{"subject_id":"3a3cc48d009981329662e2fd9bbcf91f","topico":"MFA: fatores (saber, ter, ser) — categorias distintas","stems":["Acerca de MFA (multi-factor authentication), julgue os itens que se seguem.","Acerca de segurança da informação, segurança de datacenter, segurança de dispositivos e disponibilidade, julgue os itens a seguir.","Em relação aos métodos de autenticação e seus principais protocolos, julgue os próximos itens.","A respeito de técnicas de proteção de aplicações web, julgue os itens subsequentes.","Acerca dos tipos de biometria utilizados para controle de acesso, julgue os itens subsequentes.","A respeito da autenticação e proteção de sistemas, julgue os itens que se seguem.","A respeito de múltiplos fatores de autenticação (MFA), julgue os próximos itens.","No que se refere a autenticação e riscos de segurança, julgue os itens subsequentes.","Acerca de MFA, julgue o item a seguir.","O controle de acesso lógico, que está diretamente relacionado a métodos de autenticação e autorização de usuários, é um elemento importante da segurança de aplicações de dados de uma corporação. Com relação a esse tema, julgue os itens a seguir."],"questions":[{"id":"40402e21e1f5","number":79,"stem":0,"statement":"Uma técnica de verificação de MFA pode ser implementada por meio do envio de um código único de verificação para o endereço de e-mail registrado no sistema ou na aplicação em questão.","answer":"C","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"Enviar um código único de verificação ao endereço de e-mail previamente registrado é técnica válida de MFA: a prova exigida é o controle sobre um canal registrado, e o código vale uma única vez. É a variante mais frágil da família, porque a caixa pode estar comprometida, mas fragilidade relativa não a descaracteriza como fator adicional.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Código enviado a canal registrado é técnica de MFA","citation":null,"trap_note":"Menos seguro não é sinônimo de inválido. SMS e e-mail são variantes legítimas de segundo fator, ainda que as mais frágeis; guarde a distinção entre robustez relativa e validade do mecanismo."}},{"id":"f793946ee160","number":106,"stem":1,"statement":"A autenticação de dois fatores (MFA) utiliza apenas uma camada de segurança, que resulta da combinação de um fator de conhecimento com um fator de posse, como uma senha e um token físico.","answer":"E","source":{"slug":"MP_CE_25_SERVIDOR","ano":2025},"explanation":{"verdict_reason":"Cada fator acrescenta uma camada independente de verificação: combinar conhecimento com posse produz duas camadas, e é esse empilhamento que define a autenticação multifator. A composição descrita, senha mais token físico, está correta e é o que leva o candidato a aceitar a frase inteira; o que falha é a contagem de camadas.","distortion_type":"numero_errado","distorted_span":"utiliza apenas uma camada de segurança","corrected_statement":"A autenticação de dois fatores (MFA) utiliza duas camadas de segurança, que resultam da combinação de um fator de conhecimento com um fator de posse, como uma senha e um token físico.","concept":"Cada fator é uma camada: 2FA tem duas","citation":null,"trap_note":"Metade certa comprando a metade errada. Quando o item acerta a composição dos fatores, volte e confira o número de camadas ou de fatores: é ali que a distorção costuma estar."}},{"id":"1dedbb1ceab2","number":61,"stem":2,"statement":"O MFA pode utilizar o fator de inerência, conhecido como autenticação por biometria, por ser uma das opções mais seguras disponíveis, considerando a sua dificuldade de ser contornada.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Inerência é a categoria do que a pessoa é, e a biometria é sua implementação: digital, face, íris, retina, voz. É tida como das opções mais robustas porque a característica não se empresta, não se esquece e não se digita em página falsa, o que a torna difícil de contornar.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Fator de inerência é a biometria","citation":null,"trap_note":"Saber, ter e ser: o item certo costuma apenas nomear corretamente a categoria. Confira sempre o casamento entre o nome da categoria e o exemplo dado — senha é saber, token é ter, biometria é ser."}},{"id":"260cdf1fe79a","number":84,"stem":3,"statement":"A implantação de 2FA aumenta a complexidade para acesso ao sistema, mas não oferece ganhos em relação à segurança.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O atrito adicional é real e é o preço reconhecido da MFA, mas dele não decorre ausência de ganho: a segunda prova é o que barra o acesso mesmo quando a senha foi vazada, reusada ou obtida por phishing. O item concede uma verdade na primeira metade para negar, na segunda, exatamente o benefício que justifica o controle.","distortion_type":"inversao","distorted_span":"não oferece ganhos em relação à segurança","corrected_statement":"A implantação de 2FA aumenta a complexidade para acesso ao sistema, mas oferece ganhos expressivos em relação à segurança.","concept":"Custo da MFA não anula seu benefício","citation":null,"trap_note":"Custo admitido, benefício negado. Admitir atrito, custo ou dependência externa é padrão de item certo; concluir daí que o controle não agrega segurança é a inversão que decide o item errado."}},{"id":"5c11c8046dba","number":93,"stem":4,"statement":"Técnica utilizada em controle de acesso, a biometria facial é capaz de analisar diversos pontos do rosto, tais como distância entre os olhos, formato do nariz e tamanho da boca.","answer":"C","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"O reconhecimento facial extrai um gabarito a partir de pontos de referência do rosto e das distâncias entre eles: separação dos olhos, formato e largura do nariz, dimensões da boca e do queixo. É biometria fisiológica e serve ao controle de acesso como fator de inerência.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Biometria facial mede pontos e distâncias do rosto","citation":null,"trap_note":"Biometria fisiológica (digital, face, íris, retina, geometria da mão) × comportamental (voz, assinatura dinâmica, ritmo de digitação). A troca entre as duas listas é a distorção mais barata do assunto."}},{"id":"a025aaa40fdd","number":99,"stem":5,"statement":"Na notificação por push, os métodos de autenticação de dois fatores (2FA) exigem uma senha para aprovar o acesso a um sítio ou aplicativo.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Na autenticação por notificação push, o servidor envia o aviso ao aplicativo instalado no dispositivo previamente registrado e o usuário aprova ou nega com um toque. A prova é a posse desse dispositivo, e não há senha a digitar nessa etapa: a senha, quando existe, é o primeiro fator, apresentado antes e em outro lugar.","distortion_type":"troca_de_termo","distorted_span":"exigem uma senha para aprovar o acesso a um sítio ou aplicativo","corrected_statement":"Na notificação por push, os métodos de autenticação de dois fatores (2FA) exigem apenas a aprovação no dispositivo previamente registrado para liberar o acesso a um sítio ou aplicativo.","concept":"Push prova posse do dispositivo, não conhecimento","citation":null,"trap_note":"Mecanismo certo, categoria de fator trocada. Pergunte sempre qual categoria o mecanismo descrito prova: push e token provam posse; senha e PIN provam conhecimento; biometria prova inerência."}},{"id":"ab2f71125f6f","number":100,"stem":5,"statement":"A biometria pode ser usada em conjunto com outros métodos de autenticação — principalmente senhas e PIN — como parte de uma configuração 2FA.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Biometria é fator de inerência e senha ou PIN são fatores de conhecimento: por pertencerem a categorias distintas, a combinação satisfaz a exigência de dois fatores e configura 2FA. É o arranjo mais comum em dispositivos móveis e em controle de acesso físico.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Biometria com senha ou PIN forma 2FA legítima","citation":null,"trap_note":"A régua é a categoria, não a quantidade de etapas. Saber somado a ser são dois fatores; senha somada a PIN, ou digital somada a face, repetem a mesma categoria e não formam MFA."}},{"id":"b18b2cd2a1f1","number":69,"stem":6,"statement":"MFA adaptativa é uma variação de MFA em que se pode considerar o número de tentativas de login ou até a localização geográfica do usuário.","answer":"C","source":{"slug":"BCB_24","ano":2023},"explanation":{"verdict_reason":"A MFA adaptativa, ou baseada em risco, calcula o risco de cada tentativa a partir do contexto e só então decide quantos e quais fatores exigir. Número de tentativas de login, localização geográfica, reputação da rede, dispositivo conhecido ou novo e horário atípico são entradas típicas desse cálculo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"MFA adaptativa decide pelo risco do contexto","citation":null,"trap_note":"Contexto — local, horário, dispositivo, tentativas falhas — pertence à MFA adaptativa, do mesmo modo que os atributos de ambiente pertencem ao ABAC. Item que apresenta esses sinais como entradas da decisão costuma ser certo."}},{"id":"d593a055c802","number":70,"stem":6,"statement":"MFA é um processo que requer uma etapa de variação criptográfica da senha do usuário por diferenciação de chave pública.","answer":"E","source":{"slug":"BCB_24","ano":2023},"explanation":{"verdict_reason":"MFA se define por categorias de prova: duas ou mais provas de identidade de naturezas distintas, entre algo que o usuário sabe, algo que ele tem e algo que ele é. Derivação criptográfica de senha e uso de chave pública são mecanismos reais, mas descrevem outro assunto; nada em MFA exige transformar a senha nem par de chaves assimétricas.","distortion_type":"atribuicao_errada","distorted_span":"requer uma etapa de variação criptográfica da senha do usuário por diferenciação de chave pública","corrected_statement":"MFA é um processo que requer duas ou mais provas de identidade de categorias distintas, como algo que o usuário sabe, algo que ele tem e algo que ele é.","concept":"MFA se define por categorias de fator, não por criptografia","citation":null,"trap_note":"Definição sequestrada por vocabulário técnico de outro assunto. Se a definição oferecida para MFA não menciona fatores de naturezas diferentes, ela não é de MFA, por mais criptográfica que soe."}},{"id":"34ac7bdd8fdf","number":62,"stem":7,"statement":"Os tokens de autenticação, que podem ser dispositivos físicos ou podem existir em software, geram códigos vinculados a determinado dispositivo, usuário ou conta, que podem ser usados uma vez como parte de um processo de autenticação em um intervalo de tempo.","answer":"C","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"O token de autenticação é fator de posse e pode ser tanto um dispositivo físico (chaveiro, cartão, chave de segurança) quanto um aplicativo autenticador. Em ambos os casos o segredo fica vinculado a um dispositivo, usuário ou conta determinados, e o código gerado vale uma única vez dentro de uma janela de tempo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Token de posse: físico ou em software, código de uso único","citation":null,"trap_note":"Estar em software não rebaixa o token nem o tira da categoria posse. O que caracteriza o fator é a vinculação do segredo ao dispositivo ou à conta e o uso único do código, não o formato do dispositivo."}},{"id":"4b428aead08c","number":71,"stem":8,"statement":"Soluções de MFA com dependências externas aos sistemas incluem o risco de introduzir vulnerabilidades de segurança passíveis de exploração por atacantes.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"Toda dependência externa acrescenta superfície de ataque: operadora de telefonia (troca fraudulenta de chip), provedor de e-mail, serviço de nuvem do autenticador, serviço de envio de notificações. Reconhecer esse risco não contraria a recomendação de adotar MFA — faz parte de avaliá-la, e é por isso que se recomendam métodos combinados e um processo seguro de recuperação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Dependências externas da MFA ampliam a superfície de ataque","citation":null,"trap_note":"Item que admite uma limitação real do controle costuma ser certo. Admitir custo, risco ou dependência é padrão de item certo; negar o benefício do controle é padrão de item errado."}},{"id":"b17da35bb711","number":97,"stem":9,"statement":"Um token utilizado para gerar senhas em um sistema de autenticação embasado em one-time password (senha usada apenas uma vez) exige sincronização com o sistema autenticador.","answer":"E","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"Os sistemas de senha de uso único se dividem em síncronos e assíncronos. Os síncronos, por tempo (TOTP) ou por contador de eventos (HOTP), realmente dependem de manter token e servidor em fase. Os assíncronos funcionam por desafio e resposta: o servidor envia um desafio, o token o transforma com a chave compartilhada e devolve o resultado, sem relógio nem contador comuns. Como essa segunda arquitetura existe, a sincronização não é exigência de todo token de OTP.","distortion_type":"generalizacao","distorted_span":"exige sincronização com o sistema autenticador","corrected_statement":"Um token utilizado para gerar senhas em um sistema de autenticação embasado em one-time password (senha usada apenas uma vez) pode exigir sincronização com o sistema autenticador, conforme seja síncrono ou assíncrono.","concept":"Token OTP síncrono × assíncrono de desafio e resposta","citation":null,"trap_note":"Para cada exigência afirmada sobre um mecanismo, procure de propósito a variante que funciona sem ela. Em autenticação quase sempre existe uma, e é ela que decide o item."}}]}