métodos de autenticação é considerado ineficaz e não seguro porque não pode ser protegido contra ataques?
  1. AAutenticação multifator.
  2. BRecuperação de credenciais fraca.
  3. CUso de senhas-padrão.
  4. DArmazenamento de senhas criptografadas.
  5. EIdentificador de sessão na URL.
Revelar gabarito e comentário

GabaritoB — Recuperação de credenciais fraca.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Métodos de autenticação e segurança

Gabarito: letra B. A recuperação de credenciais fraca é considerada ineficaz e insegura porque, se o processo de recuperação de senha for frágil (ex.: perguntas de segurança óbvias, ausência de validação adicional), um atacante pode facilmente assumir a conta de outro usuário, sem que haja como proteger esse mecanismo contra ataques. As demais alternativas descrevem métodos que, embora possam ter falhas, são passíveis de proteção ou representam boas práticas.

A autenticação é o processo de verificar a identidade de um usuário, garantindo que ele é quem diz ser. Para isso, utilizam-se fatores de autenticação, que podem ser algo que você sabe (senha, PIN), algo que você possui (token, smartphone) ou algo que você é (biometria). A combinação de dois ou mais fatores é chamada de autenticação multifator (MFA), que aumenta significativamente a segurança. Por outro lado, a recuperação de credenciais é o mecanismo que permite ao usuário redefinir sua senha quando a esquece. Se esse mecanismo for fraco — por exemplo, baseado apenas em perguntas de segurança com respostas fáceis de adivinhar ou sem exigir confirmação adicional —, ele se torna um vetor de ataque. O atacante pode explorar a recuperação de senha para obter acesso à conta, e essa vulnerabilidade não pode ser facilmente mitigada, pois depende da implementação do sistema.

Na prática, um sistema com recuperação de credenciais fraca pode permitir que um invasor responda a perguntas de segurança (como "nome do seu animal de estimação") ou explore um endpoint de recuperação sem proteção contra força bruta. Isso compromete a conta sem que o usuário perceba. Em contraste, métodos como autenticação multifator, uso de senhas fortes, armazenamento criptografado e identificadores de sessão seguros podem ser protegidos por meio de boas práticas e controles técnicos.

A distinção crucial é entre métodos que podem ser fortalecidos e aqueles que são inerentemente frágeis. A recuperação de credenciais fraca é um exemplo de falha de implementação que, se não for corrigida, deixa o sistema vulnerável. A banca explora exatamente essa ideia: enquanto as outras opções representam mecanismos que podem ser protegidos (ou que já são seguros), a recuperação fraca é um ponto de entrada que não oferece proteção contra ataques.

Guarde esse critério: a questão pergunta qual método não pode ser protegido contra ataques. A recuperação de credenciais fraca é a única que, por definição, é insegura e não oferece meios de proteção adequados.

Métodos de autenticação
  • 1Seguros/protegíveis
    • Multifator (MFA)
    • Senhas criptografadas (hash + salting)
    • Sessão segura (cookies, tokens)
    • Senhas-padrão (protegível por política de troca)
  • 2Inseguros
    • Recuperação de credenciais fraca
      • perguntas óbvias
      • sem validação adicional
      • não pode ser protegida
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A autenticação multifator (MFA) é um método seguro e eficaz, pois combina dois ou mais fatores de autenticação (senha + token, senha + biometria). Ela pode ser protegida contra ataques, como força bruta e phishing, adicionando camadas de verificação. Portanto, não é ineficaz nem insegura.

Alternativa B — ✅ Correta ⟵ GABARITO

A recuperação de credenciais fraca é um método ineficaz e inseguro, pois, se o processo de recuperação de senha for frágil (ex.: perguntas de segurança óbvias, ausência de validação adicional), um atacante pode facilmente assumir a conta de outro usuário. Esse mecanismo não pode ser protegido contra ataques, pois a vulnerabilidade está na própria implementação do processo de recuperação.

Alternativa C — ❌ Incorreta

O uso de senhas-padrão é uma prática insegura, mas pode ser protegido por meio de políticas que forçam a troca de senhas no primeiro acesso e a definição de senhas fortes. Portanto, embora seja uma má prática, não é um método que não possa ser protegido contra ataques.

Alternativa D — ❌ Incorreta

O armazenamento de senhas criptografadas é uma boa prática de segurança. Senhas devem ser armazenadas com hash e salting, e a criptografia protege os dados contra acesso não autorizado. Esse método é seguro e pode ser protegido contra ataques.

Alternativa E — ❌ Incorreta

O identificador de sessão na URL é uma prática insegura, pois pode ser exposto em logs, histórico do navegador ou referenciadores. No entanto, pode ser protegido por meio de boas práticas, como usar cookies seguros e tokens de sessão em vez de URLs. Portanto, não é um método que não possa ser protegido.

Gabarito: letra B

Link permanente: /questoes/qa632613