Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Criptografia (Chaves, Simetria, etc.) — CESPE / CEBRASPE 2025

Segurança da InformaçãoConceitos de Criptografia (Chaves, Simetria, etc.)
Código
ce418212
Banca
CESPE / CEBRASPE
Órgão
PF
Ano
2025
Cargo
PCF

Em relação ao DNSSEC e às suas chaves, julgue o item que se segue.


A key signing key é usada para assinar as chaves zone signing keys e não deve ser compartilhada com nenhuma entidade.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

DNSSEC: Key Signing Key (KSK) e Zone Signing Key (ZSK)

❌ ERRADO. A afirmação está incorreta porque, embora a KSK (Key Signing Key) seja de fato usada para assinar as ZSKs (Zone Signing Keys), a segunda parte do enunciado — "não deve ser compartilhada com nenhuma entidade" — é falsa. A chave privada da KSK deve ser mantida em segredo, mas a chave pública da KSK é, por definição, amplamente divulgada e publicada na zona DNS, justamente para que os resolvedores possam validar a cadeia de confiança. O erro está em generalizar "não deve ser compartilhada" sem distinguir entre a chave privada (secreta) e a pública (divulgada).

O DNSSEC (Domain Name System Security Extensions) é um conjunto de extensões do protocolo DNS que adiciona autenticação e integridade às respostas, protegendo contra ataques como o envenenamento de cache (cache poisoning). Para isso, utiliza criptografia assimétrica com duas camadas de chaves: a Key Signing Key (KSK) e a Zone Signing Key (ZSK). A KSK é a chave "mestra" da zona: sua função é assinar a ZSK, criando um vínculo de confiança. A ZSK, por sua vez, é usada para assinar os registros DNS da zona (como A, AAAA, MX, etc.). Essa separação em duas camadas existe por um motivo prático: a ZSK pode ser trocada com frequência (por segurança), e essa troca só precisa ser propagada para os resolvedores se a KSK for usada para assinar a nova ZSK. A KSK, por ser a âncora de confiança, é trocada com muito menos frequência.

A confusão central desta questão está no conceito de "compartilhamento" de chaves. Em criptografia assimétrica, cada entidade possui um par de chaves: uma privada (que nunca deve ser revelada) e uma pública (que pode e deve ser distribuída). No DNSSEC, a KSK e a ZSK seguem exatamente esse modelo. A chave privada da KSK é usada para assinar a ZSK e deve ser mantida em segredo absoluto pelo operador da zona. Já a chave pública da KSK é publicada no DNS (em um registro DNSKEY) e também é distribuída como uma "âncora de confiança" (trust anchor) para os resolvedores. Sem a chave pública da KSK, os resolvedores não teriam como validar as assinaturas. Portanto, dizer que a KSK "não deve ser compartilhada com nenhuma entidade" é um erro: a chave pública é compartilhada justamente para permitir a validação.

Para fixar: a KSK assina a ZSK, e a ZSK assina os registros da zona. A chave privada da KSK é secreta, mas a chave pública da KSK é divulgada. A pegadinha da banca está em usar o termo "compartilhada" de forma ambígua, fazendo o candidato acreditar que a KSK inteira (incluindo a parte pública) deve ser mantida em segredo. Na prática, o que não pode ser compartilhado é a chave privada da KSK.

DNSSEC
  • 1KSK (Key Signing Key)
    • Assina a ZSK
    • Chave privada
      • Não compartilhar
    • Chave pública
      • Publicada no DNS (DNSKEY)
      • Âncora de confiança
  • 2ZSK (Zone Signing Key)
    • Assina registros da zona (A, AAAA, MX)
    • Trocada com frequência
LEVEL · soulevel.com.br

Item — ❌ Errado

A primeira parte da afirmação está correta: a KSK é usada para assinar as ZSKs. No entanto, a segunda parte — "não deve ser compartilhada com nenhuma entidade" — está errada. A chave pública da KSK é publicada no DNS e distribuída como âncora de confiança para os resolvedores. O que deve ser mantido em segredo é apenas a chave privada da KSK. A banca explora a ambiguidade do termo "compartilhada", levando o candidato a pensar que a KSK como um todo é secreta, quando na verdade apenas a parte privada o é.

NÃO CAIA NESSA!

A banca usa o termo "compartilhada" de forma genérica para induzir o erro. Em criptografia assimétrica, sempre há um par de chaves: a privada (secreta) e a pública (divulgada). No DNSSEC, a KSK tem sua chave pública publicada no DNS — sem isso, a validação seria impossível. O que não se compartilha é a chave privada da KSK. Fique atento: quando a questão falar em "não compartilhar" uma chave, pergunte-se: "estão falando da chave privada ou da pública?"

Gabarito: letra E (Errado).

Link permanente: /questoes/ce418212