Questão nº 88

Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 88)

CEBRASPE2025Analista Ambiental – Especialidade: Análise de RedesSegurança da Informação
Gabarito: Bver comentário ↓

Uma equipe de TI da SEMA/AM está projetando a arquitetura de autenticação de um conjunto de APIs internas acessadas por aplicações web e móveis. A solução deverá: (i) permitir que aplicativos clientes obtenham acesso a recursos protegidos em nome do usuário, sem expor a senha ao serviço consumidor; (ii) padronizar a autenticação única (SSO) entre múltiplas aplicações, com entrega de informações de identidade em formato de token; (iii) suportar autenticação forte com segundo fator (2FA) baseada em aplicativo autenticador ou token físico, integrada ao fluxo de login. Considerando os requisitos de governança definidos no SGSI da organização, alinhado à NBR ISO/IEC 27001, bem como as recomendações de segurança sobre autenticação robusta e controle de acesso, a equipe deve avaliar algumas opções de desenho.

Na situação hipotética precedente, a solução de autenticação que melhor atende, em conjunto, às três necessidades apresentadas consiste na arquitetura em que

Resposta comentada

Gabarito Alternativa B

Para entender esta questão, precisamos lembrar que o OAuth 2.0 serve para autorização (permitir que um aplicativo acesse dados em seu nome sem ver sua senha) e o OpenID Connect (OIDC) trabalha junto com ele para fazer a autenticação e o SSO (Single Sign-On, que é o login único para vários sistemas), utilizando tokens (chaves digitais de acesso).

  • (A) Incorreta: Descentralizar senhas e usar SMS para 2FA viola o controle centralizado e o padrão moderno de segurança exigido.
  • (B) Correta: É o gabarito porque o provedor de identidade central resolve o SSO, o OAuth 2.0 com OpenID Connect gerencia os acessos e a identidade via JWT (JSON Web Token), e o 2FA garante a autenticação forte.
  • (C) Incorreta: Exigir certificados digitais TLS mútua para todas as aplicações web e móveis é inviável na prática e dispensa os tokens padronizados pedidos no enunciado.
  • (D) Incorreta: Usar biometria local e sessões por cookies sem protocolos de delegação impede o compartilhamento padronizado de identidade (SSO) entre múltiplos sistemas.
  • (E) Incorreta: Deixar a autenticação de usuários descentralizada e independente em cada aplicação quebra o requisito de SSO unificado exigido pela questão.

Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho