Questão de Segurança da Informação — Tópicos Mesclados de Protocolos Seguros — CESPE / CEBRASPE 2025
Segurança da Informação›Tópicos Mesclados de Protocolos Seguros
Código
ce418213
Banca
CESPE / CEBRASPE
Órgão
PF
Ano
2025
Cargo
PCF
Em relação ao DNSSEC e às suas chaves, julgue o item que se segue.
A zone signing key é usada para assinar os registros DNS de uma zona de domínio.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
DNSSEC: Zone Signing Key (ZSK) e Key Signing Key (KSK)
✅ CERTO. A afirmação está correta: a zone signing key (ZSK) é a chave usada para assinar os registros DNS de uma zona, enquanto a key signing key (KSK) assina apenas as chaves da zona (os DNSKEY records). Essa é a função clássica das duas chaves no DNSSEC, conforme padronizado pela RFC 4033/4034/4035.
O DNSSEC (Domain Name System Security Extensions) é um conjunto de extensões de segurança do DNS que adiciona autenticação e integridade às respostas DNS, protegendo contra ataques como envenenamento de cache e spoofing. Para isso, utiliza criptografia assimétrica e um modelo hierárquico de confiança. Dentro de uma zona, existem dois pares de chaves com funções distintas:
ZSK (Zone Signing Key): chave usada para assinar os registros de recursos da zona (A, AAAA, MX, etc.). Ela é trocada com mais frequência, pois é usada em grande volume de assinaturas.
KSK (Key Signing Key): chave usada para assinar apenas o registro DNSKEY da zona, que contém as chaves públicas. Ela é a âncora de confiança da zona e é trocada com menos frequência, pois é usada para estabelecer a cadeia de confiança.
A distinção entre ZSK e KSK é fundamental para o funcionamento do DNSSEC: a ZSK assina os dados da zona, enquanto a KSK assina a ZSK (através do DNSKEY). Isso permite que a ZSK seja trocada com mais frequência sem afetar a cadeia de confiança, que depende da KSK.
Na prática, quando um resolvedor consulta um registro DNS, ele recebe a resposta assinada pela ZSK. Para validar, ele precisa da chave pública da ZSK, que está no registro DNSKEY. Esse registro é assinado pela KSK, e a chave pública da KSK é obtida a partir da zona pai (ou configurada como âncora de confiança). Assim, a cadeia de confiança é estabelecida.
A pegadinha que a banca poderia explorar é inverter as funções: dizer que a KSK assina os registros da zona, ou que a ZSK assina as chaves. Nesta questão, a afirmação está correta, mas é importante memorizar a função de cada chave para não cair em armadilhas semelhantes.
DNSSEC: ZSK (Zone Signing Key) (Assina registros da zona (A, AAAA, MX), Trocada com mais frequência); KSK (Key Signing Key) (Assina o registro DNSKEY, Âncora de confiança, Trocada com menos frequência); Cadeia de confiança (Resposta assinada pela ZSK, DNSKEY assinado pela KSK, Chave da KSK na zona pai)
Item — ✅ CERTO
A afirmação "A zone signing key é usada para assinar os registros DNS de uma zona de domínio" está correta. A ZSK é exatamente a chave responsável por assinar os registros de recursos da zona (como A, AAAA, MX, etc.), garantindo sua autenticidade e integridade. A KSK, por sua vez, assina apenas o registro DNSKEY, que contém as chaves públicas da zona. Essa separação de funções é um dos pilares do DNSSEC, permitindo a troca frequente da ZSK sem comprometer a cadeia de confiança.
PEGA ESSA DICA!
Para memorizar: ZSK assina os Zon records (registros da zona); KSK assina as Keys (chaves). A KSK é a "chave das chaves".