Questão nº 46
Questão de Tecnologia da Informação · FGV TJ-MS 2024 (nº 46)
Um especialista está estabelecendo o mecanismo de autenticação para os novos analistas recém-contratados por sua organização, sendo a senha o método de autenticação mais utilizado.
A senha requer controles adicionais, dentre os quais:
- Asomente as tentativas de acesso devem ser registradas permitindo a rastreabilidade dessas ações e geração de evidências;
- Bo arquivo de senhas deve ser criptografado com possibilidade de reversão ao valor original quando necessário;
- Cum número máximo de tentativas incorretas de senha deve ser estipulado, após o qual a entrada do usuário deve ser excluída;
- Do usuário pode mudar ou não a senha no primeiro acesso toda vez que um responsável pelo controle de acesso lhe atribuir uma senha;
- Ea atribuição de senha para o usuário no ambiente computacional somente deve ser feita pelo sistema de controle de acesso e deve registrar a data e hora/minuto/segundo, dentre outras informações. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Controles de autenticação por senha são regras e procedimentos para garantir que as senhas sejam seguras e usadas corretamente, protegendo o acesso a sistemas e informações.
(A) Incorreta: A palavra "somente" torna a alternativa incorreta. Embora o registro de tentativas de acesso seja crucial, outras ações relacionadas a senhas (criação, alteração, redefinição) também devem ser registradas para uma auditoria completa.
(B) Incorreta: Senhas nunca devem ser armazenadas de forma reversível. Elas devem ser armazenadas como hashes (funções de mão única), idealmente com "salt" (valor aleatório adicionado ao hash), para que não possam ser recuperadas mesmo se o banco de dados for comprometido.
(C) Incorreta: Um número máximo de tentativas incorretas é uma boa prática (bloqueio de conta), mas excluir a entrada do usuário (apagar a conta) é uma medida drástica e inadequada, que causaria perda de dados e negação de serviço. A conta deve ser bloqueada temporariamente ou desabilitada.
(D) Incorreta: Por segurança, o usuário deve ser forçado a mudar a senha provisória no primeiro acesso. Permitir que ele não mude mantém uma senha potencialmente fraca ou conhecida pelo administrador ativa, criando uma vulnerabilidade.
(E) Correta: Esta alternativa descreve um controle essencial. A atribuição de senhas deve ser um processo controlado e automatizado pelo sistema de controle de acesso para evitar erros humanos e garantir que as senhas iniciais não sejam facilmente comprometidas. O registro detalhado (data, hora, etc.) é fundamental para auditoria, rastreabilidade e segurança, permitindo identificar quem fez o quê e quando.
Fonte: FGV TJ-MS 2024 Técnico de Nível Superior - Analista de Infraestrutura de Redes (Caderno Tipo 1). Reproduzida para fins de estudo.