Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — CESPE / CEBRASPE 2025
Segurança da Informação›Tópicos Mesclados de Recursos de Segurança da Informação
Código
ce418086
Banca
CESPE / CEBRASPE
Órgão
PC DF
Ano
2025
Cargo
GAAPC ( )
No que se refere a segurança de aplicativos web, prevenção e combate a ataques a redes de computadores e sistemas criptográficos, julgue o item a seguir.
Um cliente que receba um e-mail aparentemente legítimo em nome de seu banco corporativo e insira suas credenciais para acessar, por meio de um link fornecido no e-mail, um sítio falso visualmente idêntico ao original, poderá autenticar-se com segurança, caso exista um certificado SSL ativo no sítio, o que garante que os dados enviados serão protegidos contra interceptações durante a comunicação com o servidor.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Phishing e a falsa sensação de segurança do SSL
❌ ERRADO. A afirmação está incorreta porque a presença de um certificado SSL ativo no sítio falso não garante que o usuário poderá autenticar-se com segurança. O SSL protege a confidencialidade e a integridade dos dados durante a transmissão, mas não autentica o servidor — ou seja, não garante que o sítio é realmente o do banco. O ataque descrito é o clássico phishing, e o certificado SSL apenas criptografa a comunicação, não impede que o usuário entregue suas credenciais a um site malicioso.
O cenário narrado é um ataque de phishing, uma das ameaças mais comuns e perigosas na segurança da informação. O phishing consiste no envio de mensagens eletrônicas (e-mails, SMS, mensagens em redes sociais) que se passam por comunicações legítimas de instituições confiáveis, com o objetivo de induzir a vítima a fornecer dados pessoais, financeiros ou credenciais de acesso. No caso descrito, o e-mail aparentemente legítimo do banco corporativo é a isca, e o sítio falso visualmente idêntico ao original é a armadilha.
O ponto central da questão é entender o que o SSL/TLS (Secure Sockets Layer / Transport Layer Security) realmente faz e o que ele não faz. O SSL é um protocolo criptográfico que estabelece um canal seguro entre o navegador do cliente e o servidor, garantindo:
Confidencialidade: os dados trafegados são criptografados, impedindo que terceiros (como um atacante em uma rede Wi-Fi pública) leiam o conteúdo da comunicação.
Integridade: os dados não são alterados durante a transmissão.
No entanto, o SSL não garante a autenticidade do servidor por si só. Um certificado SSL pode ser emitido para qualquer domínio, inclusive para um domínio falso criado pelo atacante (ex.: www.banco-seguro.com em vez de www.banco.com.br). O navegador exibirá o cadeado de segurança, mas isso apenas indica que a conexão com aquele servidor específico está criptografada — não que aquele servidor é o legítimo.
Para que o SSL autentique o servidor, é necessário que o certificado seja emitido por uma Autoridade Certificadora (AC) confiável e que o domínio do certificado corresponda exatamente ao domínio do site acessado. No ataque de phishing, o atacante pode obter um certificado SSL válido para seu domínio falso, e o navegador do usuário não conseguirá distinguir, apenas pela presença do cadeado, que se trata de um site fraudulento.
A confusão que a banca explora é tratar o SSL como uma solução mágica que resolve todos os problemas de segurança. Na prática, o SSL é uma camada de proteção importante, mas não substitui a verificação da identidade do site pelo usuário. A segurança em um cenário de phishing depende de:
Verificação do domínio: conferir se o endereço do site é exatamente o do banco (ex.: www.banco.com.br e não www.banco.com.br.xyz.com).
Verificação do certificado: clicar no cadeado e conferir se o certificado é válido e emitido para o domínio correto.
Desconfiança de e-mails não solicitados: bancos não pedem credenciais por e-mail.
Autenticação multifator (MFA): mesmo que a senha seja roubada, um segundo fator (token, biometria) pode impedir o acesso.
O SSL protege os dados em trânsito, mas não protege o usuário de entregar voluntariamente suas credenciais a um site malicioso. A criptografia não impede que o usuário digite a senha em um formulário falso; ela apenas garante que, ao digitar, a informação trafegue de forma segura até o servidor — que, no caso, é o servidor do atacante.
NÃO CAIA NESSA!
A banca tenta fazer o candidato acreditar que o SSL é uma garantia de autenticidade. Na verdade, o SSL garante confidencialidade e integridade, mas não autentica o servidor. O cadeado no navegador indica apenas que a conexão está criptografada, não que o site é legítimo. O phishing explora exatamente essa lacuna: o site falso tem certificado SSL válido, então o navegador mostra o cadeado, e o usuário se sente seguro para digitar suas credenciais.
Alternativa C — ❌ Incorreta
A alternativa afirma que o usuário "poderá autenticar-se com segurança, caso exista um certificado SSL ativo no sítio". Isso está errado porque o SSL não autentica o servidor. O certificado SSL apenas criptografa a comunicação, protegendo os dados contra interceptação durante o trânsito. No entanto, o usuário está prestes a entregar suas credenciais a um site falso — o SSL não impede que isso aconteça. A criptografia protege os dados em trânsito, mas não protege o usuário de entregar voluntariamente suas credenciais a um site malicioso. A segurança em um cenário de phishing depende de verificação do domínio, do certificado e da desconfiança de e-mails não solicitados, não apenas da presença do SSL.
Alternativa E — ✅ Correta ⟵ GABARITO
A alternativa está correta ao afirmar que o item é errado. O SSL não garante autenticação segura em um cenário de phishing. O certificado SSL ativo no sítio falso apenas criptografa a comunicação, mas não impede que o usuário insira suas credenciais em um site fraudulento. A autenticação segura exigiria a verificação da identidade do servidor, o que o SSL por si só não proporciona. O usuário precisa verificar o domínio, o certificado e desconfiar de e-mails não solicitados.