Pular para o conteúdo principal

Questão de Segurança da Informação — Criptografia — CESPE / CEBRASPE 2020

Segurança da InformaçãoCriptografia
Código
ce115698
Banca
CESPE / CEBRASPE
Órgão
Ministério da Economia
Ano
2020
Nível
Superior
Cargo
Tecnologia da Informação - Segurança da Informação e Proteção de Dados
Julgue o próximo item, a respeito de criptografia, ataque a rede de computadores e segurança de servidores e de estações de trabalho.Tanto o protocolo TLS quanto o SSL, seu sucessor, protegem grande parte das comunicações seguras na Internet, apesar de uma vulnerabilidade na versão 3.0 do TLS permitir a execução de um ataque denominado poodle.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Criptografia — Protocolos SSL/TLS e ataque POODLE

Gabarito: E (Errado). A afirmação está incorreta por dois motivos: (1) o ataque POODLE (Padding Oracle On Downgraded Legacy Encryption) explora uma vulnerabilidade no SSL 3.0, e não no TLS 3.0 (que, inclusive, não existe — as versões do TLS são 1.0, 1.1, 1.2 e 1.3); (2) a relação sucessor/antecessor está invertida: TLS é o sucessor do SSL, e não o contrário.

❌ ERRADO — Análise detalhada

Erro 1 — Vulnerabilidade POODLE: O ataque POODLE original afeta o protocolo SSL 3.0, permitindo que um atacante force um downgrade para essa versão e explore uma falha no preenchimento (padding) de blocos cifrados. A questão afirma, equivocadamente, que a vulnerabilidade está na versão 3.0 do TLS. Na verdade, não existe TLS 3.0; a versão mais recente é TLS 1.3. O POODLE também pode ser adaptado para atacar TLS 1.0 em cenários específicos (POODLE TLS), mas o enunciado se refere à versão 3.0 do TLS, o que é fático.

Erro 2 — Relação entre os protocolos: O SSL (Secure Sockets Layer) foi desenvolvido pela Netscape e passou pelas versões 2.0 e 3.0. O TLS (Transport Layer Security) é seu sucessor, padronizado pela IETF a partir do SSL 3.0. A frase diz "Tanto o protocolo TLS quanto o SSL, seu sucessor", dando a entender que SSL é sucessor de TLS — o que é o oposto do correto.

  1. SSL 2.0Netscape (1995)
  2. SSL 3.0[-] POODLE (vulnerável)
  3. TLS 1.0IETF sucessor do SSL
  4. TLS 1.1Aprimoramentos
  5. TLS 1.2Amplamente usado
  6. TLS 1.3Atual (2018)
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

Inverte a cronologia (SSL antecessor de TLS) e troca a versão afetada pelo POODLE (SSL 3.0, não TLS 3.0). O candidato deve lembrar que o POODLE é associado ao SSL 3.0 e que as versões do TLS são numeradas de 1.0 em diante.

Conclusão: A afirmação é falsa. Portanto, o item deve ser julgado como Errado.

Gabarito: E (Errado).

Link permanente: /questoes/ce115698