Questão de Segurança da Informação — Políticas de Segurança de Informação — FUNDATEC 2025
Segurança da Informação›Políticas de Segurança de Informação
Código
qg484476
Banca
FUNDATEC
Órgão
UFRGS
Ano
2025
Nível
Médio
Cargo
Técnico em Tecnologia da Informação/Área: Sistemas de Informação
Uma empresa implementou uma política que exige senhas com no mínimo 8 caracteres, incluindo letras maiúsculas, minúsculas, números e símbolos especiais. Além disso, as senhas devem ser alteradas a cada 90 dias e não podem ser reutilizadas nas últimas 12 alterações. Essa política tem como objetivo principal mitigar qual tipo de ataque?
AAtaque de negação de serviço (DDoS), impedindo sobrecarga do sistema de autenticação.
BAtaque de phishing, evitando que usuários forneçam credenciais em sites falsos.
CAtaque de man-in-the-middle, protegendo a comunicação entre cliente e servidor.
DAtaque de força bruta e dicionário, dificultando a descoberta de senhas por tentativa e erro.
EAtaque de SQL injection, prevenindo injeção de código malicioso no banco de dados.
Revelar gabarito e comentário▾
GabaritoD — Ataque de força bruta e dicionário, dificultando a descoberta de senhas por tentativa e erro.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Políticas de senhas e mitigação de ataques
Gabarito: letra D. A política descrita (complexidade, expiração a cada 90 dias e histórico de 12 senhas) visa dificultar ataques de força bruta e dicionário, que tentam descobrir senhas por tentativa e erro. Senhas complexas e trocadas periodicamente reduzem a janela de exposição e tornam a descoberta computacionalmente inviável.
A banca cobra a associação entre controles de senha e o tipo de ataque que eles combatem. Cada alternativa distratora aponta um ataque cuja mitigação exige mecanismos completamente diferentes.
Alternativa A — ❌ Incorreta
Ataques de negação de serviço (DDoS) visam sobrecarregar servidores, tornando serviços indisponíveis. Políticas de senha não têm efeito sobre isso — a proteção envolve firewalls, balanceamento de carga e filtros de tráfego.
Alternativa B — ❌ Incorreta
Phishing engana usuários para que forneçam voluntariamente suas credenciais em sites falsos. Requer treinamento, filtros antispam e autenticação multifator (MFA), não a complexidade da senha.
Alternativa C — ❌ Incorreta
Ataques man-in-the-middle interceptam a comunicação entre cliente e servidor. A mitigação exige criptografia (TLS/SSL), certificados digitais e VPNs, não regras de senha.
Alternativa D — ✅ Correta ⟵ GABARITO
Senhas complexas (maiúsculas, minúsculas, números, símbolos) aumentam exponencialmente o espaço de busca em ataques de força bruta. A troca a cada 90 dias e o histórico de 12 senhas impedem que uma senha descoberta seja usada por muito tempo e evitam reutilização que facilitaria ataques de dicionário. A política ataca diretamente o método de tentativa e erro.
Alternativa E — ❌ Incorreta
SQL injection explora falhas na construção de consultas SQL a partir de entradas do usuário. Prevenção envolve sanitização de parâmetros, prepared statements e validação de entrada – sem relação com senhas.
Tipo de ataque
Mecanismo
Mitigação principal
Força bruta/dicionário
Tentativa e erro de senhas
Senhas complexas, expiração, bloqueio de contas
DDoS
Sobrecarga de servidores
Firewall, rate limiting, CDN
Phishing
Engenharia social
Treinamento, MFA, filtros de e-mail
Man-in-the-middle
Interceptação de comunicação
Criptografia (TLS), certificados
SQL injection
Injeção de código SQL
Prepared statements, validação de entrada
PEGA ESSA DICA!
Associe cada controle de senha a um ataque específico: complexidade → impede força bruta; expiração → reduz janela de exposição; histórico → evita reutilização. Para phishing, o controle-chave é a autenticação multifator, não a senha.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)