Questão nº 89
Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 89)
Uma equipe de TI da SEMA/AM está desenvolvendo um novo sistema de licenciamento ambiental, que será acessado por servidores internos e por cidadãos. A arquitetura proposta prevê: (i) uso de autenticação de dois fatores (2FA) para os servidores internos, combinando-se senha e aplicativo gerador de códigos temporários (OTP); (ii) autenticação baseada em biometria facial em aplicativo móvel para cidadãos, associada a um PIN cadastrado; (iii) utilização de um provedor de identidade que emite JWT assinados, contendo informações de identidade (claims), que serão apresentados às APIs após o processo de autenticação. No desenvolvimento da solução, a equipe deve aplicar corretamente conceitos de autenticação multifator, classificação de fatores de autenticação (conhecimento, posse e inerência) e uso de tokens em protocolos modernos, bem como deve observar as boas práticas de controle de acesso em sistemas de gestão da segurança da informação.
A respeito da aplicação de métodos de autenticação e uso de tokens na arquitetura descrita na situação hipotética precedente, assinale a opção correta.
- AA biometria facial impede o uso de 2FA, pois esse fator (inerência) não pode ser combinado com PIN ou senha em uma mesma arquitetura, por restrições técnicas.
- BA autenticação dos servidores é de fator único, pois senha e OTP pertencem à mesma categoria (conhecimento), enquanto a biometria dos cidadãos constitui fator independente.
- CO uso de senha com OTP para servidores, bem como a biometria com PIN para cidadãos, caracteriza 2FA (conhecimento e posse), enquanto os JWT são tokens pós-autenticação. (alternativa correta)
- DOs JWT assinados substituem integralmente os fatores de autenticação, de modo que senha, biometria e PIN passam a ser mecanismos de conveniência para o usuário.
- EA biometria com PIN dos cidadãos fornece dois fatores (inerência e conhecimento), mas o uso de JWT assinados elimina a necessidade de 2FA para servidores internos.
Resposta comentada
Gabarito Alternativa C
A autenticação multifator (2FA) exige a combinação de pelo menos dois fatores diferentes de categorias distintas: conhecimento (algo que você sabe), posse (algo que você tem) e inerência (algo que você é), sendo os tokens como o JWT usados apenas após a confirmação da identidade.
- (A) Incorreta: A biometria (inerência) pode ser perfeitamente combinada com PIN ou senha (conhecimento) em arquiteturas de 2FA.
- (B) Incorreta: Senha é fator de conhecimento, mas o OTP gerado por aplicativo em um dispositivo físico ou virtual é um fator de posse.
- (C) Correta: Senha (conhecimento) mais OTP (posse) para servidores, e biometria (inerência) mais PIN (conhecimento) para cidadãos, formam 2FA, enquanto o JWT atua como credencial pós-autenticação. A armadilha da banca aqui está em misturar conceitos para confundir o candidato, mas a divisão dos três fatores clássicos e o papel do token estão descritos com precisão técnica.
- (D) Incorreta: Os JWT não substituem os fatores de autenticação; eles apenas carregam o resultado de que a autenticação já ocorreu com sucesso.
- (E) Incorreta: O uso de JWT assinado para as APIs não elimina de forma alguma a necessidade de 2FA para os servidores internos.
Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.