Questão de Segurança da Informação — Conceitos de Criptografia (Chaves, Simetria, etc.) — CESPE / CEBRASPE 2025
Segurança da Informação›Conceitos de Criptografia (Chaves, Simetria, etc.)
Código
ce418212
Banca
CESPE / CEBRASPE
Órgão
PF
Ano
2025
Cargo
PCF
Em relação ao DNSSEC e às suas chaves, julgue o item que se segue.
A key signing key é usada para assinar as chaves zone signing keys e não deve ser compartilhada com nenhuma entidade.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
DNSSEC: Key Signing Key (KSK) e Zone Signing Key (ZSK)
❌ ERRADO. A afirmação está incorreta porque, embora a KSK (Key Signing Key) seja de fato usada para assinar as ZSKs (Zone Signing Keys), a segunda parte do enunciado — "não deve ser compartilhada com nenhuma entidade" — é falsa. A chave privada da KSK deve ser mantida em segredo, mas a chave pública da KSK é, por definição, amplamente divulgada e publicada na zona DNS, justamente para que os resolvedores possam validar a cadeia de confiança. O erro está em generalizar "não deve ser compartilhada" sem distinguir entre a chave privada (secreta) e a pública (divulgada).
O DNSSEC (Domain Name System Security Extensions) é um conjunto de extensões do protocolo DNS que adiciona autenticação e integridade às respostas, protegendo contra ataques como o envenenamento de cache (cache poisoning). Para isso, utiliza criptografia assimétrica com duas camadas de chaves: a Key Signing Key (KSK) e a Zone Signing Key (ZSK). A KSK é a chave "mestra" da zona: sua função é assinar a ZSK, criando um vínculo de confiança. A ZSK, por sua vez, é usada para assinar os registros DNS da zona (como A, AAAA, MX, etc.). Essa separação em duas camadas existe por um motivo prático: a ZSK pode ser trocada com frequência (por segurança), e essa troca só precisa ser propagada para os resolvedores se a KSK for usada para assinar a nova ZSK. A KSK, por ser a âncora de confiança, é trocada com muito menos frequência.
A confusão central desta questão está no conceito de "compartilhamento" de chaves. Em criptografia assimétrica, cada entidade possui um par de chaves: uma privada (que nunca deve ser revelada) e uma pública (que pode e deve ser distribuída). No DNSSEC, a KSK e a ZSK seguem exatamente esse modelo. A chave privada da KSK é usada para assinar a ZSK e deve ser mantida em segredo absoluto pelo operador da zona. Já a chave pública da KSK é publicada no DNS (em um registro DNSKEY) e também é distribuída como uma "âncora de confiança" (trust anchor) para os resolvedores. Sem a chave pública da KSK, os resolvedores não teriam como validar as assinaturas. Portanto, dizer que a KSK "não deve ser compartilhada com nenhuma entidade" é um erro: a chave pública é compartilhada justamente para permitir a validação.
Para fixar: a KSK assina a ZSK, e a ZSK assina os registros da zona. A chave privada da KSK é secreta, mas a chave pública da KSK é divulgada. A pegadinha da banca está em usar o termo "compartilhada" de forma ambígua, fazendo o candidato acreditar que a KSK inteira (incluindo a parte pública) deve ser mantida em segredo. Na prática, o que não pode ser compartilhado é a chave privada da KSK.
DNSSEC
1KSK (Key Signing Key)
Assina a ZSK
Chave privada
Não compartilhar
Chave pública
Publicada no DNS (DNSKEY)
Âncora de confiança
2ZSK (Zone Signing Key)
Assina registros da zona (A, AAAA, MX)
Trocada com frequência
LEVEL · soulevel.com.br
Item — ❌ Errado
A primeira parte da afirmação está correta: a KSK é usada para assinar as ZSKs. No entanto, a segunda parte — "não deve ser compartilhada com nenhuma entidade" — está errada. A chave pública da KSK é publicada no DNS e distribuída como âncora de confiança para os resolvedores. O que deve ser mantido em segredo é apenas a chave privada da KSK. A banca explora a ambiguidade do termo "compartilhada", levando o candidato a pensar que a KSK como um todo é secreta, quando na verdade apenas a parte privada o é.
NÃO CAIA NESSA!
A banca usa o termo "compartilhada" de forma genérica para induzir o erro. Em criptografia assimétrica, sempre há um par de chaves: a privada (secreta) e a pública (divulgada). No DNSSEC, a KSK tem sua chave pública publicada no DNS — sem isso, a validação seria impossível. O que não se compartilha é a chave privada da KSK. Fique atento: quando a questão falar em "não compartilhar" uma chave, pergunte-se: "estão falando da chave privada ou da pública?"