Questão nº 88
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 88)
Uma equipe de TI da SEMA/AM está projetando a arquitetura de autenticação de um conjunto de APIs internas acessadas por aplicações web e móveis. A solução deverá: (i) permitir que aplicativos clientes obtenham acesso a recursos protegidos em nome do usuário, sem expor a senha ao serviço consumidor; (ii) padronizar a autenticação única (SSO) entre múltiplas aplicações, com entrega de informações de identidade em formato de token; (iii) suportar autenticação forte com segundo fator (2FA) baseada em aplicativo autenticador ou token físico, integrada ao fluxo de login. Considerando os requisitos de governança definidos no SGSI da organização, alinhado à NBR ISO/IEC 27001, bem como as recomendações de segurança sobre autenticação robusta e controle de acesso, a equipe deve avaliar algumas opções de desenho.
Na situação hipotética precedente, a solução de autenticação que melhor atende, em conjunto, às três necessidades apresentadas consiste na arquitetura em que
- Acada microsserviço possua seu próprio banco de senhas e tokens proprietários, combinando autenticação por senha com 2FA por SMS, sem um provedor de identidade central.
- Bum provedor de identidade central aplique 2FA e exponha fluxos OAuth 2.0 com OpenID Connect, emitindo tokens de identidade em formato JWT para viabilizar o SSO. (alternativa correta)
- Cas APIs exijam certificados digitais de cliente para autenticação mútua TLS, dispensando tokens, e o segundo fator de autenticação seja aplicado apenas na emissão dos certificados.
- Da autenticação combine biometria local em dispositivos móveis e sessões por cookies na Web, sem usar protocolos de delegação ou tokens de identidade padronizados.
- Eum servidor de autorização central com OAuth 2.0 emita tokens de acesso, mas a autenticação de usuários permaneça descentralizada e independente em cada aplicação.
Resposta comentada
Gabarito Alternativa B
Para entender esta questão, precisamos lembrar que o OAuth 2.0 serve para autorização (permitir que um aplicativo acesse dados em seu nome sem ver sua senha) e o OpenID Connect (OIDC) trabalha junto com ele para fazer a autenticação e o SSO (Single Sign-On, que é o login único para vários sistemas), utilizando tokens (chaves digitais de acesso).
- (A) Incorreta: Descentralizar senhas e usar SMS para 2FA viola o controle centralizado e o padrão moderno de segurança exigido.
- (B) Correta: É o gabarito porque o provedor de identidade central resolve o SSO, o OAuth 2.0 com OpenID Connect gerencia os acessos e a identidade via JWT (JSON Web Token), e o 2FA garante a autenticação forte.
- (C) Incorreta: Exigir certificados digitais TLS mútua para todas as aplicações web e móveis é inviável na prática e dispensa os tokens padronizados pedidos no enunciado.
- (D) Incorreta: Usar biometria local e sessões por cookies sem protocolos de delegação impede o compartilhamento padronizado de identidade (SSO) entre múltiplos sistemas.
- (E) Incorreta: Deixar a autenticação de usuários descentralizada e independente em cada aplicação quebra o requisito de SSO unificado exigido pela questão.
Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.