Questão nº 80
Questão de Segurança da Informação · CEBRASPE SUSEP 2025 (nº 80)
Julgue os itens a seguir, relativos à NBR ISO/IEC 27005, a gestão de identidades de acesso, privacidade por padrão, ataques e soluções para segurança da informação e autenticação em múltiplos fatores.
A autenticação em múltiplos fatores robustece efetivamente a segurança do processo quando os fatores utilizados pertencem a categorias diferentes, entre as quais estão conhecimento, posse e inerência, ao passo que o uso de múltiplos fatores da mesma categoria agrega relativamente menos valor ao processo, na medida em que uma única violação pode comprometer todos os demais fatores daquela classe.
Resposta comentada
MFA (autenticação em múltiplos fatores) só é forte de verdade quando combina fatores de categorias diferentes — porque cada categoria explora uma coisa distinta que o atacante precisaria obter separadamente. As três categorias clássicas são: conhecimento (algo que você sabe, ex.: senha, PIN), posse (algo que você tem, ex.: token, celular, smartcard) e inerência (algo que você é, ex.: digital, íris, voz). Se você empilha dois fatores da mesma categoria (ex.: senha + pergunta secreta), ambos caem juntos numa única violação — por exemplo, um phishing ou um keylogger captura os dois de uma vez — então o ganho de segurança é pequeno.
- Correta: Certo. Fatores de categorias distintas exigem ataques independentes (saber + ter + ser); fatores da mesma categoria compartilham o mesmo ponto de falha e agregam pouco.
Fica de olho: a banca costuma trocar "categorias diferentes" por "múltiplos fatores quaisquer" ou afirmar que "dois fatores da mesma categoria equivalem a MFA forte" — aí o item vira Errado, porque MFA real pressa por categorias distintas, não apenas por quantidade.
Fonte: CEBRASPE SUSEP 2025 Analista Técnico - Área: Tecnologia da Informação e Ciência de Dados. Reproduzida para fins de estudo.