Uma determinada organização pretende implementar múltiplos fatores na autenticação de uma aplicação, de modo a aumentar a sua segurança. A autenticação mais forte seria aquela obtida pelo uso simultâneo de:
- A)crachá com código de barra, smart token e dados pessoais aleatórios.
Errada, porque "dados pessoais aleatórios" não é fator de autenticação válido e o conjunto não apresenta uma combinação clássica e consistente de categorias de fatores.
- B)impressão digital, geometria da mão e PIN.
Errada, porque impressão digital e geometria da mão são ambos fatores biométricos, ou seja, repetem a mesma categoria em vez de combinar tipos diferentes de autenticação.
- C)senha, smart token e reconhecimento facial.
Certa, porque combina algo que voce sabe (senha), algo que voce tem (smart token) e algo que voce é (reconhecimento facial).
- D)impressão digital, padrão de retina e geometria da face.
Errada, porque impressão digital, retina e geometria da face são todos biometria, então há repetição de fator de uma mesma natureza.
- E)senha, PIN e frases de segurança.
Errada, porque senha, PIN e frases de segurança são, em essência, fatores do tipo conhecimento, sem diversidade de categorias.
Gabarito: C
Quando falamos em autenticação com múltiplos fatores, a lógica é simples: quanto mais tipos diferentes de prova de identidade você combina, mais difícil fica para um invasor fingir que é você. Em segurança, a regra clássica é misturar fatores de categorias distintas, como algo que voce sabe, algo que voce tem e algo que voce é. No caso da questão, a alternativa correta é a letra C porque ela reúne exatamente essas três categorias. A senha representa algo que voce sabe, o smart token representa algo que voce tem, e o reconhecimento facial representa algo que voce é. Essa combinação é considerada mais forte justamente porque um atacante teria que vencer três barreiras diferentes, e não só descobrir uma senha ou roubar um dispositivo. As outras opções pecam por repetir categorias, usar itens pouco coerentes como autenticação, ou misturar fatores que não trazem ganho real de segurança. Em prova, sempre desconfie quando aparecem três itens bonitos, mas todos presos na mesma ideia. Segurança da informação adora essa armadilha: muita tecnologia na frase, pouca variedade de fatores na prática. Doutrinariamente, isso se alinha ao conceito de autenticação multifator, amplamente adotado em boas práticas de segurança e em guias de referência como os do NIST, que recomendam combinar fatores diferentes para aumentar a robustez do processo de login.