Questão nº 89

Questão de Segurança da Informação · CEBRASPE SEMA AM 25 2025 (nº 89)

CEBRASPE2025Analista Ambiental – Especialidade: Análise de RedesSegurança da Informação
Gabarito: Cver comentário ↓

Uma equipe de TI da SEMA/AM está desenvolvendo um novo sistema de licenciamento ambiental, que será acessado por servidores internos e por cidadãos. A arquitetura proposta prevê: (i) uso de autenticação de dois fatores (2FA) para os servidores internos, combinando-se senha e aplicativo gerador de códigos temporários (OTP); (ii) autenticação baseada em biometria facial em aplicativo móvel para cidadãos, associada a um PIN cadastrado; (iii) utilização de um provedor de identidade que emite JWT assinados, contendo informações de identidade (claims), que serão apresentados às APIs após o processo de autenticação. No desenvolvimento da solução, a equipe deve aplicar corretamente conceitos de autenticação multifator, classificação de fatores de autenticação (conhecimento, posse e inerência) e uso de tokens em protocolos modernos, bem como deve observar as boas práticas de controle de acesso em sistemas de gestão da segurança da informação.

A respeito da aplicação de métodos de autenticação e uso de tokens na arquitetura descrita na situação hipotética precedente, assinale a opção correta.

Resposta comentada

Gabarito Alternativa C

A autenticação multifator (2FA) exige a combinação de pelo menos dois fatores diferentes de categorias distintas: conhecimento (algo que você sabe), posse (algo que você tem) e inerência (algo que você é), sendo os tokens como o JWT usados apenas após a confirmação da identidade.

  • (A) Incorreta: A biometria (inerência) pode ser perfeitamente combinada com PIN ou senha (conhecimento) em arquiteturas de 2FA.
  • (B) Incorreta: Senha é fator de conhecimento, mas o OTP gerado por aplicativo em um dispositivo físico ou virtual é um fator de posse.
  • (C) Correta: Senha (conhecimento) mais OTP (posse) para servidores, e biometria (inerência) mais PIN (conhecimento) para cidadãos, formam 2FA, enquanto o JWT atua como credencial pós-autenticação. A armadilha da banca aqui está em misturar conceitos para confundir o candidato, mas a divisão dos três fatores clássicos e o papel do token estão descritos com precisão técnica.
  • (D) Incorreta: Os JWT não substituem os fatores de autenticação; eles apenas carregam o resultado de que a autenticação já ocorreu com sucesso.
  • (E) Incorreta: O uso de JWT assinado para as APIs não elimina de forma alguma a necessidade de 2FA para os servidores internos.

Fonte: CEBRASPE SEMA AM 25 2025 Analista Ambiental – Especialidade: Análise de Redes. Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho