Imagem de fundo

Em uma Assembleia Legislativa, o sistema de acesso interno permite autenticação de serv...

Em uma Assembleia Legislativa, o sistema de acesso interno permite autenticação de servidores via endpoint POST /graphql, com limitação de 3 requisições por minuto por IP. Durante uma auditoria, verificou-se que um agente malicioso utilizou batching de queries GraphQL para submeter múltiplas combinações de credenciais em uma única requisição, contornando o controle existente. Considerando esse cenário e a necessidade de mitigar ataques de força bruta e credential stuffing, o controle que deve ser utilizado é


A

adotar assinatura criptográfica robusta nos JSON Web Tokens e ampliar seu tempo de expiração para o tempo de duração da sessão, reduzindo assim a frequência de autenticação.


B

registrar eventos de autenticação malsucedida, implementar mecanismo de cache para respostas de autenticação inválida e acionar alertas automáticos para o SOC após volume elevado de tentativas oriundas de um mesmo endereço IP.


C

aplicar limitação de tentativas de autenticação no nível lógico da operação de login, contabilizando individualmente cada par usuário-senha processado dentro de requisições compostas.


D

reduzir o tamanho máximo permitido das requisições GraphQL para menos de 256 bytes, limitando a quantidade de operações incluídas em um único payload para menos de 3 requisições.


E

exigir uso obrigatório de canal criptografado TLS para todas as requisiçães de autenticação realizadas pelos sistemas internos e usar criptografia AES para as transações internas.