Questão de Segurança da Informação — TLS, SSL e HTTPS — FCC 2026
Segurança da Informação›TLS, SSL e HTTPS
Código
fc142013
Banca
FCC
Órgão
MPE AL
Ano
2026
Cargo
Ana ( )
Um órgão público manipula volumes massivos de informações sensíveis que, por determinação do Conselho Nacional do Ministério Público, devem ser protegidas contra acessos não autorizados em caso de furto de mídias físicas ou interceptação de rede. A equipe de DBA deve implementar uma solução que garanta a criptografia dos arquivos de dados no storage e assegure que o tráfego entre a aplicação e o servidor de banco de dados não ocorra em texto claro, mantendo a conformidade com a LGPD. A solução técnica adequada para implementar a criptografia de dados em repouso e em trânsito no ambiente de banco de dados é
Aaplicar o mascaramento dinâmico de dados (Data Masking) para proteção em repouso e utilizar compressão de rede avançada para cifrar os pacotes de dados em trânsito entre as instâncias.
Badotar a criptografia nativa via SSH Tunneling para os dados em repouso e configurar certificados SSL/TLS autoassinados nas tablespaces para proteger o tráfego de rede entre os nós.
Cimplementar o hashing de colunas sensíveis via triggers para criptografia em repouso e utilizar protocolos de VPN IPsec para garantir a cifragem dos dados em trânsito na camada de aplicação.
Dutilizar a criptografia de disco via software OS-Tune para os arquivos de dados e configurar o protocolo HTTP no servidor de banco de dados para cifrar o trânsito de informações.
Ehabilitar o Transparent Data Encryption (TDE) para criptografia em repouso no banco de dados e configurar o Oracle Native Network Encryption ou TLS para a proteção dos dados em trânsito.
Revelar gabarito e comentário▾
GabaritoE — habilitar o Transparent Data Encryption (TDE) para criptografia em repouso no banco de dados e configurar o Oracle Native Network Encryption ou TLS para a proteção dos dados em trânsito.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Criptografia de dados em repouso e em trânsito em banco de dados
Gabarito: letra E. A solução correta combina Transparent Data Encryption (TDE) para proteger os dados em repouso (arquivos de dados no storage) e Oracle Native Network Encryption ou TLS para proteger os dados em trânsito (tráfego entre aplicação e servidor de banco). Essa é a abordagem padrão em bancos de dados corporativos (como Oracle) para atender aos requisitos de confidencialidade da LGPD e de normas como as do CNMP.
A questão exige distinguir dois estados da informação: dados em repouso (armazenados em disco, fitas, backups) e dados em trânsito (trafegando pela rede entre a aplicação e o banco). Para cada estado existe uma técnica adequada, e a banca mistura conceitos para confundir o candidato.
Dados em repouso são protegidos por criptografia que incide sobre os arquivos físicos do banco. O TDE é a solução nativa mais comum: ele criptografa automaticamente os arquivos de dados (tablespaces) e os backups, sem exigir alteração na aplicação — o banco faz a descriptografia transparente para usuários autorizados. Outras opções incluem criptografia de disco inteiro (full disk encryption) ou criptografia de arquivos, mas o TDE é a escolha típica em bancos de dados.
Dados em trânsito são protegidos por protocolos de segurança de rede, como TLS (Transport Layer Security) ou soluções nativas do banco (ex.: Oracle Native Network Encryption). Esses protocolos criam um túnel criptografado entre cliente e servidor, impedindo que pacotes sejam lidos por interceptadores. O TLS é o sucessor do SSL e é o padrão atual para comunicação segura.
A LGPD (Lei nº 13.709/2018) exige que os agentes de tratamento adotem medidas de segurança adequadas para proteger dados pessoais, incluindo criptografia — tanto em repouso quanto em trânsito. O art. 46 da LGPD estabelece que os agentes devem adotar medidas de segurança, técnicas e administrativas aptas a proteger os dados pessoais de acessos não autorizados e de situações acidentais ou ilícitas de destruição, perda, alteração, comunicação ou difusão. A criptografia é uma dessas medidas.
A pegadinha central da questão é trocar as técnicas entre os estados: usar mascaramento para repouso, hashing para repouso, ou compressão para trânsito — tudo isso está errado. O candidato precisa saber que:
Mascaramento de dados (Data Masking) é uma técnica de anonimização/descaracterização para ambientes de teste ou desenvolvimento, não para proteger dados em produção em repouso.
Hashing é uma função de resumo (one-way) usada para integridade e armazenamento de senhas, não para criptografia reversível de dados.
Compressão de rede reduz o tamanho dos pacotes, mas não cifra o conteúdo.
SSH Tunneling e VPN IPsec protegem o tráfego de rede, mas não criptografam os dados em repouso.
HTTP é um protocolo sem criptografia; o correto é HTTPS (HTTP sobre TLS).
A alternativa E é a única que combina corretamente as duas técnicas: TDE para repouso e TLS/Network Encryption para trânsito.
Técnica
Dados em Repouso
Dados em Trânsito
TDE (Transparent Data Encryption)
✅ Criptografa arquivos de dados e backups
❌ Não atua na rede
TLS / Oracle Native Network Encryption
❌ Não criptografa arquivos
✅ Criptografa o tráfego entre aplicação e banco
Data Masking
❌ Descaracteriza para teste, não é criptografia
❌ Não protege a rede
Hashing
❌ Função unidirecional, não reversível
❌ Não protege a rede
Compressão de rede
❌ Não criptografa
❌ Apenas reduz tamanho, não cifra
SSH Tunneling / VPN IPsec
❌ Não criptografa arquivos
✅ Protege o tráfego (camada de rede)
HTTP
❌ Não criptografa
❌ Protocolo sem criptografia (correto: HTTPS)
Criptografia em banco de dados: Dados em repouso (TDE (Transparent Data Encryption), Criptografia de disco); Dados em trânsito (TLS/SSL, Oracle Native Network Encryption, VPN/SSH Tunneling); Técnicas que NÃO são criptografia (Mascaramento (descaracterização), Hashing (integridade), Compressão (não cifra))
Alternativa A — ❌ Incorreta
O mascaramento dinâmico de dados (Data Masking) é uma técnica de descaracterização que substitui dados sensíveis por valores fictícios, usada principalmente em ambientes de teste ou para limitar a exposição em consultas — não é criptografia e não protege os arquivos em repouso. Além disso, a compressão de rede apenas reduz o tamanho dos pacotes, não cifra o conteúdo; não há garantia de confidencialidade em trânsito.
Alternativa B — ❌ Incorreta
O SSH Tunneling é uma técnica de tunelamento de rede que protege o tráfego (dados em trânsito), mas não criptografa os dados em repouso. Além disso, a alternativa inverte os papéis: usa SSH para repouso (errado) e certificados SSL/TLS nas tablespaces (errado — certificados não são aplicados a tablespaces; quem criptografa tablespaces é o TDE). Certificados autoassinados também não são a prática recomendada para produção.
Alternativa C — ❌ Incorreta
O hashing é uma função de resumo unidirecional (one-way) usada para integridade e armazenamento de senhas, não é criptografia reversível — não é possível recuperar o dado original a partir do hash. Portanto, não serve para criptografar colunas sensíveis em repouso. A VPN IPsec protege o tráfego de rede, mas atua na camada de rede, não na camada de aplicação; e a alternativa não menciona a criptografia dos dados em repouso.
Alternativa D — ❌ Incorreta
A criptografia de disco via software OS-Tune (nome fictício) poderia proteger os arquivos em repouso, mas a alternativa erra ao configurar HTTP no servidor de banco — HTTP é um protocolo sem criptografia; o correto seria HTTPS (HTTP sobre TLS). Além disso, a criptografia de disco não é a solução nativa de banco de dados mais adequada para o cenário (o TDE é mais específico e transparente).
Alternativa E — ✅ Correta ⟵ GABARITO
O Transparent Data Encryption (TDE) é a solução nativa de criptografia de dados em repouso em bancos como Oracle: criptografa automaticamente os arquivos de dados e backups, sem alterar a aplicação. Para os dados em trânsito, o Oracle Native Network Encryption ou TLS criam um canal seguro entre a aplicação e o servidor, impedindo interceptação. Essa combinação atende aos requisitos de confidencialidade da LGPD e de normas do CNMP.
PEGA ESSA DICA!
Para questões de criptografia em banco de dados, memorize o par: repouso → TDE (ou criptografia de disco) e trânsito → TLS (ou VPN/SSH). Desconfie de alternativas que trocam as técnicas (ex.: mascaramento para repouso, hashing para repouso, compressão para trânsito) ou que usam protocolos inseguros (HTTP).