Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Certificado Digital — CESPE / CEBRASPE 2024

Segurança da InformaçãoConceitos de Certificado Digital
Código
ce404043
Banca
CESPE / CEBRASPE
Órgão
ApexBrasil
Ano
2024
Cargo
Ana (APEX)
Assinale a opção em que é apresentada a denominação de uma lista de certificados cujos números de série foram anulados e, portanto, não são mais válidos e não devem ser confiáveis.
  1. Acertificate revocation list
  2. BX509 valid list
  3. Ccertification authority list
  4. Dpublic key infrastructure list
Revelar gabarito e comentário

GabaritoA — certificate revocation list

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Certificado Digital e Lista de Certificados Revogados (CRL)

Gabarito: letra A. A lista de certificados cujos números de série foram anulados e que, portanto, não são mais válidos nem confiáveis é a certificate revocation list (CRL), em português, Lista de Certificados Revogados. Esse é um componente essencial da Infraestrutura de Chaves Públicas (ICP/PKI), mantido e publicado pela Autoridade Certificadora (AC).

A certificação digital é a tecnologia que permite a identificação segura de pessoas, empresas ou sistemas em meios eletrônicos, funcionando como uma "identidade virtual". O certificado digital, que segue o padrão X.509, contém dados como o nome do titular, sua chave pública, a entidade emissora, a assinatura digital e o prazo de validade. A emissão, distribuição, renovação e revogação desses certificados é feita por uma Autoridade Certificadora (AC), que faz parte de uma hierarquia na Infraestrutura de Chaves Públicas (ICP).

Um certificado digital pode perder a validade antes do prazo previsto por diversos motivos: comprometimento da chave privada, mudança de dados do titular, encerramento das atividades da entidade, entre outros. Quando isso ocorre, a AC precisa "avisar" a todos os usuários do sistema que aquele certificado não é mais confiável. É exatamente para isso que existe a Lista de Certificados Revogados (CRL). A CRL é uma lista assinada digitalmente pela AC, contendo os números de série dos certificados que foram revogados, ou seja, anulados antes do vencimento natural. Qualquer sistema que vá validar um certificado deve consultar essa lista para verificar se ele ainda é válido.

A CRL é um mecanismo fundamental para a segurança da PKI. Sem ela, um certificado comprometido continuaria sendo aceito até a data de expiração, o que representaria um grave risco. A publicação periódica da CRL é uma das principais responsabilidades da AC. No Brasil, a ICP-Brasil, sob a responsabilidade do ITI (Instituto Nacional de Tecnologia da Informação), regulamenta e mantém as ACs, e a CRL é um componente obrigatório nessa estrutura.

A pegadinha desta questão está em reconhecer o termo técnico correto em inglês. A banca não quer que você decore a sigla, mas que saiba o que ela significa. As outras alternativas apresentam termos que parecem plausíveis, mas não existem ou não correspondem à definição dada. Guarde a relação: certificado revogado → CRL (Certificate Revocation List). É exatamente esse o critério que separa a alternativa correta das demais.

1Emitido pela AC
2Contém chave pública, titular, validade
3Pode ser revogado antes do vencimento
Chave comprometida
Dados alterados
Encerramento da entidade
4Validação consulta a CRL
Lista de Certificados Revogados
Assinada pela AC
Números de série anulados
Não são mais confiáveis
Certificado digital (X.509)
LEVELsoulevel.com.br
Certificado digital (X.509): Emitido pela AC; Contém chave pública, titular, validade; Pode ser revogado antes do vencimento (Chave comprometida, Dados alterados, Encerramento da entidade); Validação consulta a CRL (Lista de Certificados Revogados, Assinada pela AC, Números de série anulados, Não são mais confiáveis)

Alternativa A — ✅ Correta ⟵ GABARITO

A certificate revocation list (CRL) é, de fato, a denominação da lista de certificados cujos números de série foram anulados (revogados) e que, portanto, não são mais válidos e não devem ser confiáveis. A AC mantém e publica essa lista, que é assinada digitalmente para garantir sua integridade e autenticidade. É o mecanismo padrão na Infraestrutura de Chaves Públicas (PKI) para informar a revogação de certificados antes do vencimento.

Alternativa B — ❌ Incorreta

"X509 valid list" não é uma denominação existente. O padrão X.509 define o formato dos certificados digitais e também o formato da CRL, mas não existe uma "lista de válidos" com esse nome. A confusão pode surgir porque o X.509 é o padrão mais utilizado para certificados, mas a lista de revogados é a CRL, não uma "valid list".

Alternativa C — ❌ Incorreta

"Certification authority list" (lista de autoridades certificadoras) não corresponde à definição. Uma lista de ACs seria um diretório das entidades emissoras de certificados, não uma lista de certificados revogados. A AC é a entidade que emite e revoga certificados, mas a lista de certificados anulados é a CRL.

Alternativa D — ❌ Incorreta

"Public key infrastructure list" (lista de infraestrutura de chaves públicas) também não corresponde. A PKI (ICP) é o sistema completo que inclui hardware, software, pessoas, políticas e procedimentos para gerenciar certificados digitais. Não existe uma "lista de PKI" que contenha certificados revogados. A CRL é um componente da PKI, mas não é a PKI em si.

Gabarito: letra A

Link permanente: /questoes/ce404043