Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CONSULPAM 2026

Segurança da InformaçãoControles de segurança
Código
qg660546
Banca
CONSULPAM
Órgão
GHC-RS
Ano
2026
Nível
Médio
Cargo
Programador
Em uma API corporativa, usuários autenticados recebem um token válido após login com múltiplos fatores. Durante testes de segurança, verificou-se que um usuário comum, ao alterar manualmente o identificador de um recurso na URL, consegue consultar dados de outro setor, embora permaneça autenticado com sessão válida. Conforme o caso, a alternativa que apresenta uma solução para o problema descrito é:
  1. AAumentar o tempo de expiração do token, para reduzir a necessidade de nova autenticação e evitar reprocessamento de permissões.
  2. BReforçar o mecanismo de autenticação e manter a autorização centralizada apenas na tela inicial do sistema, pois o token já identifica o usuário.
  3. CExigir nova autenticação multifator a cada requisição, dispensando verificações de autorização no endpoint solicitado.
  4. DImplementar validação de autorização no servidor para cada recurso e endpoint acessado, com aplicação consistente de menor privilégio e checagem de vínculo do usuário com o objeto solicitado.
  5. ESubstituir identificadores numéricos por UUIDs, eliminando a necessidade de controle de acesso em nível de objeto.
Revelar gabarito e comentário

GabaritoD — Implementar validação de autorização no servidor para cada recurso e endpoint acessado, com aplicação consistente de menor privilégio e checagem de vínculo do usuário com o objeto solicitado.

Link permanente: /questoes/qg660546