Questão de Segurança da Informação — Conceitos de Certificado Digital — CESPE / CEBRASPE 2024
- Código
- ce404099
- Banca
- CESPE / CEBRASPE
- Órgão
- CODEVASF
- Ano
- 2024
- Cargo
- AnDR ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: no Brasil, os certificados digitais são emitidos por autoridades certificadoras credenciadas pela ICP-Brasil, e os certificados mais comuns (A1 e A3) funcionam como assinaturas digitais, conferindo validade jurídica aos documentos assinados. Além disso, existem certificados de sigilo e de tempo, como os tipos S e T, respectivamente. A base legal é a Medida Provisória 2.200-2/2001, que instituiu a ICP-Brasil.
A certificação digital é uma tecnologia que permite a identificação segura de pessoas físicas e jurídicas no meio eletrônico, funcionando como uma "identidade virtual". Ela se baseia na criptografia assimétrica, que utiliza um par de chaves: uma pública e uma privada. O certificado digital vincula a chave pública do titular aos seus dados de identificação, e essa vinculação é atestada por uma Autoridade Certificadora (AC), que assina digitalmente o certificado. A validade jurídica dos documentos assinados digitalmente no Brasil decorre da ICP-Brasil, que é a infraestrutura de chaves públicas brasileira, criada pela Medida Provisória 2.200-2/2001. Essa MP estabeleceu que os certificados emitidos por autoridades credenciadas na ICP-Brasil têm presunção de veracidade e validade jurídica, equiparando a assinatura digital à assinatura de próprio punho.
A ICP-Brasil possui uma hierarquia com raiz única, sendo o Instituto Nacional de Tecnologia da Informação (ITI) a Autoridade Certificadora Raiz (AC Raiz). A AC Raiz é a autoridade máxima da cadeia, emite certificados autoassinados e credencia as demais autoridades. Abaixo dela, estão as Autoridades Certificadoras (ACs), que emitem os certificados digitais para os usuários finais, e as Autoridades Registradoras (ARs), que fazem a interface entre o usuário e a AC, validando a identidade do solicitante. Além disso, existem as Autoridades Certificadoras de Tempo (ACTs), que emitem carimbos do tempo, garantindo a validade temporal de uma assinatura ou documento.
Os certificados digitais podem ser classificados em diferentes tipos, conforme sua finalidade. Os mais comuns são os certificados de assinatura digital (tipo A), que garantem a autenticidade, a integridade e o não repúdio dos documentos assinados. Existem também os certificados de sigilo (tipo S), que são utilizados para cifrar informações, garantindo a confidencialidade. E há ainda os certificados de tempo (tipo T), que são emitidos pelas ACTs e servem para comprovar que uma determinada informação existia em um certo momento. A questão menciona corretamente esses três tipos: assinatura, sigilo e tempo.
A pegadinha que a banca poderia explorar é a confusão entre assinatura digital e certificado digital. A assinatura digital é um mecanismo criptográfico que utiliza a chave privada do remetente para cifrar o hash do documento, garantindo autenticidade, integridade e não repúdio. O certificado digital é o documento eletrônico que contém a chave pública do titular e seus dados de identificação, emitido por uma AC. O certificado é o que permite verificar a assinatura digital, pois contém a chave pública do assinante. Outra confusão comum é achar que a assinatura digital garante confidencialidade, o que não é verdade: ela garante autenticidade, integridade e não repúdio, mas não o sigilo da mensagem. O sigilo é garantido pela criptografia, que pode ser feita com certificados do tipo S.
Guarde a distinção entre os tipos de certificado (A, S e T) e as garantias que cada um oferece: é exatamente nessa fronteira que a banca costuma armar as pegadinhas. O certificado de assinatura (A) garante autenticidade, integridade e não repúdio; o de sigilo (S) garante confidencialidade; e o de tempo (T) garante a validade temporal.
Tipo de Certificado | Sigla | Finalidade | Garantia de Segurança |
|---|---|---|---|
Assinatura | A (A1, A3) | Assinar digitalmente documentos | Autenticidade, integridade e não repúdio |
Sigilo | S | Cifrar informações | Confidencialidade |
Tempo | T | Comprovar existência de informação em determinado momento | Validade temporal |
A afirmação está correta em todos os seus elementos:
"No Brasil, os certificados digitais são obtidos por meio de autoridades certificadoras reconhecidas através da ICP-Brasil" — Correto. A ICP-Brasil é a infraestrutura de chaves públicas brasileira, e as ACs que a compõem são credenciadas pela AC Raiz (ITI). Somente certificados emitidos por ACs credenciadas na ICP-Brasil têm validade jurídica no Brasil.
"os certificados mais comuns funcionam como assinaturas digitais que conferem valor jurídico aos documentos assinados" — Correto. Os certificados do tipo A (A1 e A3) são os mais comuns e são utilizados para assinatura digital. A assinatura digital, por sua vez, confere validade jurídica aos documentos eletrônicos, conforme a MP 2.200-2/2001.
"havendo, também, certificados de sigilo e de tempo" — Correto. Existem os certificados do tipo S (sigilo), utilizados para cifrar informações, e os certificados do tipo T (tempo), emitidos pelas ACTs para garantir a validade temporal de assinaturas e documentos.
Para memorizar os tipos de certificado da ICP-Brasil, lembre-se da sigla AST: Assinatura, Sigilo e Tempo. Cada um garante um aspecto diferente da segurança da informação: o A garante autenticidade, integridade e não repúdio; o S garante confidencialidade; e o T garante a validade temporal.
Gabarito: C (Certo).
Link permanente: /questoes/ce404099