Pular para o conteúdo principal

Questão de Segurança da Informação — OWASP — CESPE / CEBRASPE 2024

Segurança da InformaçãoOWASP
Código
ce404084
Banca
CESPE / CEBRASPE
Órgão
TCE AC
Ano
2024
Cargo
ATI ( )
Uma grande empresa que recentemente migrou suas operações para um ambiente de nuvem está preocupada com a integridade, confidencialidade e disponibilidade dos seus dados, especialmente devido a incidentes recentes de segurança que ocorreram em outras organizações do mesmo setor de negócios. Essa empresa utiliza serviços de IaaS (Infrastructure as a Service) e está sob constante ameaça de ataques como modificação de dados, espionagem na rede, phishing, DDoS, ransomware, entre outros. Com isso, a área de segurança digital solicitou uma análise detalhada das possíveis vulnerabilidades e das medidas necessárias para mitigá-las.   A partir da situação hipotética precedente, julgue o seguinte item, em relação à segurança da informação.   Utilizar funções de hash como MD5 ou SHA1 para verificação de integridade é uma ação eficaz contra modificação não autorizada durante a transmissão de arquivos.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Funções Hash e Integridade da Informação

Gabarito: C (Certo). A afirmação está correta: funções de hash como MD5 ou SHA1 são utilizadas para verificação de integridade, pois geram um resumo (digest) que permite detectar qualquer modificação não autorizada durante a transmissão de arquivos. O hash é uma "impressão digital" do dado: se o conteúdo mudar, o hash muda. No entanto, é crucial destacar que MD5 e SHA1 são algoritmos considerados criptograficamente fracos e vulneráveis a colisões, sendo recomendado o uso de algoritmos mais robustos como SHA-256 ou SHA-3.

A integridade é um dos pilares da segurança da informação (CIDA NÃO: Confidencialidade, Integridade, Disponibilidade, Autenticidade e Não Repúdio). Ela garante que a informação não foi alterada, corrompida ou adulterada. As funções hash são o mecanismo clássico para assegurar essa propriedade: o remetente calcula o hash do arquivo e o envia junto com ele; o destinatário recalcula o hash do arquivo recebido e compara com o hash enviado. Se forem iguais, a integridade está preservada; se diferentes, houve modificação.

É importante não confundir os papéis das primitivas criptográficas. A criptografia simétrica (ex.: AES) garante confidencialidade (esconde o conteúdo), mas não detecta alterações. A função hash garante integridade (detecta alterações), mas não esconde o conteúdo. A assinatura digital (hash + criptografia assimétrica) garante autenticidade e não repúdio, além da integridade. A questão cobra exatamente essa distinção: o hash é a ferramenta correta para verificar se um arquivo foi modificado durante a transmissão.

A pegadinha da banca, neste caso, é o uso de MD5 e SHA1 como exemplos. Embora sejam algoritmos de hash legítimos, eles são considerados obsoletos e inseguros para aplicações que exigem segurança robusta, devido a vulnerabilidades de colisão. No entanto, a afirmação da questão não diz que são os melhores ou os mais seguros, apenas que são eficazes para verificação de integridade. E, de fato, eles funcionam para esse fim — a detecção de modificação acidental ou não autorizada. A banca não está cobrando a fraqueza criptográfica, mas sim o conceito de que hash verifica integridade.

Guarde a fronteira entre as primitivas: hash = integridade, cifra = confidencialidade, assinatura digital = autenticidade + não repúdio + integridade. É exatamente nessa distinção que a questão se apoia.

1Hash
Garante integridade
Detecta alteração
MD5/SHA1 (fracos)
SHA-256/SHA-3 (robustos)
2Criptografia simétrica
Garante confidencialidade
Esconde o conteúdo
3Assinatura digital
Autenticidade
Não repúdio
Integridade
Primitivas criptográficas
LEVELsoulevel.com.br
Primitivas criptográficas: Hash (Garante integridade, Detecta alteração, MD5/SHA1 (fracos), SHA-256/SHA-3 (robustos)); Criptografia simétrica (Garante confidencialidade, Esconde o conteúdo); Assinatura digital (Autenticidade, Não repúdio, Integridade)

Item — ✅ CERTO

A afirmação está correta. Funções de hash são projetadas para verificar integridade: qualquer alteração no arquivo, por menor que seja, resulta em um hash completamente diferente. Isso torna o hash uma ferramenta eficaz para detectar modificação não autorizada durante a transmissão. O fato de MD5 e SHA1 serem algoritmos antigos e com vulnerabilidades conhecidas não invalida a afirmação, pois eles ainda são capazes de detectar alterações — apenas não são recomendados para ambientes de alta segurança, onde se deve usar SHA-256 ou SHA-3.

PEGA ESSA DICA!

Para questões de segurança da informação, memorize o papel de cada primitiva: hash garante integridade; criptografia simétrica garante confidencialidade; assinatura digital garante autenticidade e não repúdio. Quando a questão falar em "verificar se o arquivo foi alterado", a resposta é sempre hash. Quando falar em "esconder o conteúdo", é criptografia. Essa distinção resolve a maioria das questões da banca.

Gabarito: C (Certo).

Link permanente: /questoes/ce404084