Questão de Segurança da Informação — ICP e Autoridades Certificadoras — CESPE / CEBRASPE 2025
- Código
- ce418099
- Banca
- CESPE / CEBRASPE
- Órgão
- PC DF
- Ano
- 2025
- Cargo
- GAAPC ( )
- CCerto
- EErrado
GabaritoC — Certo
❌ ERRADO. O item está incorreto porque inverte a competência: quem certifica os acordos de certificação lateral ou cruzada é a AC Raiz, e não uma autoridade certificadora de nível imediatamente subsequente. A AC Raiz é a primeira autoridade da cadeia e, entre suas atribuições, está a de emitir, expedir, distribuir, revogar e gerenciar os certificados das autoridades certificadoras de nível imediatamente subsequente ao seu — mas a certificação de acordos de certificação cruzada é função privativa da AC Raiz, conforme as regras da ICP-Brasil.
A Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil) é um sistema hierárquico de confiança, criado pela Medida Provisória 2.200-2/2001, que viabiliza a emissão de certificados digitais para identificação virtual do cidadão. A estrutura é vertical: no topo está a AC Raiz, exercida pelo Instituto Nacional de Tecnologia da Informação (ITI), que credencia e audita as demais autoridades. Abaixo dela, as Autoridades Certificadoras (ACs) emitem, distribuem, renovam, revogam e gerenciam certificados digitais para usuários finais, e as Autoridades de Registro (ARs) fazem a interface entre o usuário e a AC, validando solicitações de emissão ou revogação.
A AC Raiz tem papel central na governança da cadeia. Ela executa as Políticas de Certificados e as normas técnicas e operacionais aprovadas pelo Comitê Gestor da ICP-Brasil. É ela quem emite, expede, distribui, revoga e gerencia os certificados das autoridades certificadoras de nível imediatamente subsequente ao seu. Além disso, é responsável por emitir a Lista de Certificados Revogados (LCR) e por fiscalizar e auditar as ACs, ARs e demais prestadores de serviço habilitados na ICP-Brasil.
A questão trata especificamente dos acordos de certificação lateral ou cruzada. Esses acordos permitem que duas cadeias de certificação distintas estabeleçam confiança mútua, sem que uma seja subordinada à outra. Na ICP-Brasil, a competência para certificar tais acordos é da AC Raiz, que é a autoridade máxima da cadeia e a única capaz de estabelecer vínculos de confiança com outras infraestruturas. Uma AC de nível imediatamente subsequente não possui essa atribuição, pois sua atuação é limitada à emissão e gestão de certificados dentro da própria cadeia hierárquica.
A pegadinha da banca está em sugerir que uma AC de nível imediatamente subsequente poderia certificar esses acordos, desde que aprovados pelo Comitê Gestor. Isso é incorreto: a aprovação do Comitê Gestor é um requisito, mas a certificação em si é função privativa da AC Raiz. O candidato que conhece a hierarquia da ICP-Brasil percebe que a competência para estabelecer acordos de certificação cruzada é da autoridade máxima, não de uma autoridade intermediária.
A banca troca a competência da AC Raiz pela de uma AC de nível imediatamente subsequente. O candidato pode ser induzido a aceitar a afirmação porque ela menciona a aprovação prévia do Comitê Gestor, que é um requisito real. No entanto, a certificação dos acordos de certificação lateral ou cruzada é função privativa da AC Raiz, não de uma AC intermediária. Lembre-se: na ICP-Brasil, a AC Raiz é a única autoridade capaz de estabelecer vínculos de confiança com outras infraestruturas.
A afirmação está incorreta porque atribui a uma autoridade certificadora de nível imediatamente subsequente a competência para certificar acordos de certificação lateral ou cruzada. Na ICP-Brasil, essa competência é privativa da AC Raiz, que é a autoridade máxima da cadeia. A AC Raiz é quem executa as Políticas de Certificados e as normas técnicas aprovadas pelo Comitê Gestor, e é ela quem emite, expede, distribui, revoga e gerencia os certificados das autoridades certificadoras de nível imediatamente subsequente ao seu. A certificação de acordos de certificação cruzada é uma atribuição da AC Raiz, não de uma AC intermediária.
A aprovação prévia do Comitê Gestor é um requisito para a realização desses acordos, mas não altera a competência para certificá-los. A AC Raiz, como autoridade máxima, é a única capaz de estabelecer vínculos de confiança com outras infraestruturas de chaves públicas. Uma AC de nível imediatamente subsequente não possui essa atribuição, pois sua atuação é limitada à emissão e gestão de certificados dentro da própria cadeia hierárquica.
Gabarito: ❌ ERRADO.
Link permanente: /questoes/ce418099