Questão nº 42
Questão de Segurança da Informação · FCC ALAP 2019 (nº 42)
Para realizar uma operação de transferência eletrônica de fundos de sua conta bancária, um correntista precisa apertar um botão em um chaveiro fornecido pelo banco, gerando um número que deve ser usado como chave de confirmação da operação em um sítio na Internet com secure sockets layer. Esse mecanismo de autenticação de operação é conhecido como
- ASenha pessoal, com tunelamento da comunicação ponto a ponto.
- BCertificado digital, emitido e verificado pelo sítio acessado.
- CBiometria em sítio internet assegurado por empresa certificadora.
- DCriptografia com chave pública e privada do tipo SSL.
- EToken, aplicado em um sítio com certificação digital. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O conceito-chave aqui é a autenticação de dois fatores (2FA), onde o usuário prova sua identidade usando "algo que ele tem" (o chaveiro gerador de código) e "algo que ele sabe" (geralmente uma senha), tudo isso em um ambiente seguro na internet. O chaveiro é um token que gera um código temporário.
- (A) Incorreta: "Senha pessoal" não descreve o chaveiro gerador de número. "Tunelamento da comunicação ponto a ponto" é um conceito mais amplo (como VPNs) e não o foco da segurança da conexão SSL/TLS descrita.
- (B) Incorreta: Um certificado digital é usado pelo sítio (site) para provar sua identidade e garantir a conexão SSL/TLS. O chaveiro gera um código para a autenticação do usuário, não é um certificado digital do usuário para assinar a operação.
- (C) Incorreta: "Biometria" envolve características físicas (impressão digital, face), o que não corresponde a "apertar um botão em um chaveiro, gerando um número".
- (D) Incorreta: Armadilha da banca: Esta alternativa descreve a tecnologia subjacente à segurança da comunicação (SSL/TLS usa criptografia de chave pública/privada), mas não o mecanismo de autenticação da operação que o usuário realiza com o chaveiro. A pergunta foca no método de autenticação do usuário para a operação, não na segurança do canal em si.
- (E) Correta: O "chaveiro" que gera um número dinâmico é um token (geralmente um hardware token ou OTP token). A operação é realizada em um "sítio na Internet com secure sockets layer", que significa um site que utiliza certificação digital (para SSL/TLS) para garantir a segurança da comunicação. Esta alternativa descreve perfeitamente o cenário.
Fonte: FCC ALAP 2019 Analista Legislativo - Administrador de Rede e Telecomunicações (Caderno Tipo 001). Reproduzida para fins de estudo.