Pular para o conteúdo principal

Questão de Segurança da Informação — Criptografia — CESPE / CEBRASPE 2020

Segurança da InformaçãoCriptografia
Código
ce115650
Banca
CESPE / CEBRASPE
Órgão
Ministério da Economia
Ano
2020
Nível
Superior
Cargo
Tecnologia da Informação - Segurança da Informação e Proteção de Dados
Julgue o seguinte item, a respeito de testes de invasão (pentest) em aplicações web, banco de dados, sistemas operacionais e dispositivos de redes.Para evitar a comunicação insegura com uma aplicação web, alguns pontos devem ser observados, como a não utilização de protocolos de segurança criados por usuários particulares e a configuração do servidor para aceitar apenas suítes criptográficas fortes.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Teste de invasão — práticas seguras de comunicação

CERTO. O item está correto. A afirmação descreve boas práticas essenciais para evitar comunicação insegura com uma aplicação web: (1) não utilizar protocolos de segurança criados por usuários particulares (os chamados "protocolos caseiros"), que geralmente não passaram por análise criptográfica rigorosa e são vulneráveis; e (2) configurar o servidor para aceitar apenas suítes criptográficas fortes, ou seja, algoritmos e tamanhos de chave considerados seguros na atualidade, rejeitando cifras fracas ou obsoletas (ex.: RC4, DES, SSL 3.0). Essas medidas estão alinhadas com as recomendações do OWASP e de boas práticas de segurança da informação.

Não há pegadinha ou exceção relevante — a banca cobrou um conhecimento intuitivo e amplamente difundido. Basta lembrar que criptografia proprietária e mal testada é um dos maiores riscos, e que a seleção de cipher suites é parte do hardening do servidor.

Gabarito: ✅ CERTO.

Link permanente: /questoes/ce115650