Questão de Segurança da Informação — Conceitos de Criptografia (Chaves, Simetria, etc.) — FCC 2025
Segurança da Informação›Conceitos de Criptografia (Chaves, Simetria, etc.)
Código
fc150706
Banca
FCC
Órgão
TRF 4
Ano
2025
Cargo
AJ TRF4
Uma Analista está implementando um sistema seguro de troca de mensagens via HTTPS e tem dúvidas sobre os conceitos de criptografia e a infraestrutura de chaves públicas (PKI). Ao discutir com outro analista, um deles esclareceu adequadamente que
Aa PKI elimina a necessidade de criptografia simétrica, uma vez que as chaves públicas da criptografia assimétrica são suficientes para proteger toda a comunicação com desempenho ideal.
Ba criptografia assimétrica, exemplo RSA, é usada para cifrar toda a comunicação diretamente, pois é mais rápida que a simétrica, enquanto os certificados digitais servem para autenticar o cliente.
Ccertificados digitais dispensam o uso de criptografia assimétrica, pois já incluem chaves simétricas pré-compartilhadas, reduzindo a complexidade da PKI.
Dtanto a criptografia simétrica quanto a assimétrica são usadas para autenticação, enquanto os certificados digitais garantem a confidencialidade através da PKI.
Ea criptografia simétrica é utilizada para cifrar o conteúdo da mensagem; a criptografia assimétrica é utilizada para criar a chave simétrica de forma segura; e os certificados digitais validam a identidade do servidor por meio de uma Autoridade Certificadora (AC).
Revelar gabarito e comentário▾
GabaritoE — a criptografia simétrica é utilizada para cifrar o conteúdo da mensagem; a criptografia assimétrica é utilizada para criar a chave simétrica de forma segura; e os certificados digitais validam a identidade do servidor por meio de uma Autoridade Certificadora (AC).
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Criptografia híbrida e a Infraestrutura de Chaves Públicas (PKI)
Gabarito: letra E. Em sistemas seguros como o HTTPS, a criptografia simétrica cifra o conteúdo da mensagem (por ser rápida), a criptografia assimétrica é usada para negociar e criar a chave simétrica de forma segura (resolvendo o problema da distribuição de chaves), e os certificados digitais, emitidos por uma Autoridade Certificadora (AC), validam a identidade do servidor. Essa combinação é conhecida como criptografia híbrida e é o que sustenta o TLS/SSL.
A criptografia é a ciência de proteger informações, transformando dados legíveis em texto cifrado, que só pode ser lido por quem possui a chave correta. Ela garante propriedades como confidencialidade, integridade, autenticidade e não repúdio. Para entender a questão, é preciso dominar os dois grandes tipos de criptografia e como eles se complementam.
A criptografia simétrica (ou de chave secreta/única) utiliza a mesma chave para cifrar e decifrar. É extremamente rápida e eficiente para grandes volumes de dados, sendo ideal para cifrar o conteúdo da comunicação. Seus principais algoritmos são AES, DES, 3DES, Blowfish, RC4 e IDEA. O grande desafio é a distribuição da chave: como compartilhar a chave secreta entre as partes de forma segura, sem que um interceptador a capture? É aqui que entra a criptografia assimétrica.
A criptografia assimétrica (ou de chave pública) utiliza um par de chaves: uma pública, que pode ser livremente divulgada, e uma privada, que deve ser mantida em segredo. O que é cifrado com uma chave só pode ser decifrado com a outra do par. Isso resolve o problema da distribuição de chaves, pois não é preciso um canal seguro para a troca inicial. No entanto, é computacionalmente muito mais lenta que a simétrica. Seus principais algoritmos são RSA, DSA, ECC e Diffie-Hellman.
Na prática, os protocolos como o TLS (que sustenta o HTTPS) usam uma abordagem híbrida: a criptografia assimétrica é usada apenas para negociar e estabelecer uma chave simétrica compartilhada (por exemplo, via Diffie-Hellman ou cifrando a chave simétrica com a chave pública do destinatário). Uma vez estabelecida, toda a comunicação é cifrada com a criptografia simétrica, que é rápida. Os certificados digitais, por sua vez, são emitidos por uma Autoridade Certificadora (AC) e servem para autenticar a identidade das partes (por exemplo, validar que o servidor ao qual você se conecta é realmente o servidor legítimo), criando a cadeia de confiança da PKI.
A pegadinha central desta questão é atribuir a cada mecanismo criptográfico o papel de outro. A banca tenta fazer o candidato acreditar que um único mecanismo (simétrica, assimétrica ou certificado) é suficiente para tudo, quando na verdade eles são complementares e cada um tem uma função específica. Guarde a fronteira entre eles: simétrica cifra o conteúdo, assimétrica negocia a chave, certificado autentica a identidade — é exatamente nessa divisão de papéis que as alternativas se separam.
Mecanismo
Função principal
Algoritmos/Exemplos
Uso no HTTPS/TLS
Criptografia Simétrica
Cifrar o conteúdo da mensagem (confidencialidade)
AES, DES, 3DES, Blowfish, RC4, IDEA
Cifra os dados da comunicação após o handshake (rápida)
Criptografia Assimétrica
Negociar/criar a chave simétrica de forma segura (distribuição de chaves)
RSA, DSA, ECC, Diffie-Hellman
Estabelece a chave simétrica compartilhada no handshake (lenta, mas resolve o problema da troca)
Certificado Digital
Autenticar a identidade das partes (servidor/cliente) via AC
Emitido por Autoridade Certificadora (AC)
Valida a identidade do servidor, criando a cadeia de confiança da PKI
Criptografia híbrida (HTTPS/TLS): Simétrica (Cifra o conteúdo, Rápida (AES, DES)); Assimétrica (Negocia a chave simétrica, Lenta (RSA, ECC)); Certificado digital (Autentica a identidade, Emitido pela AC (PKI))
Alternativa A — ❌ Incorreta
Afirma que a PKI elimina a necessidade de criptografia simétrica. Isso é falso: a criptografia assimétrica é muito mais lenta que a simétrica, tornando inviável cifrar toda a comunicação com ela. A PKI não elimina a simétrica; ela apenas resolve o problema da distribuição de chaves, permitindo que a chave simétrica seja negociada com segurança. O desempenho ideal é alcançado justamente pela combinação das duas (híbrida).
Alternativa B — ❌ Incorreta
Inverte a relação de velocidade. A criptografia assimétrica (RSA) é mais lenta que a simétrica, não mais rápida. Por isso, ela não é usada para cifrar toda a comunicação diretamente, mas apenas para negociar a chave simétrica. Além disso, os certificados digitais servem para autenticar tanto o servidor quanto o cliente, não apenas o cliente.
Alternativa C — ❌ Incorreta
Afirma que certificados digitais dispensam a criptografia assimétrica, pois incluem chaves simétricas pré-compartilhadas. Isso é um erro conceitual: certificados digitais associam uma chave pública a uma entidade e são assinados pela AC. Eles não contêm chaves simétricas pré-compartilhadas. A criptografia assimétrica continua sendo essencial para a negociação segura da chave simétrica.
Alternativa D — ❌ Incorreta
Confunde os papéis. A criptografia simétrica é usada para confidencialidade (cifrar o conteúdo), não para autenticação. A autenticação é garantida pela criptografia assimétrica (via assinatura digital) e pelos certificados digitais. Os certificados digitais, por sua vez, garantem a autenticidade da identidade, não a confidencialidade. A confidencialidade é garantida pela criptografia simétrica.
Alternativa E — ✅ Correta ⟵ GABARITO
Descreve corretamente o funcionamento da criptografia híbrida: a simétrica cifra o conteúdo da mensagem (por ser rápida); a assimétrica é usada para criar/negociar a chave simétrica de forma segura (resolvendo o problema da distribuição); e os certificados digitais validam a identidade do servidor por meio de uma Autoridade Certificadora (AC). Essa é exatamente a arquitetura do HTTPS/TLS.
A regra de ouro para a prova: simétrica = cifra o conteúdo (rápida); assimétrica = negocia a chave (lenta, mas resolve a distribuição); certificado digital = autentica a identidade (via AC). Memorize essa divisão de papéis e você resolve qualquer questão sobre criptografia híbrida e PKI.