

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
A analista Renata está implementando o fluxo Authorization Code Grant com Proof Key for Code Exchange (PKCE), do OAuth 2.0, em um aplicativo mobile, a fim de acessar uma API protegida. Conforme as especificações do OAuth 2.0 para esse fluxo, o servidor de autenticação deve efetuar certas validações na fase de troca do código de autorização pelo token de acesso. A passagem de parâmetros para o servidor de autenticação foi implementada pela analista de forma correta, ao longo de todo o fluxo.
Cabe ao servidor de autorização verificar, na referida fase, se:
o code e o challenge recebidos são válidos e se o challenge foi derivado do respectivo verifier;
o code e o verifier recebidos são válidos e se o challenge foi derivado do respectivo verifier;
o challenge e o verifier recebidos são válidos e se o challenge foi derivado do respectivo code;
o code e o verifier recebidos são válidos e se o verifier foi derivado do respectivo challenge;
o challenge e o verifier recebidos são válidos e se o code foi derivado do respectivo challenge.
Em arquiteturas modernas baseadas emAPIs, a segurança do acesso aos recursos é um aspecto crítico. Mecanismos de autenticação e autorização devem garantir que apenas usuários devidamente identificados e com permissões adequadas consigam acessar determinados serviços, sem comprometer escalabilidade e desempenho. Nesse contexto, o uso de tokens, como o JSON Web Token (JWT), tornou-se comum em aplicações distribuídas.
Considere uma API REST que atende múltiplos clientes e precisa garantir autenticação de usuários de forma escalável, evitando a manutenção de estado no servidor entre requisições. Nesse cenário, assinale a alternativa que descreve corretamente uma característica do uso de JWT emprocessos de autenticação e autorização.
O JWT exige que o servidor mantenha sessões persistentes em memória para cada usuário autenticado.
O JWT permite que as informações de autenticação sejam transportadas no token, possibilitando comunicação stateless entre cliente e servidor.
O JWT substitui completamente a necessidade de criptografia na comunicação entre cliente e servidor.
O JWT só pode ser utilizado em aplicações monolíticas, sendo incompatível com arquiteturas distribuídas.
No contexto da segurança da informação, os sistemas computacionais de um órgão público utilizam diferentes mecanismos para verificar a identidade dos usuários antes de conceder acesso a recursos protegidos. Uma Analista foi designada para elaborar uma política de autenticação que estabeleça o uso de múltiplos fatores de verificação. Sobre os mecanismos de autenticação e controle de acesso, analise as afirmativas a seguir:
I. A autenticação por biometria é classificada como fator "algo que você é", pois utiliza características físicas ou comportamentais únicas do indivíduo, como impressão digital, íris ou reconhecimento facial.
II. Um token de hardware, como um dispositivo OTP (One-Time Password), é classificado como fator "algo que você tem", pois gera códigos temporários vinculados a um dispositivo físico de posse do usuário.
III. Uma senha considerada forte é aquela composta exclusivamente por letras maiúsculas e minúsculas, sem necessidade de inclusão de números ou caracteres especiais, desde que contenha no mínimo oito caracteres.
IV. O uso combinado de dois ou mais fatores de autenticação distintos é denominado autenticação multifator (MFA) e aumenta significativamente a segurança do controle de acesso em comparação ao uso de fator único.
Estão CORRETAS:
I e IV, apenas.
III e IV, apenas.
I, III e IV, apenas.
I, II e IV, apenas.
I, II, III, apenas.
Na especificação do OAuth 2.0 (RFC 6749), os servidores de autorização podem processar parâmetros de solicitação não reconhecidos.
Certo
Errado
Em um sistema de segurança da informação, um usuário fornece credenciais válidas — como login e senha, certificado digital ou biometria — para comprovar que é quem afirma ser, antes de obter acesso a um recurso protegido. Diante desse contexto, selecione a alternativa que corretamente identifica esse processo.
Confidencialidade.
Autenticação.
Identificação.
Integridade.
Não repúdio.
Em um ambiente de aplicações distribuídas, uma organização adota um modelo no qual o usuário realiza autenticação junto a um provedor de identidade e, a partir desse processo, passa a acessar diferentes aplicações sem necessidade de novas autenticações diretas em cada serviço. Nesse contexto, são utilizados mecanismos distintos para autenticar o usuário, delegar autorização de acesso a recursos e transportar informações de identidade entre os sistemas envolvidos.
Considerando esse cenário, assinale a opção em que é apresentada a combinação adequada de tecnologias para autenticação do usuário, delegação de autorização e transporte de informações de identidade, respectivamente.
OpenID Connect; JWT; OAuth 2.0
OAuth 2.0; JWT; OpenID Connect
JWT; OAuth 2.0; OpenID Connect
OpenID Connect; OAuth 2.0; JWT
OAuth 2.0; OpenID Connect; JWT
Em relação ao uso dos Métodos de Autenticação Multifatorial (MFA) em ambientes corporativos e às boas práticas de segurança da informação, assinale a afirmativa correta.
O uso de chaves físicas baseadas no padrão FIDO2 apresenta nível de segurança intermediário, sendo recomendado apenas para ambientes de baixo risco.
A implementação de MFA em todos os sistemas corporativos dispensa a necessidade de auditoria de acessos e monitoramento de eventos de autenticação.
A autenticação multifatorial exige a combinação de fatores pertencentes a categorias distintas, como “algo que o usuário sabe”, “algo que ele possui” ou “algo que ele é”.
O uso de mecanismos biométricos garante proteção absoluta contra falsificação de identidade, uma vez que se baseia em fatores de inerência exclusivos de cada indivíduo.
O envio de códigos de autenticação por SMS é considerado um método altamente seguro de MFA, por ser imune a ataques de interceptação de rede e engenharia social.
O uso de autenticação multifator (MFA) reduz o risco de comprometimento de contas, mesmo quando a senha do usuário é exposta em vazamentos ou ataques de phishing.
Certo
Errado
Assinale a alternativa que apresenta um protocolo de autorização utilizado pelo método de autenticação Single Sign-On (SSO) para permitir que uma aplicação acesse recursos ou dados de outro serviço em nome do usuário, utilizando tokens de acesso em vez de expor ou compartilhar senhas diretamente.
ICMP
SNMPv3
RADIUS
OAuth 2.0
SSH
Durante a análise de um módulo de autenticação, a equipe identificou trechos de código com responsabilidades misturadas, nomes pouco descritivos, funções extensas e duplicidade de regras de validação. O tech lead decidiu que as melhorias deveriam ocorrer sem alterar o comportamento externo do software, garantindo que o módulo permanecesse funcional durante as modificações. A equipe de testes já possui uma suíte ampla e automatizada para detectar qualquer desvio. Considerando boas práticas de refatoração, assinale a alternativa que apresenta a abordagem que se alinha ao objetivo descrito.
Reescrever o módulo por completo, substituindo todas as funções antigas e desconsiderando a estrutura atual do código.
Alterar a lógica de autenticação para otimizar desempenho, mesmo que o comportamento observável do módulo seja modificado.
Criar novos métodos e remover os existentes sem executar a suíte de testes, limitando-se a verificações manuais.
Incorporar novas funcionalidades ao módulo, aproveitando a oportunidade para modificar a lógica de autenticação.
Aplicar melhorias estruturais graduais e utilizando a suíte automatizada para validar cada alteração.
Na RFC 2865 é especificado o protocolo RADIUS (Remote Authentication Dial In User Service), que tem como uma de suas características um mecanismo de autenticação flexível que pode suportar uma variedade de métodos para autenticar os usuários.
Assinale a opção que apresenta corretamente mecanismos de autenticação suportados pelo RADIUS.
SHA-256, PAP e CHAP.
PPP, PAP e CHAP.
EAP-TLS, SHA-256 e PAP.
EAP-TLS, SHA-256 e CHAP.
OAuth2, PAP, CHAP, MS-CHAPv2 e SHA-512.
Analise as afirmativas abaixo sobre autenticação e autenticação multifator.
1. TOTP, ou Time-based One-Time Password, é um método de autenticação que gera códigos temporários e de rápida expiração, e pode ser implementado via Google Authenticator, por exemplo.
2. Ory é um ecossistema de código aberto (open source) que contém componentes e sistemas que implementam IAM e MFA.
3. Tanto RBAC quanto ABAC atribuem permissões com base em usuários, recursos ou funções predefinidas.
Assinale a alternativa que indica todas as afirmativas corretas.
É correta apenas a afirmativa 1.
São corretas apenas as afirmativas 1 e 2.
São corretas apenas as afirmativas 1 e 3.
São corretas apenas as afirmativas 2 e 3.
São corretas as afirmativas 1, 2 e 3.
A autenticação é aplicada em diferentes contextos e os fatores utilizados nem sempre estão adequados a um contexto específico. O projeto do mecanismo de autenticação deve atentar-se à seleção de tecnologias que atendam aos requisitos de segurança e seu impacto no ambiente. Em relação a seleção de fatores e mecanismos de autenticação, é correto o que se afirma em:
Um mecanismo que exige do usuário uma senha e um PIN é um exemplo de mecanismo multifator.
A utilização de senhas em catracas para acesso físico favorece ataques do tipo piggybacking.
A utilização de senhas em catracas como mecanismo de autenticação de usuários apresenta um impacto operacional.
A utilização de um fator biométrico como mecanismo de autenticação inviabiliza a personificação de usuários por parte de atacantes.
A autenticação multifator (MFA) exige o uso de, no mínimo, dois mecanismos de autenticação pertencentes a fatores distintos.
Certo
Errado
O protocolo OAuth 2.0 é utilizado para a autenticação de usuários, enquanto o OpenID Connect é utilizado para a autorização de acesso a recursos.
Certo
Errado
Analise as afirmativas abaixo sobre controle de acesso lógico e autenticação.
1. O uso de autenticação por certificado digital é considerado menos seguro do que a autenticação por senha simples, pois envolve maior complexidade técnica.
2. A autenticação multifator (MFa) combina dois ou mais fatores distintos: algo que o usuário sabe (senha), algo que possui (token) e algo que é (biometria).
3. O princípio do menor privilégio (least privilege) determina que cada usuário deve ter apenas as permissões mínimas necessárias para realizar suas funções.
4. Senhas complexas com combinação de letras maiúsculas, minúsculas, números e caracteres especiais são mais resistentes a ataques de dicionário do que senhas simples.
Assinale a alternativa que indica todas as afirmativas corretas.
São corretas apenas as afirmativas 1 e 4.
São corretas apenas as afirmativas 2 e 3.
São corretas apenas as afirmativas 1, 2 e 3.
São corretas apenas as afirmativas 2, 3 e 4.
São corretas as afirmativas 1, 2, 3 e 4.
No campo da segurança da informação em redes e sistemas, é importante compreender conceitos de controle de acesso, autenticação, autorização, uso de certificados digitais e protocolos seguros, além de reconhecer ameaças como malware, phishing e engenharia social. Também devem ser consideradas as boas práticas de segurança e o uso de frameworks de referência para organização de controles e processos. Sobre esse tema, analise as asserções.
I. Em segurança da informação, a autenticação está relacionada à verificação da identidade de um usuário ou sistema e a autorização está relacionada à definição das permissões concedidas após essa identificação.
II. Phishing caracteriza-se como uma técnica de segurança destinada a validar a legitimidade de mensagens recebidas por correio eletrônico antes de sua abertura pelo usuário.
III. Frameworks de segurança da informação, como NIST, ISO/IEC 27001 e CIS Controls, são protocolos de comunicação seguros utilizados para criptografar o tráfego entre aplicações e servidores em redes corporativas.
IV. O uso de HTTPS está associado à proteção da comunicação por meio de protocolos seguros e ao emprego de certificados digitais para apoio à autenticidade do servidor e à integridade da conexão.
Assinale a alternativa que apresenta apenas asserções corretas.
I e III
I e IV
II e III
II e IV
Analise as seguintes afirmativas relacionadas à proteção de dados pessoais e Gestão de Identidade:
I. Para implementar a proteção dos dados pessoais em repouso, deve-se manter os dados criptografados e liberar sua decifração apenas mediante autenticação e validação do direito ao acesso.
II. O conceito de Multi-factor Authentication - MFA (preferencialmente solicitando algo que o usuário sabe, algo que possui e algo que é), serve para reforçar o processo de autenticação.
III. Para o correto funcionamento do Controle de Acesso baseado em papéis – RBAC, é importante que apenas permissões necessárias sejam associadas a cada usuário, e que cada papel seja associado a um usuário distinto.
Está correto o que se afirma em
I, apenas.
I e II, apenas.
II e III, apenas.
I e III, apenas.
I, II e III.
A técnica de aplicar o algoritmo salting (adição de dados aleatórios antes da geração do hash) em sistemas de autenticação foi projetada para acelerar o processamento de busca em bancos de dados relacionais e para criptografar o canal de comunicação entre o cliente e o servidor.
Certo
Errado
Uma equipe mantém uma API REST documentada por meio de uma especificação OpenAPI 3.x, exibida no Swagger UI. Parte dos endpoints exige autenticação por token do tipo bearer no formato JWT, enviado no cabeçalho Authorization. Contudo, na interface gerada, essas operações não exibem o botão Authorize nem ficam corretamente marcadas como protegidas.
Sem alterar a implementação da API e atuando apenas na especificação OpenAPI, a equipe precisa configurar a documentação para que o Swagger UI reconheça formalmente esse mecanismo de segurança e permita seu uso nas operações protegidas.
Nesse contexto, assinale a opção que apresenta a medida tecnicamente mais adequada.
Definir, em components/securitySchemes, um esquema de segurança do tipo http com scheme: bearer, podendo indicar bearerFormat: JWT, e aplicá-lo por meio de security no nível global ou apenas nas operações protegidas.
Declarar, em components/schemas, um objeto chamado Authorization, com um campo obrigatório token, e referenciálo nas operações que exigem autenticação.
Adicionar, em cada operação protegida, um parâmetro em header com o nome Authorization, sem definir esquema de segurança específico na especificação.
Definir, em components/securitySchemes, um esquema do tipo apiToken, com in: header e name: Authorization, e associá-lo às operações protegidas por meio de security.
Definir, em components/securitySchemes, um esquema do tipo http com scheme: basic e associá-lo às operações protegidas, informando que o token JWT será enviado no cabeçalho Authorization.