Pular para o conteúdo principal

Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — CESPE / CEBRASPE 2025

Segurança da InformaçãoCertificação Digital em Segurança da Informação
Código
ce214631
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Os certificados digitais autoassinados são utilizados com baixo ou nenhum risco de segurança para as organizações
  1. Apara criptografia de conteúdo de email pela Internet.
  2. Bno acesso de usuários externos a redes corporativas por meio de VPN.
  3. Cna proteção de tráfego entre servidores web e navegadores e de comunicações.
  4. Dem ambiente de desenvolvimento de software para testagem da comunicação segura pela rede.
  5. Epara assinatura digital de códigos de software em ambientes de produção.
Revelar gabarito e comentário

GabaritoD — em ambiente de desenvolvimento de software para testagem da comunicação segura pela rede.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Certificados Digitais Autoassinados

Gabarito: letra D. A afirmação do enunciado de que certificados autoassinados são utilizados com baixo ou nenhum risco é FALSA para a maioria dos contextos, mas se aplica corretamente ao ambiente de desenvolvimento de software para testagem da comunicação segura pela rede (alternativa D). Isso porque, nesse cenário controlado, a ausência de validação por uma Autoridade Certificadora (AC) não representa risco relevante, ao contrário do que ocorre em ambientes de produção ou com usuários externos.

A questão testa o entendimento de que certificados autoassinados não são confiáveis por padrão (navegadores, sistemas operacionais) e, portanto, seu uso deve ser restrito a ambientes onde a cadeia de confiança não é necessária ou é gerenciada internamente.

NÃO CAIA NESSA!

A banca usa a expressão "baixo ou nenhum risco" para induzir o candidato a pensar que certificados autoassinados são seguros em qualquer situação. Na verdade, eles são arriscados em produção ou comunicação externa, mas aceitáveis em desenvolvimento/teste. Fique atento: a exceção é o ambiente controlado, não a regra geral.

Contexto de Uso

Risco com Certificado Autoassinado

Adequação

Criptografia de e-mail pela Internet (A)

Alto risco de ataque man-in-the-middle

Inadequado

Acesso de usuários externos via VPN (B)

Compromete autenticação do servidor

Inadequado

Proteção de tráfego web/navegador em produção (C)

Gera avisos de segurança e expõe comunicação

Inadequado

Ambiente de desenvolvimento/teste (D)

Risco baixo ou nulo (ambiente controlado)

Adequado

Assinatura digital de códigos em produção (E)

Ausência de cadeia de confiança

Inadequado

Certificado autoassinado
  • 1Risco ALTO (produção/externo)
    • Criptografia de e-mail (Internet)
    • VPN para usuários externos
    • HTTPS entre servidor e navegador
    • Assinatura de código em produção
  • 2Risco BAIXO (ambiente controlado)
    • Desenvolvimento/teste de software
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Usar certificados autoassinados para criptografia de e-mail pela Internet é arriscado porque o destinatário não confia na chave do remetente, facilitando ataques do tipo man-in-the-middle. Para e-mail seguro, são necessários certificados emitidos por ACs confiáveis.

Alternativa B — ❌ Incorreta

No acesso de usuários externos via VPN, o certificado autoassinado não é validado pelo cliente VPN, comprometendo a autenticação do servidor e a segurança da conexão. VPNs corporativas exigem certificados de uma AC reconhecida.

Alternativa C — ❌ Incorreta

Para proteger o tráfego entre servidores web e navegadores (HTTPS), certificados autoassinados geram avisos de segurança nos navegadores, indicando que a conexão não é confiável. Em produção, isso inviabiliza a experiência do usuário e expõe a comunicação a riscos.

Alternativa D — ✅ Correta ⟵ GABARITO

Em ambiente de desenvolvimento, o uso de certificados autoassinados é aceitável e comum, pois a comunicação é restrita a uma rede interna e controlada. O objetivo é testar a funcionalidade criptográfica sem depender de uma AC externa. O risco é baixo porque não há exposição a usuários finais ou dados sensíveis.

Alternativa E — ❌ Incorreta

Assinar digitalmente códigos de software em produção com certificado autoassinado invalida a verificação de autenticidade e integridade, pois o sistema operacional e os antivírus não reconhecem a assinatura. Para distribuição segura, são exigidos certificados de uma AC confiável.

PEGA ESSA DICA!

Guarde o seguinte: certificados autoassinados servem apenas para testes e ambientes internos. Jamais utilize em produção, comunicação externa ou autenticação de usuários. Para cada alternativa, pergunte-se: "O cenário exige confiança de terceiros?" Se sim, certificado autoassinado é inadequado.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra D.

Link permanente: /questoes/ce214631