Questão de Segurança da Informação — Tópicos Mesclados de Recursos de Segurança da Informação — FCC 2026
Segurança da Informação›Tópicos Mesclados de Recursos de Segurança da Informação
Código
fc142065
Banca
FCC
Órgão
ALERR
Ano
2026
Cargo
Ana Leg ( )
Uma instituição pública está sujeita a auditorias que exigem verificação de assinaturas digitais anos após sua emissão, inclusive em cenários onde certificados possam estar expirados ou revogados, assumindo o uso de infraestrutura de chaves públicas com mecanismos de validação e preservação de evidências ao longo do ciclo de vida das assinaturas. Nesse cenário, o recurso técnico que a instituição deverá utilizar é
Aa aplicação de carimbo do tempo emitido por autoridade confiável, associando o resumo criptográfico do documento a um instante verificável.
Ba utilização de certificado digital válido no momento da geração da assinatura, considerando sua cadeia de certificação e período de vigência.
Ca verificação do estado do certificado por meio de consulta ao serviço OCSP quando a assinatura é analisada pelo sistema.
Da validação da cadeia de certificação com base em listas de certificados revogados disponíveis durante o processo de conferência da assinatura digital.
Eo armazenamento do documento assinado juntamente com seu resumo criptográfico e metadados estruturados de identificação do signatário e do contexto da transação realizada.
Revelar gabarito e comentário▾
GabaritoA — a aplicação de carimbo do tempo emitido por autoridade confiável, associando o resumo criptográfico do documento a um instante verificável.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Assinatura digital de longa duração: carimbo do tempo e preservação de evidências
Gabarito: letra A. Para garantir a validade de assinaturas digitais por anos, mesmo após a expiração ou revogação dos certificados, o recurso técnico essencial é o carimbo do tempo emitido por autoridade confiável, que associa o resumo criptográfico do documento a um instante verificável. Esse mecanismo, previsto no âmbito da ICP-Brasil, permite comprovar que a assinatura foi gerada em momento anterior à expiração ou revogação do certificado, preservando a validade jurídica da assinatura ao longo do tempo.
O problema central da questão é a validação de assinaturas digitais em longo prazo. Uma assinatura digital é criada com a chave privada do signatário e verificada com sua chave pública, contida em um certificado digital. Esse certificado tem prazo de validade e pode ser revogado. Se, anos depois, o certificado estiver expirado ou revogado, como provar que a assinatura era válida no momento em que foi feita? A resposta é o carimbo do tempo (time stamping).
O carimbo do tempo é um serviço prestado por uma Autoridade de Carimbo do Tempo (ACT), que recebe o resumo criptográfico (hash) do documento, adiciona a data e hora atuais, e assina digitalmente esse conjunto. O resultado é uma evidência criptográfica de que o documento existia naquele formato naquele instante. Ao aplicar o carimbo do tempo no momento da assinatura, cria-se uma âncora temporal: mesmo que o certificado expire ou seja revogado depois, a assinatura já estava carimbada, comprovando sua validade naquele momento.
Na prática, o fluxo é: o signatário gera o hash do documento, assina digitalmente com sua chave privada, e envia o hash (ou a assinatura) para a ACT, que retorna o carimbo do tempo. Esse carimbo é anexado à assinatura. Anos depois, o verificador pode conferir a assinatura e o carimbo, e, mesmo que o certificado do signatário esteja expirado, a validade da assinatura no momento do carimbo permanece comprovada. É exatamente o que a instituição pública do enunciado precisa para suas auditorias.
A distinção crucial é entre validação no momento da verificação e validação no momento da assinatura. As alternativas B, C e D tratam de mecanismos de verificação que dependem do estado atual do certificado (consulta a OCSP, LCR, cadeia de certificação), que são insuficientes para o cenário de longo prazo. A alternativa E trata de armazenamento de metadados, que não garante a integridade temporal. A alternativa A, com o carimbo do tempo, é a única que resolve o problema de forma criptograficamente robusta.
Guarde essa fronteira: carimbo do tempo = prova de existência em um instante; OCSP/LCR = verificação de estado atual. É nela que as alternativas se dividem.
1Signatário gera hash do documento
2Assina com chave privada
3Envia hash à ACT
4ACT retorna carimbo do tempo
5Carimbo anexado à assinatura
6Validação futura preservada
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa descreve exatamente o mecanismo de carimbo do tempo (time stamping): uma autoridade confiável (ACT) recebe o resumo criptográfico (hash) do documento e o associa a um instante verificável (data e hora). Isso cria uma evidência de que o documento existia naquele formato naquele momento, permitindo validar a assinatura mesmo após a expiração ou revogação do certificado. É o recurso técnico adequado para o cenário de auditorias de longo prazo descrito no enunciado.
Alternativa B — ❌ Incorreta
A alternativa descreve a validação da assinatura no momento da geração, considerando a cadeia de certificação e o período de vigência. Isso é necessário, mas insuficiente para o cenário de longo prazo: se o certificado expirar ou for revogado depois, a validação futura não terá como comprovar que a assinatura era válida naquele momento. A alternativa não menciona o carimbo do tempo, que é o elemento que resolve o problema.
Alternativa C — ❌ Incorreta
A alternativa descreve a consulta ao serviço OCSP (Online Certificate Status Protocol) para verificar o estado do certificado no momento da análise. O OCSP verifica se o certificado está revogado naquele momento, mas não fornece evidência de que o certificado era válido no passado, quando a assinatura foi gerada. Portanto, é insuficiente para o cenário de longo prazo.
Alternativa D — ❌ Incorreta
A alternativa descreve a validação da cadeia de certificação com base em listas de certificados revogados (LCR). Assim como o OCSP, a LCR fornece o estado atual do certificado, mas não prova a validade da assinatura em um momento passado. Se o certificado foi revogado após a assinatura, a LCR atual não ajudará a comprovar que a assinatura era válida quando foi feita.
Alternativa E — ❌ Incorreta
A alternativa descreve o armazenamento do documento assinado com seu resumo criptográfico e metadados. Isso é uma boa prática de preservação, mas não garante a validade temporal da assinatura. Os metadados podem ser alterados, e o resumo criptográfico sozinho não prova em que momento o documento foi assinado. Sem o carimbo do tempo, não há evidência criptográfica do instante da assinatura.
NÃO CAIA NESSA!
A banca explora a confusão entre verificar o estado atual do certificado (OCSP, LCR) e provar a validade da assinatura em um momento passado (carimbo do tempo). As alternativas B, C e D são mecanismos de validação que dependem do estado atual, mas não resolvem o problema de longo prazo. O candidato que não conhece o carimbo do tempo pode cair na alternativa C, que parece prática, mas é insuficiente.
PEGA ESSA DICA!
Para questões de assinatura digital de longa duração, lembre-se: o carimbo do tempo é a âncora temporal que permite validar a assinatura mesmo após a expiração ou revogação do certificado. Se a questão mencionar "anos", "expirados", "revogados", "longo prazo", a resposta quase sempre envolve carimbo do tempo.