Questão nº 63
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 63)
Conforme descrito no documento CIS Microsoft Windows Server 2019 Standalone Benchmark v1.0.0, os usuários devem ser educados sobre a seleção e a manutenção adequadas de senhas pessoais, especialmente com relação ao comprimento. Os tipos de ataques de senha incluem ataques de dicionário (que tentam usar palavras e frases comuns) e ataques de força bruta (que tentam todas as combinações possíveis de caracteres). Além disso, os invasores, às vezes, tentam obter o banco de dados de contas para que possam usar ferramentas para descobrir as contas e as senhas.
Segundo esse benchmark, a recomendação para o tamanho das senhas no ambiente corporativo é de quantos caracteres?
- A6
- B8
- C10
- D12
- E14 ou mais (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O conceito-chave é que, em ambientes corporativos, o comprimento da senha é o fator mais crítico contra ataques de força bruta, pois cada caractere extra aumenta exponencialmente o número de combinações possíveis. O benchmark CIS para Windows Server 2019 recomenda um mínimo de 14 caracteres para contas de usuário, pois senhas curtas (mesmo com símbolos) podem ser quebradas em dias, enquanto senhas longas levam anos.
- (A) Incorreta: 6 caracteres é extremamente fraco, quebrável em minutos por força bruta, e não atende a nenhum padrão de segurança moderno.
- (B) Incorreta: 8 caracteres é o mínimo histórico (como no NIST antigo), mas o CIS 2019 já o considera insuficiente para redes corporativas, pois GPUs modernas quebram isso em horas.
- (C) Incorreta: 10 caracteres é melhor, mas ainda abaixo do limiar de segurança recomendado pelo CIS para mitigar ataques offline (quando o invasor rouba o hash do banco de contas).
- (D) Incorreta: 12 caracteres é um bom número, mas o benchmark específico do Windows Server 2019 elevou o padrão para 14, pois a computação paralela tornou 12 dígitos vulneráveis a ataques de dicionário combinados com regras.
- (E) Correta: O CIS Microsoft Windows Server 2019 Standalone Benchmark v1.0.0 define explicitamente que a política de senha deve exigir 14 ou mais caracteres para contas corporativas, equilibrando usabilidade e resistência a ataques de força bruta e dicionário.
Armadilha da banca: A pegadinha está na alternativa (D) 12, pois muitos alunos lembram do NIST SP 800-63B (que sugere 8 como mínimo) ou de benchmarks antigos (que pediam 12). A banca conta com esse "conhecimento parcial" para te fazer errar, mas o documento CIS de 2019 é mais rigoroso, exigindo 14. Sempre leia o enunciado: ele cita o documento específico, então a resposta deve seguir aquele documento, não a sua memória genérica.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.