

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Uma empresa pública do setor energético passou por auditoria interna após identificar tentativas de acesso indevido ao seu sistema corporativo. A equipe técnica constatou que parte dos servidores estava atualizada, havia política formal de segurança da informação, uso de autenticação multifator para acesso remoto e rotinas periódicas de backup. Ainda assim, foram encontrados indícios de phishing direcionado a empregados do setor financeiro. Com base nos princípios e conceitos básicos de segurança da informação, analise as alternativas a seguir e assinale a CORRETA.
A atualização de sistemas operacionais é medida voltada exclusivamente à melhoria de desempenho, não guardando relação com vulnerabilidades exploráveis.
A existência de política formal de segurança da informação impede a ocorrência de falhas humanas, desde que o documento esteja disponível aos empregados.
A realização periódica de backup elimina a necessidade de controles preventivos contra ataques, já que permite restaurar os dados após qualquer incidente.
A confidencialidade relaciona-se à garantia de que a informação esteja disponível sempre que solicitada por qualquer usuário autenticado no sistema.
A utilização de autenticação multifator reduz riscos associados ao comprometimento de senhas, pois acrescenta camadas adicionais de verificação além do simples conhecimento de credenciais.
Identifique abaixo as afirmativas verdadeiras ( V ) e falsas ( F ) sobre segurança de dados em bancos de dados.
( ) A autenticação é o processo de verificar a identidade de um usuário que tenta se conectar ao banco de dados.
( ) O controle de concorrência tem como objetivo principal impedir acessos não autorizados aos dados armazenados no banco de dados.
( ) A autorização é o processo somente de negar permissões a um usuário autenticado para executar determinadas ações em objetos do banco de dados.
( ) A criptografia de dados em repouso (at rest) protege os arquivos de dados armazenados no disco contra acesso não autorizado.
Assinale a alternativa que indica a sequência correta, de cima para baixo.
V • V • F • F
V • F • V • F
V • F • F • V
F • V • V • V
F • F • F • V
No contexto de segurança da informação, os conceitos de Autenticação (Authentication) e Autorização (Authorization) são fundamentais para o controle de acesso a sistemas e recursos. Analise as afirmativas a seguir:
I.A autenticação verifica a identidade de um usuário, enquanto a autorização define os recursos e ações que esse usuário pode acessar.
II.Uma falha de autenticação pode permitir que um atacante se passe por outro usuário, enquanto uma falha de autorização pode permitir acesso indevido a recursos por um usuário autenticado.
III.A criptografia protege os dados armazenados ou transmitidos, mas não substitui mecanismos de autorização para controle de acesso aos recursos.
É correto o que se afirma em:
II e III, apenas.
I, apenas.
I, II e III.
III, apenas.
I e II, apenas.
Em ambientes computacionais utilizados para atividades acadêmicas, administrativas e profissionais, a proteção da informação depende tanto de mecanismos técnicos quanto de práticas adequadas por parte dos usuários. Considerando esse contexto, assinale a alternativa tecnicamente correta:
A utilização de senhas simples e facilmente memorizáveis tende a reduzir riscos operacionais, desde que combinada com a troca frequente dessas senhas em intervalos curtos.
A criptografia busca proteger a confidencialidade das informações ao torná-las ininteligíveis para quem não possui a chave adequada, enquanto a autenticação verifica a identidade de usuários ou sistemas; práticas como uso de senhas longas, exclusivas e periodicamente alteradas contribuem para a proteção de dados.
A autenticação substitui a necessidade de criptografia, pois, uma vez confirmada a identidade do usuário, os dados passam a estar protegidos contra interceptação durante a transmissão.
A criptografia é aplicada apenas ao armazenamento de dados, não sendo empregada em comunicações digitais, enquanto a proteção das informações depende prioritariamente de ferramentas automatizadas.
No complexo e conectado ambiente de serviços disponíveis na rede mundial, garantir a autenticidade de um usuário para que possa acessar apenas os conteúdos a ele disponíveis é um processo fundamental. Com a proliferação da necessidade de se autenticar a cada interação, surgiu a tecnologia de Single-Sign on (SSO).
Assim sendo, o SSO é
uma solução integradora, que permite que um servidor autentique diversos usuários para acessá-lo simultaneamente.
uma instanciação do Keycloak, protocolo de autenticação remota padronizada pela RFC 6749.
um serviço que reduz o número de autenticações em múltiplos sistemas.
um processo que garante autenticação segura com apenas um fator.
uma tecnologia que deve ser instalada em um servidor singular da rede, para acesso remoto de vários sistemas a esse servidor.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Um analista de segurança da informação de uma Assembleia Legislativa Estadual está estudando os principais conceitos relacionados à autenticação. controle de acesso e gerenciamento de identidades para implementar na Assembleia. Sobre esses temas ele concluiu corretamente que
Federação de identidades é um conceito aplicável a redes sociais, não podendo ser implementado em ambientes corporativos com servidores focais.
OpenID Connect (OIDC) é uma camada de autenticação que fornece informações sobre a identidade do usuário autenticado através de um token ID.
IAM tem como função o gerenciamento de senhas de usuários e a autenticação por mecanismos biométricos.
RBAC é um modelo de controle de acesso onde as permissões são atribuídas diretamente a usuários individuais de cada grupo.
OAuth 2.0 é um protocolo de autenticação que substitui o uso de senhas, permitindo que o usuário acesse sistemas sem fornecer credenciais que ele conhece.
No âmbito da segurança digital, considerando noções relacionadas à proteção da informação, ao uso de criptografia, aos mecanismos de autenticação e às boas práticas para criação de senhas e proteção de dados, assinale a alternativa correta:
A criptografia é utilizada para impedir o acesso não autorizado às informações, dispensando outros mecanismos de segurança, como autenticação e controle de acesso.
A proteção de dados digitais depende do comportamento do usuário final, não estando relacionada a políticas institucionais ou a mecanismos técnicos de segurança.
O uso de senhas curtas e de fácil memorização é recomendado quando o sistema adota conexão segura, pois a criptografia do tráfego elimina a necessidade de senhas complexas.
A autenticação tem por finalidade confirmar a identidade de um usuário ou sistema, podendo ser realizada por meio de fatores como algo que o usuário sabe, algo que ele possui ou alguma característica biométrica.
O Glossário de Segurança da Internet (RFC 4949) define autenticação como o processo de verificar a alegação de uma entidade ou recurso do sistema possuir um determinado valor de atributo. Sobre o processo de autenticação assinale a alternativa correta.
Entidades autenticadas têm o acesso concedido aos recursos do sistema.
Entidades autenticadas não poderão negar a realização de ações no sistema.
Uma vez autenticada, uma entidade passa a ser considerada genuína e confiável.
A autenticação pode envolver qualquer tipo de atributo reconhecido por um sistema.
Uma empresa do setor financeiro decidiu revisar seu modelo de controle de acesso após auditoria interna identificar inconsistências na concessão de privilégios, ausência de rastreabilidade adequada em acessos administrativos e acúmulo de perfis incompatíveis em determinados usuários. O ambiente tecnológico envolve diretório centralizado de usuários, aplicações corporativas integradas via autenticação federada e banco de dados com informações sensíveis. Durante a reestruturação, discutiram-se modelos como RBAC, ABAC e mecanismos de autenticação multifator, além da necessidade de segregação de funções. Considerando boas práticas de segurança da informação e governança de acessos, assinale a alternativa CORRETA.
O controle de acesso lógico substitui integralmente a necessidade de controles físicos, uma vez que a proteção ocorre no nível do sistema.
A segregação de funções é princípio aplicável exclusivamente a sistemas financeiros, não sendo pertinente a ambientes administrativos ou operacionais.
A autenticação multifator eleva o nível de confiança no processo de identificação, combinando fatores distintos, como algo que o usuário sabe e algo que possui.
O uso de contas compartilhadas é aceitável em ambientes corporativos desde que exista senha complexa e alteração periódica obrigatória.
No modelo RBAC (Role-Based Access Control), as permissões são atribuídas diretamente aos usuários finais, dispensando a criação de papéis intermediários.
A analista Fátima administra um servidor de autenticação baseado no protocolo OpenID Connect (OIDC). A fim de aumentar o grau de responsabilização no uso dos recursos protegidos pelo servidor, Fátima implementou um script que intercepta cada token de acesso retornado e, dentre outras ações, copia o valor do atributo mais importante para a rastreabilidade de usuário e auditoria do acesso. É correto afirmar que o script implementado por Fátima copia o valor do atributo:
iss;
ist;
exp;
sub;
aud.


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
A utilização do JWT e de um processo de comunicação implica a autenticação e a autorização dentro de qualquer sessão.
Certo
Errado
A segurança digital depende tanto de medidas tecnológicas quanto do comportamento dos usuários. Considerando as boas práticas de segurança digital, registre V, para as afirmativas verdadeiras, e F, para as falsas:
(__)A autenticação multifator (MFA — Multi-Factor Authentication) adiciona uma camada extra de segurança ao processo de login, exigindo que o usuário comprove sua identidade por meio de dois ou mais fatores independentes além da senha.
(__)Senhas longas com combinação de letras maiúsculas, minúsculas, números e símbolos são mais resistentes a ataques de força bruta do que senhas curtas compostas somente por letras maiúsculas, mesmo que estas sejam aleatórias.
(__)O phishing é uma técnica de ataque que explora vulnerabilidades técnicas do sistema operacional do usuário para instalar malwares sem qualquer interação humana, dispensando o engano ou a manipulação da vítima.
IV. A atualização regular de sistemas operacionais e aplicativos é prática recomendada de segurança, pois as atualizações frequentemente incluem correções de vulnerabilidades conhecidas que poderiam ser exploradas por atacantes.
Assinale a alternativa que apresenta a sequência CORRETA, de cima para baixo:
F, F, V, V.
F, V, F, V.
V, V, F, V.
V, F, V, F.
V, V, V, F.
OpenID Connect é um protocolo em que provedores de identidade são capazes de lidar com os processos de autenticação de forma segura, sendo possível verificar as identidades dos usuários de aplicativos que o utilizam.
Certo
Errado
A autenticação é o processo que visa verificar a identidade de um usuário, sistema ou dispositivo, garantindo que apenas entidades autorizadas tenham acesso a recursos ou informações sensíveis. Esse processo normalmente envolve a validação de credenciais, como senhas, tokens ou biometria, contudo existem diversas formas de quebra de autenticação em que atacantes tentam burlar os mecanismos de segurança para obter acesso não autorizado. Em relação a algumas técnicas comuns de quebra de autenticação, informe se é verdadeiro (V) ou falso (F) o que se afirma a seguir e assinale a alternativa com a sequência correta.
( ) Uma das formas de quebra de autenticação é o phishing, em que o atacante intercepta e manipula a comunicação entre a vítima e o servidor, frequentemente em redes não seguras, como redes Wi-Fi públicas, para roubar credenciais.
( ) O ataque de dicionário é uma técnica na qual o atacante utiliza uma lista de senhas comuns ou palavras frequentemente usadas (um “dicionário”) para tentar obter acesso não autorizado.
( ) A força bruta é uma técnica em que o atacante tenta exaustivamente todas as combinações possíveis de senhas até encontrar a correta.
F – F – F.
F – V – V.
F – F – V.
V – V – V
F – V – F.
No Open Finance, a implementação mais simples do OpenID Connect permite que clients de todos os tipos, incluindo aqueles baseados em navegador, celulares e clients Javascript, solicitem e recebam informações sobre identidades e sessões atualmente autenticadas.
Certo
Errado


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Um Tribunal Regional do Trabalho deseja implementar um sistema de autenticação centralizado para seus diversos aplicativos internos e externos. Decidiu, para isso, utilizar o Keycloak como Identity Provider (IdP) e configurar a autenticação e autorização dos usuários por meio do OAuth2. Durante a implementação, a equipe de segurança precisa garantir que os fluxos de autenticação estejam corretamente configurados e que os aplicativos tenham acesso seguro aos recursos protegidos. Nesse cenário,
o Keycloak pode atuar como um Authorization Server dentro do fluxo OAuth2, permitindo a emissão de tokens de acesso e refresh tokens para aplicações cliente.
o Keycloak apenas suporta OAuth2 para autenticação federada, sendo necessário utilizar um provedor externo como o Azure AD ou Google Identity para permitir login unificado.
no OAuth2, ao utilizar Keycloak como IdP, o fluxo de Implicit Grant deve ser sempre a opção preferida para aplicações web modernas, pois é o mais seguro e recomendado atualmente.
aplicações cliente que precisam acessar APIs protegidas devem utilizar o Authorization Code Lazy (ACL) combinado com Proof Authority for Code Exchange (PACE) para aumentar a segurança na troca de tokens.
o protocolo OAuth2, implementado no Keycloak, permite a geração de Access Tokens e ID Tokens, mas não suporta Refresh Tokens para renovação de sessão.
Em OAuth 2.0, um servidor de recursos que aceita apenas solicitações assinadas exige que cada solicitação assinada seja identificável de maneira exclusiva e seja processada uma única vez.
Certo
Errado
Um sistema seguro deve incluir mecanismos de autenticação para garantir que o usuário é quem diz ser, assim como deve incluir mecanismos de autorização, para a definição do que ele pode fazer.
Certo
Errado
Um Tribunal de Justiça (TJ) brasileiro está desenvolvendo um novo portal de serviços judiciais que permitirá integração com sistemas de terceiros, como escritórios de advocacia e outras instituições, para acesso a dados específicos de processos em nome de seus usuários. Para viabilizar essa integração, optou-se pela implementação de um mecanismo de Single Sign-On (SSO) utilizando o Keycloak como provedor de identidade (IdP) e o protocolo OAuth 2.0. Assinale a alternativa que apresenta o fluxo do OAuth 2.0 mais adequado para um cenário em que uma aplicação cliente precisa acessar recursos protegidos do TJ em nome do usuário, sem ter acesso direto às credenciais, considerando que a aplicação cliente é uma aplicação web do lado do servidor.
Implicit Flow, pois é simplificado para aplicações JavaScript executadas no navegador
Client Credentials Flow, pois é utilizado para autenticação de máquina para máquina, sem envolvimento do usuário
Authorization Code Flow com PKCE (Proof Key for Code Exchange), pois é o fluxo mais seguro e recomendado para aplicações web server-side e até mesmo para clientes públicos
Resource Owner Password Credentials Flow, pois permite que a aplicação cliente colete diretamente as credenciais do usuário e as envie para o servidor de autorização
Em sistemas IAM (identity access management), processos de autenticação e de autorização são utilizados para comprovar a identidade do usuário.
Certo
Errado