Contas de redes sociais são valiosas para atacantes, que tentam invadi-las e usá-las para espalhar malware e aplicar golpes na rede de contatos. Uma estratégia que vem sendo aplicada por grandes corporações é a verificação em duas etapas. São exemplos de softwares e dispositivos para autenticação com segundo fator: Authy, Google Authenticator e Yubikey. Com relação à demanda de cuidados no uso da tecnologia de verificação em duas etapas, assinale V para a afirmativa verdadeira e F para a falsa. ( ) Os dados usados na verificação da identidade devem ser atualizados frequentemente, em especial o número principal do telefone celular para recebimento de códigos de verificação e os cadastros alternativos, como e-mails e números de telefone adicionais. ( ) Em caso de extravio de dispositivo cadastrado como confiável é contraindicada a imediata exclusão do equipamento nos serviços em que estiver configurado, devendo ser reportado a perda dos mecanismos de autenticação ao portal administrador do sistema, aguardando a apuração para efetivar a exclusão do equipamento nos serviços. ( ) Em caso de perda da chave de segurança física ela deve ser revogada e o serviço onde ela é usada deve ser notificado imediatamente, e em caso de perda ou desconfiança de acesso não autorizado, devem ser gerados novamente os códigos de backup. As afirmativas são, respectivamente,
- A)F – F – V.
Errada, porque a primeira afirmativa é verdadeira e a terceira também é verdadeira.
- B)V – F – F.
Errada, porque a primeira afirmativa está correta e a terceira não é falsa.
- C)V – F – V.
Certa, pois a sequência apresentada corresponde às três assertivas: V - F - V.
- D)F – V – V.
Errada, porque a segunda afirmativa é falsa e a primeira não é falsa.
- E)V – V – V.
Errada, porque a segunda afirmativa não é verdadeira.
Gabarito: C
A verificação em duas etapas aumenta bastante a segurança porque, mesmo que alguém descubra sua senha, ainda vai precisar de um segundo fator para entrar. Esse segundo fator pode ser um aplicativo gerador de códigos, como Google Authenticator e Authy, ou uma chave física, como a Yubikey. Na prática, isso protege contra muitos ataques de senha vazada, phishing e invasões em massa. Mas tem um detalhe importante: segurança boa depende de cadastro bem cuidado. Você precisa manter atualizados os dados de recuperação, como telefone principal, e-mails alternativos e números adicionais, porque eles servem justamente para retomar o acesso se o segundo fator for perdido. Então a primeira afirmativa está correta. A segunda afirmativa está errada porque, se um dispositivo confiável foi perdido ou extraviado, a conduta segura é removê-lo logo das contas e serviços em que estava cadastrado. Não faz sentido esperar apuração para só depois excluir o equipamento, porque isso aumenta o risco de uso indevido por quem o encontrou. A terceira afirmativa está correta: perdeu a chave física, revogue imediatamente e avise o serviço. E, se houve perda dos códigos de backup ou suspeita de acesso não autorizado, gere novos códigos. Assim, o gabarito C faz sentido: V - F - V.