Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — CESGRANRIO 2023

Segurança da InformaçãoConceitos Básicos em Segurança da Informação
Código
cg019902
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase: 5: Análise de Sistemas: Segurança Cibernética e da Informação
Um processo de autenticação simples é aquele que usa uma senha como informação necessária para verificar uma identidade reivindicada por um usuário do sistema de informação. Para aumentar a segurança do processo de autenticação, o sistema pode exigir a verificação de algo que o usuário possui, como, por exemplo, um certificado digital. Nesse processo de verificação, o usuário envia seu certificado digital para o sistema que, por sua vez, deve verificar se o certificado está válido, ou seja, se está íntegro, se é autêntico, se está no prazo de validade e se não está revogado.Considerando-se que está tudo em ordem com o certificado digital enviado pelo usuário, o sistema deve verificar se o usuário tem a posse da
  1. Achave pública, que é par da chave privada que consta do certificado digital.
  2. Bchave privada, que é par da chave pública que consta do certificado digital.
  3. Cassinatura digital, gerada pela chave pública que consta do certificado digital.
  4. Dassinatura digital, gerada pela chave privada que consta do certificado digital.
  5. Eassinatura digital, gerada pela chave pública fornecida pelo sistema de informação.
Revelar gabarito e comentário

GabaritoB — chave privada, que é par da chave pública que consta do certificado digital.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Autenticação com certificado digital

Gabarito: letra B. Após verificar a validade do certificado, o sistema deve confirmar que o usuário possui a chave privada correspondente à chave pública do certificado. Essa é a prova criptográfica de posse, pois o certificado contém apenas a chave pública; a chave privada permanece secreta com o titular.

O processo de autenticação baseado em certificado digital utiliza um par de chaves assimétricas: uma chave pública, que vai no certificado, e uma chave privada, mantida em sigilo pelo titular. Para provar que é o dono do certificado, o usuário precisa demonstrar que detém a chave privada — por exemplo, decifrando um desafio ou gerando uma assinatura digital.

  1. 1Usuário envia certificado
  2. 2Sistema verifica validade
  3. 3Sistema desafia posse da chave privada
  4. 4Usuário prova posse (decifra/assina)
  5. 5[+] Autenticação confirmada
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que o sistema verifica a posse da chave pública. Isso não faz sentido, pois a chave pública está no próprio certificado e é de conhecimento de todos. A posse dela não prova identidade alguma.

Alternativa B — ✅ Correta ⟵ GABARITO

O sistema verifica se o usuário possui a chave privada que é o par da chave pública contida no certificado. Esta é a prova clássica de autenticação: o usuário demonstra conhecimento da chave privada sem revelá-la.

Alternativa C — ❌ Incorreta

Diz que o sistema verifica a assinatura digital gerada pela chave pública. A assinatura digital é gerada com a chave privada, nunca com a pública. Além disso, a verificação da assinatura é feita com a chave pública, mas o enunciado pergunta o que o usuário deve possuir (a posse), não o que o sistema verifica após a posse.

Alternativa D — ❌ Incorreta

Afirma que a assinatura digital é gerada pela chave privada que consta do certificado. O certificado digital não contém a chave privada; contém a chave pública. A chave privada é secreta e nunca é enviada. A redação confunde o local da chave.

Alternativa E — ❌ Incorreta

Repete o erro de gerar assinatura com chave pública. A assinatura é sempre gerada com a chave privada do emissor. A chave pública do sistema de informação não tem relação com a posse do certificado do usuário.

NÃO CAIA NESSA!

A banca brinca com a inversão entre chave pública e privada. Lembre-se: o certificado contém a chave pública; a posse da chave privada é que autentica o usuário. Nas alternativas, o erro clássico é atribuir ao certificado a chave privada ou usar a chave pública para assinar. Fique atento!

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/cg019902