Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — CESPE / CEBRASPE 2023
Segurança da Informação›Certificação Digital em Segurança da Informação
Código
ce163566
Banca
CESPE / CEBRASPE
Órgão
TC-DF
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo – Área Especializada – Especialidade Tecnologia da Informação – Orientação Sistemas de TI
Julgue o item subsecutivo, a respeito de assinatura e certificação digital.Recomenda-se que o algoritmo simétrico RC4 seja utilizado com certificados digitais devido a sua resistência contra ataques a chaves não randômicas.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Algoritmo RC4 e Certificados Digitais
Gabarito: Errado (E). O algoritmo RC4, uma cifra simétrica de fluxo, é amplamente considerado inseguro para uso em certificados digitais, especialmente devido a vulnerabilidades conhecidas contra chaves não randômicas, como o ataque de Fluhrer, Mantin e Shamir (FMS). A afirmação do item é falsa.
O item afirma que o RC4 é recomendado para certificados digitais por sua resistência contra ataques a chaves não randômicas. Na realidade, o RC4 é particularmente vulnerável a esse tipo de ataque, além de outras fraquezas que levaram à sua descontinuação em protocolos como TLS. Certificados digitais, por sua vez, baseiam-se em criptografia assimétrica (RSA, ECC) para autenticação e troca de chaves, e não em algoritmos simétricos como o RC4. O uso de RC4 em qualquer contexto de segurança moderno é desaconselhado por organizações como o IETF e o NIST.
NÃO CAIA NESSA!
O enunciado inverte a realidade: o RC4 é fraco contra ataques a chaves não randômicas, não resistente. A banca testa o conhecimento de que esse algoritmo é obsoleto e vulnerável.
Portanto, a afirmação está Errada.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)