Pular para o conteúdo principal

Questão de Segurança da Informação — Criptografia — FCC 2025

Segurança da InformaçãoCriptografia
Código
fc073878
Banca
FCC
Órgão
SEFAZ-PI
Ano
2025
Nível
Superior
Cargo
Analista do Tesouro Estadual - Área de Conhecimento: Tecnologia da Informação (prova 2)
Dados sensíveis de clientes estão sendo trafegados entre um data center e uma unidade de negócio por meio da internet. Considerando as boas práticas de segurança da informação, a forma mais adequada de garantir a proteção desses dados durante a transmissão e o armazenamento é por
  1. Auma API com HTTPS (TLS) e, no destino e origem, os bancos de dados utilizam criptografia de disco (AES-256) para proteger os dados mesmo em caso de roubo físico dos dispositivos.
  2. Btransferência direta de arquivos criptografados com AES-128 por meio de links HTTP, garantindo desempenho sem comprometer totalmentea segurança.
  3. Cuma API protegida com SSL e, no armazenamento, utilizando compressão de dados para minimizar riscos em caso de acesso indevido ao disco.
  4. Duma VPN IPsec entre os servidores, sem necessidade de criptografia adicional nos bancos de dados, uma vez que a VPN já assegura a confidencialidade e integridade dos dados.
  5. Euma API REST autenticada com token JWT, garantindo proteção dos dados em trânsito e armazenando os dados em bancos de dados protegidos por autenticação.
Revelar gabarito e comentário

GabaritoA — uma API com HTTPS (TLS) e, no destino e origem, os bancos de dados utilizam criptografia de disco (AES-256) para proteger os dados mesmo em caso de roubo físico dos dispositivos.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Proteção de dados em trânsito e armazenamento

Gabarito: letra A. A combinação de HTTPS (TLS) para proteger os dados durante a transmissão e criptografia de disco (AES-256) nos bancos de dados para proteção em repouso atende às boas práticas de segurança, garantindo confidencialidade mesmo em caso de roubo físico dos dispositivos. Essa abordagem implementa o princípio de defesa em profundidade, protegendo os dados em múltiplas camadas.

A questão testa o conhecimento de que a segurança deve ser aplicada tanto no trânsito quanto no armazenamento, não dependendo de uma única medida.

Alternativa A — ✅ Correta ⟵ GABARITO

HTTPS utiliza TLS para criptografar a comunicação, impedindo interceptação. AES-256 é um algoritmo de criptografia simétrica forte, usado para proteger dados em disco. Mesmo que o dispositivo seja roubado, os dados cifrados são ilegíveis sem a chave. Essa combinação é a mais adequada.

Alternativa B — ❌ Incorreta

Utilizar HTTP (sem TLS) para transmitir arquivos criptografados é inseguro, pois o canal não é criptografado, expondo metadados e permitindo ataques man-in-the-middle. Além disso, AES-128 é aceitável, mas o HTTP compromete a segurança.

Alternativa C — ❌ Incorreta

SSL é o predecessor do TLS e ainda pode ser usado, mas compressão de dados não é criptografia; não protege o armazenamento contra acesso indevido. Compressão reduz tamanho, mas não impede a leitura dos dados.

Alternativa D — ❌ Incorreta

Uma VPN IPsec protege apenas o tráfego entre os servidores, mas os dados armazenados nos bancos de dados ficam sem criptografia. Afirmar que não há necessidade de criptografia adicional é errado, pois a VPN não protege contra roubo físico ou acesso direto ao disco.

Alternativa E — ❌ Incorreta

JWT é um token de autenticação/autorização, não criptografa a comunicação. Bancos de dados protegidos apenas por autenticação não protegem os dados armazenados; controlam acesso, mas não cifram o conteúdo.

NÃO CAIA NESSA!

A alternativa D é a mais tentadora: o candidato pode pensar que uma VPN resolve tudo, mas ela não criptografa os dados em repouso. Lembre-se: proteção em trânsito e em repouso são complementares.

Gabarito: letra A.

Link permanente: /questoes/fc073878