Pular para o conteúdo principal

Questão de Segurança da Informação — Políticas de Segurança de Informação — FUNDATEC 2025

Segurança da InformaçãoPolíticas de Segurança de Informação
Código
qg484476
Banca
FUNDATEC
Órgão
UFRGS
Ano
2025
Nível
Médio
Cargo
Técnico em Tecnologia da Informação/Área: Sistemas de Informação
Uma empresa implementou uma política que exige senhas com no mínimo 8 caracteres, incluindo letras maiúsculas, minúsculas, números e símbolos especiais. Além disso, as senhas devem ser alteradas a cada 90 dias e não podem ser reutilizadas nas últimas 12 alterações. Essa política tem como objetivo principal mitigar qual tipo de ataque?
  1. AAtaque de negação de serviço (DDoS), impedindo sobrecarga do sistema de autenticação.
  2. BAtaque de phishing, evitando que usuários forneçam credenciais em sites falsos.
  3. CAtaque de man-in-the-middle, protegendo a comunicação entre cliente e servidor.
  4. DAtaque de força bruta e dicionário, dificultando a descoberta de senhas por tentativa e erro.
  5. EAtaque de SQL injection, prevenindo injeção de código malicioso no banco de dados.
Revelar gabarito e comentário

GabaritoD — Ataque de força bruta e dicionário, dificultando a descoberta de senhas por tentativa e erro.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Políticas de senhas e mitigação de ataques

Gabarito: letra D. A política descrita (complexidade, expiração a cada 90 dias e histórico de 12 senhas) visa dificultar ataques de força bruta e dicionário, que tentam descobrir senhas por tentativa e erro. Senhas complexas e trocadas periodicamente reduzem a janela de exposição e tornam a descoberta computacionalmente inviável.

A banca cobra a associação entre controles de senha e o tipo de ataque que eles combatem. Cada alternativa distratora aponta um ataque cuja mitigação exige mecanismos completamente diferentes.

Alternativa A — ❌ Incorreta

Ataques de negação de serviço (DDoS) visam sobrecarregar servidores, tornando serviços indisponíveis. Políticas de senha não têm efeito sobre isso — a proteção envolve firewalls, balanceamento de carga e filtros de tráfego.

Alternativa B — ❌ Incorreta

Phishing engana usuários para que forneçam voluntariamente suas credenciais em sites falsos. Requer treinamento, filtros antispam e autenticação multifator (MFA), não a complexidade da senha.

Alternativa C — ❌ Incorreta

Ataques man-in-the-middle interceptam a comunicação entre cliente e servidor. A mitigação exige criptografia (TLS/SSL), certificados digitais e VPNs, não regras de senha.

Alternativa D — ✅ Correta ⟵ GABARITO

Senhas complexas (maiúsculas, minúsculas, números, símbolos) aumentam exponencialmente o espaço de busca em ataques de força bruta. A troca a cada 90 dias e o histórico de 12 senhas impedem que uma senha descoberta seja usada por muito tempo e evitam reutilização que facilitaria ataques de dicionário. A política ataca diretamente o método de tentativa e erro.

Alternativa E — ❌ Incorreta

SQL injection explora falhas na construção de consultas SQL a partir de entradas do usuário. Prevenção envolve sanitização de parâmetros, prepared statements e validação de entrada – sem relação com senhas.

Tipo de ataque

Mecanismo

Mitigação principal

Força bruta/dicionário

Tentativa e erro de senhas

Senhas complexas, expiração, bloqueio de contas

DDoS

Sobrecarga de servidores

Firewall, rate limiting, CDN

Phishing

Engenharia social

Treinamento, MFA, filtros de e-mail

Man-in-the-middle

Interceptação de comunicação

Criptografia (TLS), certificados

SQL injection

Injeção de código SQL

Prepared statements, validação de entrada

PEGA ESSA DICA!

Associe cada controle de senha a um ataque específico: complexidade → impede força bruta; expiração → reduz janela de exposição; histórico → evita reutilização. Para phishing, o controle-chave é a autenticação multifator, não a senha.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/qg484476