Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — CESPE / CEBRASPE 2025
Segurança da Informação›Certificação Digital em Segurança da Informação
Código
ce214631
Banca
CESPE / CEBRASPE
Órgão
SEFAZ-RJ
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal da Receita Estadual (3ª Categoria) - Conhecimentos Específicos I
Os certificados digitais autoassinados são utilizados com baixo ou nenhum risco de segurança para as organizações
Apara criptografia de conteúdo de email pela Internet.
Bno acesso de usuários externos a redes corporativas por meio de VPN.
Cna proteção de tráfego entre servidores web e navegadores e de comunicações.
Dem ambiente de desenvolvimento de software para testagem da comunicação segura pela rede.
Epara assinatura digital de códigos de software em ambientes de produção.
Revelar gabarito e comentário▾
GabaritoD — em ambiente de desenvolvimento de software para testagem da comunicação segura pela rede.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Certificados Digitais Autoassinados
Gabarito: letra D. A afirmação do enunciado de que certificados autoassinados são utilizados com baixo ou nenhum risco é FALSA para a maioria dos contextos, mas se aplica corretamente ao ambiente de desenvolvimento de software para testagem da comunicação segura pela rede (alternativa D). Isso porque, nesse cenário controlado, a ausência de validação por uma Autoridade Certificadora (AC) não representa risco relevante, ao contrário do que ocorre em ambientes de produção ou com usuários externos.
A questão testa o entendimento de que certificados autoassinados não são confiáveis por padrão (navegadores, sistemas operacionais) e, portanto, seu uso deve ser restrito a ambientes onde a cadeia de confiança não é necessária ou é gerenciada internamente.
NÃO CAIA NESSA!
A banca usa a expressão "baixo ou nenhum risco" para induzir o candidato a pensar que certificados autoassinados são seguros em qualquer situação. Na verdade, eles são arriscados em produção ou comunicação externa, mas aceitáveis em desenvolvimento/teste. Fique atento: a exceção é o ambiente controlado, não a regra geral.
Contexto de Uso
Risco com Certificado Autoassinado
Adequação
Criptografia de e-mail pela Internet (A)
Alto risco de ataque man-in-the-middle
Inadequado
Acesso de usuários externos via VPN (B)
Compromete autenticação do servidor
Inadequado
Proteção de tráfego web/navegador em produção (C)
Gera avisos de segurança e expõe comunicação
Inadequado
Ambiente de desenvolvimento/teste (D)
Risco baixo ou nulo (ambiente controlado)
Adequado
Assinatura digital de códigos em produção (E)
Ausência de cadeia de confiança
Inadequado
Certificado autoassinado
1Risco ALTO (produção/externo)
Criptografia de e-mail (Internet)
VPN para usuários externos
HTTPS entre servidor e navegador
Assinatura de código em produção
2Risco BAIXO (ambiente controlado)
Desenvolvimento/teste de software
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Usar certificados autoassinados para criptografia de e-mail pela Internet é arriscado porque o destinatário não confia na chave do remetente, facilitando ataques do tipo man-in-the-middle. Para e-mail seguro, são necessários certificados emitidos por ACs confiáveis.
Alternativa B — ❌ Incorreta
No acesso de usuários externos via VPN, o certificado autoassinado não é validado pelo cliente VPN, comprometendo a autenticação do servidor e a segurança da conexão. VPNs corporativas exigem certificados de uma AC reconhecida.
Alternativa C — ❌ Incorreta
Para proteger o tráfego entre servidores web e navegadores (HTTPS), certificados autoassinados geram avisos de segurança nos navegadores, indicando que a conexão não é confiável. Em produção, isso inviabiliza a experiência do usuário e expõe a comunicação a riscos.
Alternativa D — ✅ Correta ⟵ GABARITO
Em ambiente de desenvolvimento, o uso de certificados autoassinados é aceitável e comum, pois a comunicação é restrita a uma rede interna e controlada. O objetivo é testar a funcionalidade criptográfica sem depender de uma AC externa. O risco é baixo porque não há exposição a usuários finais ou dados sensíveis.
Alternativa E — ❌ Incorreta
Assinar digitalmente códigos de software em produção com certificado autoassinado invalida a verificação de autenticidade e integridade, pois o sistema operacional e os antivírus não reconhecem a assinatura. Para distribuição segura, são exigidos certificados de uma AC confiável.
PEGA ESSA DICA!
Guarde o seguinte: certificados autoassinados servem apenas para testes e ambientes internos. Jamais utilize em produção, comunicação externa ou autenticação de usuários. Para cada alternativa, pergunte-se: "O cenário exige confiança de terceiros?" Se sim, certificado autoassinado é inadequado.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)