

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
O uso de autenticação multifator (MFA) reduz o risco de comprometimento de contas, mesmo quando a senha do usuário é exposta em vazamentos ou ataques de phishing.
Certo
Errado
A analista Renata está implementando o fluxo Authorization Code Grant com Proof Key for Code Exchange (PKCE), do OAuth 2.0, em um aplicativo mobile, a fim de acessar uma API protegida. Conforme as especificações do OAuth 2.0 para esse fluxo, o servidor de autenticação deve efetuar certas validações na fase de troca do código de autorização pelo token de acesso. A passagem de parâmetros para o servidor de autenticação foi implementada pela analista de forma correta, ao longo de todo o fluxo.
Cabe ao servidor de autorização verificar, na referida fase, se:
o code e o challenge recebidos são válidos e se o challenge foi derivado do respectivo verifier;
o code e o verifier recebidos são válidos e se o challenge foi derivado do respectivo verifier;
o challenge e o verifier recebidos são válidos e se o challenge foi derivado do respectivo code;
o code e o verifier recebidos são válidos e se o verifier foi derivado do respectivo challenge;
o challenge e o verifier recebidos são válidos e se o code foi derivado do respectivo challenge.
Em arquiteturas modernas baseadas emAPIs, a segurança do acesso aos recursos é um aspecto crítico. Mecanismos de autenticação e autorização devem garantir que apenas usuários devidamente identificados e com permissões adequadas consigam acessar determinados serviços, sem comprometer escalabilidade e desempenho. Nesse contexto, o uso de tokens, como o JSON Web Token (JWT), tornou-se comum em aplicações distribuídas.
Considere uma API REST que atende múltiplos clientes e precisa garantir autenticação de usuários de forma escalável, evitando a manutenção de estado no servidor entre requisições. Nesse cenário, assinale a alternativa que descreve corretamente uma característica do uso de JWT emprocessos de autenticação e autorização.
O JWT exige que o servidor mantenha sessões persistentes em memória para cada usuário autenticado.
O JWT permite que as informações de autenticação sejam transportadas no token, possibilitando comunicação stateless entre cliente e servidor.
O JWT substitui completamente a necessidade de criptografia na comunicação entre cliente e servidor.
O JWT só pode ser utilizado em aplicações monolíticas, sendo incompatível com arquiteturas distribuídas.
No contexto da segurança da informação, os sistemas computacionais de um órgão público utilizam diferentes mecanismos para verificar a identidade dos usuários antes de conceder acesso a recursos protegidos. Uma Analista foi designada para elaborar uma política de autenticação que estabeleça o uso de múltiplos fatores de verificação. Sobre os mecanismos de autenticação e controle de acesso, analise as afirmativas a seguir:
I. A autenticação por biometria é classificada como fator "algo que você é", pois utiliza características físicas ou comportamentais únicas do indivíduo, como impressão digital, íris ou reconhecimento facial.
II. Um token de hardware, como um dispositivo OTP (One-Time Password), é classificado como fator "algo que você tem", pois gera códigos temporários vinculados a um dispositivo físico de posse do usuário.
III. Uma senha considerada forte é aquela composta exclusivamente por letras maiúsculas e minúsculas, sem necessidade de inclusão de números ou caracteres especiais, desde que contenha no mínimo oito caracteres.
IV. O uso combinado de dois ou mais fatores de autenticação distintos é denominado autenticação multifator (MFA) e aumenta significativamente a segurança do controle de acesso em comparação ao uso de fator único.
Estão CORRETAS:
I e IV, apenas.
III e IV, apenas.
I, III e IV, apenas.
I, II e IV, apenas.
I, II, III, apenas.
Na especificação do OAuth 2.0 (RFC 6749), os servidores de autorização podem processar parâmetros de solicitação não reconhecidos.
Certo
Errado


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Em um sistema de segurança da informação, um usuário fornece credenciais válidas — como login e senha, certificado digital ou biometria — para comprovar que é quem afirma ser, antes de obter acesso a um recurso protegido. Diante desse contexto, selecione a alternativa que corretamente identifica esse processo.
Confidencialidade.
Autenticação.
Identificação.
Integridade.
Não repúdio.
Em um ambiente de aplicações distribuídas, uma organização adota um modelo no qual o usuário realiza autenticação junto a um provedor de identidade e, a partir desse processo, passa a acessar diferentes aplicações sem necessidade de novas autenticações diretas em cada serviço. Nesse contexto, são utilizados mecanismos distintos para autenticar o usuário, delegar autorização de acesso a recursos e transportar informações de identidade entre os sistemas envolvidos.
Considerando esse cenário, assinale a opção em que é apresentada a combinação adequada de tecnologias para autenticação do usuário, delegação de autorização e transporte de informações de identidade, respectivamente.
OpenID Connect; JWT; OAuth 2.0
OAuth 2.0; JWT; OpenID Connect
JWT; OAuth 2.0; OpenID Connect
OpenID Connect; OAuth 2.0; JWT
OAuth 2.0; OpenID Connect; JWT
Uma equipe de TI da SEMA/AM está desenvolvendo um novo sistema de licenciamento ambiental, que será acessado por servidores internos e por cidadãos. A arquitetura proposta prevê: (i) uso de autenticação de dois fatores (2FA) para os servidores internos, combinando-se senha e aplicativo gerador de códigos temporários (OTP); (ii) autenticação baseada em biometria facial em aplicativo móvel para cidadãos, associada a um PIN cadastrado; (iii) utilização de um provedor de identidade que emite JWT assinados, contendo informações de identidade (claims), que serão apresentados às APIs após o processo de autenticação. No desenvolvimento da solução, a equipe deve aplicar corretamente conceitos de autenticação multifator, classificação de fatores de autenticação (conhecimento, posse e inerência) e uso de tokens em protocolos modernos, bem como deve observar as boas práticas de controle de acesso em sistemas de gestão da segurança da informação.
A respeito da aplicação de métodos de autenticação e uso de tokens na arquitetura descrita na situação hipotética precedente, assinale a opção correta.
A biometria facial impede o uso de 2FA, pois esse fator (inerência) não pode ser combinado com PIN ou senha em uma mesma arquitetura, por restrições técnicas.
A autenticação dos servidores é de fator único, pois senha e OTP pertencem à mesma categoria (conhecimento), enquanto a biometria dos cidadãos constitui fator independente.
O uso de senha com OTP para servidores, bem como a biometria com PIN para cidadãos, caracteriza 2FA (conhecimento e posse), enquanto os JWT são tokens pós-autenticação.
Os JWT assinados substituem integralmente os fatores de autenticação, de modo que senha, biometria e PIN passam a ser mecanismos de conveniência para o usuário.
A biometria com PIN dos cidadãos fornece dois fatores (inerência e conhecimento), mas o uso de JWT assinados elimina a necessidade de 2FA para servidores internos.
No âmbito da segurança cibernética de um órgão público, a equipe de TI deve implementar políticas de controle de acesso para mitigar riscos de invasão por roubo de credenciais. Ao revisar os protocolos de segurança, surge o debate sobre a implementação de Autenticação de Dois Fatores (2FA) e Autenticação Multifator (MFA). Sobre a relação técnica entre esses dois conceitos, assinale a alternativa correta.
O 2FA é um subconjunto específico do MFA, caracterizando-se pela exigência de dois fatores para validar a identidade, enquanto o MFA é o conceito abrangente que requer dois ou mais fatores.
O 2FA e o MFA são processos tecnologicamente distintos, pois o 2FA restringe-se ao uso de fatores de conhecimento, enquanto o MFA obriga o uso de fatores inerentes (biometria).
O MFA é uma evolução do 2FA que exige, obrigatoriamente, um mínimo de três categorias de identificação distintas (algo que você sabe, tem e é) para ser configurado.
O 2FA é um padrão mais antigo e menos seguro, que combina dois itens do mesmo tipo (ex.: duas senhas ou dois dispositivos físicos). O MFA é um padrão moderno que sempre requer, no mínimo, a combinação de uma biometria com outro fator qualquer.
A autenticação de clientes Windows com os protocolos NTLM foi descontinuada no Windows Server 2016.
Certo
Errado


Seu próximo nível começa aqui
Seu desenvolvimento não pode ter limites. Garanta sua Assinatura Ilimitada e libere uma preparação completa com os melhores professores do Brasil.
Em aplicações modernas baseadas em APIs, especialmente aquelas que atendem clientes web e mobile, a separação entre autenticação e autorização é essencial para segurança e escalabilidade. O framework OAuth 2.0 define fluxos de autorização que permitem a delegação de acesso a recursos protegidos sem o compartilhamento direto de credenciais, sendo amplamente adotado em arquiteturas distribuídas.
Considere uma aplicação web que consome uma API backend protegida e utiliza um servidor de autorização externo. A aplicação precisa autenticar usuários finais e obter permissões de acesso de forma segura, minimizando exposição de tokens sensíveis no navegador e atendendo às boas práticas atuais de segurança.
Nesse contexto, assinale a alternativa que descreve corretamente o fluxo de autorização do OAuth 2.0 mais adequado para esse cenário e sua principal justificativa técnica.
O fluxo Implicit, pois elimina a necessidade de troca de códigos e simplifica o processo ao retornar o token diretamente ao navegador.
O fluxo Resource Owner Password Credentials, pois permite que a aplicação colete diretamente as credenciais do usuário e reduza etapas intermediárias.
O fluxo Authorization Code (com PKCE), pois reduz a exposição de tokens no cliente e oferece maior segurança em aplicações web e single-page applications.
O fluxo Client Credentials, pois é indicado para autenticação direta de usuários finais em aplicações que interagem com APIs protegidas.
Para combater o spam e, principalmente, o phishing (fraude de identidade em e-mail), foram desenvolvidos métodos de autenticação que verificam a legitimidade do remetente. Assinale a opção que descreve corretamente o papel do DMARC (Domain-based Message Authentication, Reporting and Conformance) nesse processo.
O DMARC é um registro DNS que lista os endereços IP autorizados a enviar e-mails em nome de um domínio específico. Se o IP do remetente não estiver na lista, a mensagem é imediatamente rejeitada.
O DMARC adiciona uma assinatura criptográfica ao cabeçalho do e-mail, que é validada pelo servidor destinatário, usando uma chave pública publicada no DNS do domínio remetente, garantindo a integridade da mensagem.
O DMARC atua como uma política de validação que utiliza os resultados das verificações de SPF e DKIM para instruir o servidor destinatário sobre qual ação tomar (nenhuma, quarentena ou rejeição) em caso de falha na autenticação, além de gerar relatórios para o administrador do domínio.
O DMARC é um tipo de filtro de conteúdo que atribui uma pontuação à mensagem com base em palavras-chave suspeitas, e-mails falsificados ou links maliciosos, bloqueandoa, se a pontuação ultrapassar um limite predefinido.
O DMARC é uma técnica que se baseia no princípio de que servidores de spam geralmente não tentam reenviar mensagens, após um erro temporário, ao contrário de servidores legítimos.
A proteção de uma API pode ser realizada por token ou chave, que, embora apresentem características próprias, garantem o mesmo grau de segurança.
Certo
Errado
Durante a análise de um módulo de autenticação, a equipe identificou trechos de código com responsabilidades misturadas, nomes pouco descritivos, funções extensas e duplicidade de regras de validação. O tech lead decidiu que as melhorias deveriam ocorrer sem alterar o comportamento externo do software, garantindo que o módulo permanecesse funcional durante as modificações. A equipe de testes já possui uma suíte ampla e automatizada para detectar qualquer desvio. Considerando boas práticas de refatoração, assinale a alternativa que apresenta a abordagem que se alinha ao objetivo descrito.
Reescrever o módulo por completo, substituindo todas as funções antigas e desconsiderando a estrutura atual do código.
Alterar a lógica de autenticação para otimizar desempenho, mesmo que o comportamento observável do módulo seja modificado.
Criar novos métodos e remover os existentes sem executar a suíte de testes, limitando-se a verificações manuais.
Incorporar novas funcionalidades ao módulo, aproveitando a oportunidade para modificar a lógica de autenticação.
Aplicar melhorias estruturais graduais e utilizando a suíte automatizada para validar cada alteração.
Na RFC 2865 é especificado o protocolo RADIUS (Remote Authentication Dial In User Service), que tem como uma de suas características um mecanismo de autenticação flexível que pode suportar uma variedade de métodos para autenticar os usuários.
Assinale a opção que apresenta corretamente mecanismos de autenticação suportados pelo RADIUS.
SHA-256, PAP e CHAP.
PPP, PAP e CHAP.
EAP-TLS, SHA-256 e PAP.
EAP-TLS, SHA-256 e CHAP.
OAuth2, PAP, CHAP, MS-CHAPv2 e SHA-512.


Seu próximo nível começa aqui

Seu próximo nível começa aqui
Destrave a preparação completa para sua aprovação. Com a Assinatura Ilimitada, você estuda com os melhores professores do Brasil e todos os recursos Gran.
Analise as afirmativas abaixo sobre autenticação e autenticação multifator.
1. TOTP, ou Time-based One-Time Password, é um método de autenticação que gera códigos temporários e de rápida expiração, e pode ser implementado via Google Authenticator, por exemplo.
2. Ory é um ecossistema de código aberto (open source) que contém componentes e sistemas que implementam IAM e MFA.
3. Tanto RBAC quanto ABAC atribuem permissões com base em usuários, recursos ou funções predefinidas.
Assinale a alternativa que indica todas as afirmativas corretas.
É correta apenas a afirmativa 1.
São corretas apenas as afirmativas 1 e 2.
São corretas apenas as afirmativas 1 e 3.
São corretas apenas as afirmativas 2 e 3.
São corretas as afirmativas 1, 2 e 3.
A autenticação é aplicada em diferentes contextos e os fatores utilizados nem sempre estão adequados a um contexto específico. O projeto do mecanismo de autenticação deve atentar-se à seleção de tecnologias que atendam aos requisitos de segurança e seu impacto no ambiente. Em relação a seleção de fatores e mecanismos de autenticação, é correto o que se afirma em:
Um mecanismo que exige do usuário uma senha e um PIN é um exemplo de mecanismo multifator.
A utilização de senhas em catracas para acesso físico favorece ataques do tipo piggybacking.
A utilização de senhas em catracas como mecanismo de autenticação de usuários apresenta um impacto operacional.
A utilização de um fator biométrico como mecanismo de autenticação inviabiliza a personificação de usuários por parte de atacantes.
A autenticação multifator (MFA) exige o uso de, no mínimo, dois mecanismos de autenticação pertencentes a fatores distintos.
Certo
Errado
O protocolo OAuth 2.0 é utilizado para a autenticação de usuários, enquanto o OpenID Connect é utilizado para a autorização de acesso a recursos.
Certo
Errado
Analise as afirmativas abaixo sobre controle de acesso lógico e autenticação.
1. O uso de autenticação por certificado digital é considerado menos seguro do que a autenticação por senha simples, pois envolve maior complexidade técnica.
2. A autenticação multifator (MFa) combina dois ou mais fatores distintos: algo que o usuário sabe (senha), algo que possui (token) e algo que é (biometria).
3. O princípio do menor privilégio (least privilege) determina que cada usuário deve ter apenas as permissões mínimas necessárias para realizar suas funções.
4. Senhas complexas com combinação de letras maiúsculas, minúsculas, números e caracteres especiais são mais resistentes a ataques de dicionário do que senhas simples.
Assinale a alternativa que indica todas as afirmativas corretas.
São corretas apenas as afirmativas 1 e 4.
São corretas apenas as afirmativas 2 e 3.
São corretas apenas as afirmativas 1, 2 e 3.
São corretas apenas as afirmativas 2, 3 e 4.
São corretas as afirmativas 1, 2, 3 e 4.