Pular para o conteúdo principal

Questão de Segurança da Informação — ICP e Autoridades Certificadoras — CESPE / CEBRASPE 2025

Segurança da InformaçãoICP e Autoridades Certificadoras
Código
ce418099
Banca
CESPE / CEBRASPE
Órgão
PC DF
Ano
2025
Cargo
GAAPC ( )
Em relação à Infraestrutura de Chaves Públicas Brasileira (ICP Brasil), julgue o item a seguir.   Desde que previamente aprovados pelo Comitê Gestor da ICP Brasil, os acordos de certificação lateral ou cruzada poderão ser certificados por autoridade certificadora em nível imediatamente subsequente ao seu.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Acordos de certificação cruzada na ICP-Brasil

❌ ERRADO. O item está incorreto porque inverte a competência: quem certifica os acordos de certificação lateral ou cruzada é a AC Raiz, e não uma autoridade certificadora de nível imediatamente subsequente. A AC Raiz é a primeira autoridade da cadeia e, entre suas atribuições, está a de emitir, expedir, distribuir, revogar e gerenciar os certificados das autoridades certificadoras de nível imediatamente subsequente ao seu — mas a certificação de acordos de certificação cruzada é função privativa da AC Raiz, conforme as regras da ICP-Brasil.

A Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil) é um sistema hierárquico de confiança, criado pela Medida Provisória 2.200-2/2001, que viabiliza a emissão de certificados digitais para identificação virtual do cidadão. A estrutura é vertical: no topo está a AC Raiz, exercida pelo Instituto Nacional de Tecnologia da Informação (ITI), que credencia e audita as demais autoridades. Abaixo dela, as Autoridades Certificadoras (ACs) emitem, distribuem, renovam, revogam e gerenciam certificados digitais para usuários finais, e as Autoridades de Registro (ARs) fazem a interface entre o usuário e a AC, validando solicitações de emissão ou revogação.

A AC Raiz tem papel central na governança da cadeia. Ela executa as Políticas de Certificados e as normas técnicas e operacionais aprovadas pelo Comitê Gestor da ICP-Brasil. É ela quem emite, expede, distribui, revoga e gerencia os certificados das autoridades certificadoras de nível imediatamente subsequente ao seu. Além disso, é responsável por emitir a Lista de Certificados Revogados (LCR) e por fiscalizar e auditar as ACs, ARs e demais prestadores de serviço habilitados na ICP-Brasil.

A questão trata especificamente dos acordos de certificação lateral ou cruzada. Esses acordos permitem que duas cadeias de certificação distintas estabeleçam confiança mútua, sem que uma seja subordinada à outra. Na ICP-Brasil, a competência para certificar tais acordos é da AC Raiz, que é a autoridade máxima da cadeia e a única capaz de estabelecer vínculos de confiança com outras infraestruturas. Uma AC de nível imediatamente subsequente não possui essa atribuição, pois sua atuação é limitada à emissão e gestão de certificados dentro da própria cadeia hierárquica.

A pegadinha da banca está em sugerir que uma AC de nível imediatamente subsequente poderia certificar esses acordos, desde que aprovados pelo Comitê Gestor. Isso é incorreto: a aprovação do Comitê Gestor é um requisito, mas a certificação em si é função privativa da AC Raiz. O candidato que conhece a hierarquia da ICP-Brasil percebe que a competência para estabelecer acordos de certificação cruzada é da autoridade máxima, não de uma autoridade intermediária.

NÃO CAIA NESSA!

A banca troca a competência da AC Raiz pela de uma AC de nível imediatamente subsequente. O candidato pode ser induzido a aceitar a afirmação porque ela menciona a aprovação prévia do Comitê Gestor, que é um requisito real. No entanto, a certificação dos acordos de certificação lateral ou cruzada é função privativa da AC Raiz, não de uma AC intermediária. Lembre-se: na ICP-Brasil, a AC Raiz é a única autoridade capaz de estabelecer vínculos de confiança com outras infraestruturas.

ICP-Brasil (MP 2.200-2/2001)
  • 1Estrutura hierárquica
    • AC Raiz (ITI)
      • Credencia e audita
      • Emite certificados das ACs
      • Certifica acordos de certificação cruzada
    • ACs (nível subsequente)
      • Emitem certificados para usuários
      • Não certificam acordos cruzados
    • ARs
      • Interface usuário × AC
      • Validam solicitações
  • 2Acordos de certificação cruzada
    • Exigem aprovação do Comitê Gestor
    • Competência privativa da AC Raiz
LEVEL · soulevel.com.br

Item — ❌ Incorreto

A afirmação está incorreta porque atribui a uma autoridade certificadora de nível imediatamente subsequente a competência para certificar acordos de certificação lateral ou cruzada. Na ICP-Brasil, essa competência é privativa da AC Raiz, que é a autoridade máxima da cadeia. A AC Raiz é quem executa as Políticas de Certificados e as normas técnicas aprovadas pelo Comitê Gestor, e é ela quem emite, expede, distribui, revoga e gerencia os certificados das autoridades certificadoras de nível imediatamente subsequente ao seu. A certificação de acordos de certificação cruzada é uma atribuição da AC Raiz, não de uma AC intermediária.

A aprovação prévia do Comitê Gestor é um requisito para a realização desses acordos, mas não altera a competência para certificá-los. A AC Raiz, como autoridade máxima, é a única capaz de estabelecer vínculos de confiança com outras infraestruturas de chaves públicas. Uma AC de nível imediatamente subsequente não possui essa atribuição, pois sua atuação é limitada à emissão e gestão de certificados dentro da própria cadeia hierárquica.

Gabarito: ❌ ERRADO.

Link permanente: /questoes/ce418099