Questão nº 143
Questão de Segurança da Informação · CEBRASPE TCU 25 AUFC 2025 (nº 143)
A respeito de controles e testes de segurança para aplicações web, múltiplos fatores de autenticação e soluções para segurança da informação, julgue os itens subsequentes.
Em um sistema corporativo, a exigência de senha e de código gerado por aplicativo autenticador atende aos requisitos de múltiplos fatores de autenticação, pois combina um fator de conhecimento e um fator de posse.
Resposta comentada
Múltiplos fatores de autenticação (MFA) significa exigir duas ou mais provas de identidade de categorias diferentes: algo que você sabe (senha), algo que você tem (celular/token) ou algo que você é (biometria). O código do aplicativo autenticador é uma prova de posse, pois só quem está com o dispositivo consegue gerá-lo.
- Correta: Certo. A senha é o fator de conhecimento e o código do aplicativo é o fator de posse — duas categorias distintas, portanto MFA válido.
Fica de olho: a banca adora trocar "aplicativo autenticador" por "código enviado por SMS" e afirmar que é MFA — mas SMS é fraco e, em provas recentes, é tratado como fator de posse vulnerável, não invalidando o conceito, mas a banca pode cobrar que ele não é considerado seguro em contextos de alto risco. Outra pegadinha: exigir duas senhas diferentes (conhecimento + conhecimento) — isso não é MFA, é apenas autenticação em duas etapas da mesma categoria.
Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.