Questão de Segurança da Informação — Computação Forense — CESPE / CEBRASPE 2025
Segurança da Informação›Computação Forense
Código
ce418230
Banca
CESPE / CEBRASPE
Órgão
PF
Ano
2025
Cargo
PCF
Considerando que um suspeito de ataques de ransomware utilize máquinas virtuais para encobrir sua identidade durante esses ataques, julgue o item subsequente.
A duplicação forense de um disco virtual pode ser feita sem necessidade de validação por hash, uma vez que a imagem original está preservada.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoE — Errado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Duplicação forense e validação por hash
❌ ERRADO. A afirmação está incorreta: a validação por hash é etapa obrigatória e essencial da duplicação forense, justamente para comprovar a integridade da cópia em relação ao original. O fato de a imagem original estar preservada não dispensa a verificação — pelo contrário, é o hash que prova que a cópia é fiel e que nada foi alterado durante o processo. A validação por hash é o mecanismo que garante a integridade e a autenticidade da evidência digital, requisito fundamental para sua admissibilidade em juízo.
A duplicação forense (também chamada de imagem bit a bit ou cópia forense) é o processo de criar uma réplica exata de um dispositivo de armazenamento, setor por setor, incluindo arquivos apagados, espaço não alocado e slack space. Essa cópia é feita em um arquivo de imagem (formatos como .dd, .E01, .AFF) que pode ser analisado sem alterar a evidência original. O objetivo é preservar a integridade da prova, permitindo que o perito trabalhe sobre a cópia sem risco de modificar o original.
A validação por hash é o coração desse processo. Uma função hash (como MD5, SHA-1, SHA-256) gera um valor de tamanho fixo (digest) a partir dos dados. Antes da duplicação, calcula-se o hash do dispositivo original; após a duplicação, calcula-se o hash da imagem criada. Se os dois hashes forem idênticos, comprova-se que a cópia é uma réplica exata e que nenhum dado foi alterado. Ferramentas como FTK Imager, EnCase e o comando dd (ou dcfldd) no Linux geram automaticamente esses hashes durante o processo.
A lógica da questão tenta induzir o candidato a pensar que, como o original está preservado, a validação seria desnecessária. Isso é um erro grave: a validação por hash não serve apenas para proteger o original, mas para garantir a integridade da cópia e estabelecer a cadeia de custódia. Sem a validação, não há como provar que a imagem forense não foi corrompida ou adulterada, o que comprometeria a validade da evidência em um processo judicial. A preservação do original e a validação da cópia são procedimentos complementares, não excludentes.
A pegadinha da banca está em inverter a relação entre preservação e validação: a preservação do original é uma condição necessária, mas não suficiente — a validação por hash é o que atesta a fidelidade da cópia. É exatamente essa distinção que separa a resposta correta da incorreta.
1Calcular hash do original
2Criar imagem bit a bit
3Calcular hash da cópia
4Comparar hashes
LEVEL · soulevel.com.br
Item — ❌ ERRADO
A afirmação de que a duplicação forense pode ser feita sem validação por hash é falsa. A validação por hash é obrigatória e indispensável, pois é ela que comprova a integridade da cópia em relação ao original. O fato de a imagem original estar preservada não elimina essa necessidade — pelo contrário, a validação é o que garante que a cópia é fiel e que nenhum dado foi alterado durante o processo. Sem a validação, não há como assegurar a autenticidade da evidência, comprometendo sua admissibilidade em juízo.
A preservação do original é uma etapa da cadeia de custódia, mas a validação por hash é o mecanismo que atesta a integridade da cópia. São procedimentos complementares: o original é preservado para não ser alterado, e a cópia é validada para provar que é uma réplica exata. A banca tenta confundir o candidato ao sugerir que a preservação do original tornaria a validação dispensável, o que é um erro conceitual grave.
NÃO CAIA NESSA!
A banca inverte a relação entre preservação e validação: faz parecer que, como o original está preservado, a validação por hash seria desnecessária. Na verdade, a validação é o que prova a integridade da cópia — sem ela, não há como garantir que a imagem forense é fiel ao original. Guarde: preservação do original e validação da cópia são procedimentos complementares, não excludentes.