Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — FGV 2021
Segurança da Informação›Certificação Digital em Segurança da Informação
Código
fg045078
Banca
FGV
Órgão
TCE-AM
Ano
2021
Nível
Superior
Cargo
Auditor Técnico de Controle Externo - Tecnologia da Informação - 2ª dia
Sobre certificação digital, analise as afirmativas a seguir.I. A revogação de um certificado digital é implementada através de listas de revogação emitidas pelas autoridades certificadoras, ou através do protocolo OCSP.II. O certificado digital do tipo A1 armazena a chave privada em hardware criptográfico, com uso de token ou smartcard.III. Os certificados digitais emitidos pelas autoridades certificadoras que compõem o ICP-Brasil adotam o formato SPDK/SDSI.Está correto somente o que se afirma em:
AI;
BII;
CIII;
DI e II;
EII e III.
Revelar gabarito e comentário▾
GabaritoA — I;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Certificação Digital: Tipos e Características
Gabarito: letra A. Apenas a afirmativa I está correta, pois a revogação de certificados digitais de fato pode ser feita por CRL (Lista de Certificados Revogados) ou pelo protocolo OCSP. A afirmativa II erra ao afirmar que o certificado A1 armazena a chave privada em hardware – na verdade, a chave é armazenada em software. A afirmativa III troca o formato utilizado pela ICP-Brasil, que é o padrão X.509, e não SPDK/SDSI.
A revogação de certificados digitais é um processo crítico para garantir que certificados comprometidos ou não mais confiáveis sejam invalidados. Os dois principais mecanismos são:
CRL (Certificate Revocation List): listas emitidas periodicamente pela Autoridade Certificadora (AC) contendo os certificados revogados.
OCSP (Online Certificate Status Protocol): protocolo que permite consultar em tempo real o status de um certificado junto à AC.
Ambos são amplamente adotados, inclusive no âmbito da ICP-Brasil. Portanto, a afirmativa está correta.
Afirmativa II — ❌ Incorreta
O certificado digital do tipo A1, conforme as políticas da ICP-Brasil, tem a chave privada armazenada em software (arquivo no computador), não em hardware. Já os certificados A2, A3 e A4 utilizam hardware criptográfico (token ou smartcard) para armazenamento, com validade crescente. A tabela abaixo resume:
Tipo
Armazenamento
Validade máxima
A1
Software
1 ano
A2
Hardware (cartão/token)
2 anos
A3
Hardware (cartão/token)
até 5 anos
A4
Hardware (cartão/token)
até 6 anos
Assim, a afirmativa que atribui armazenamento em hardware ao A1 está errada.
Afirmativa III — ❌ Incorreta
A Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil) adota o padrão X.509 para certificados digitais, conforme definido na legislação e nas normas técnicas. O formato SPDK (Simple Public Key Infrastructure) e SDSI (Simple Distributed Security Infrastructure) são outros padrões, não utilizados pela ICP-Brasil. Portanto, a afirmativa está incorreta.
NÃO CAIA NESSA!
A banca explora a confusão entre os tipos de certificado (A1 é software e não hardware) e entre os padrões de formato (X.509 versus SPDK/SDSI). É comum o candidato decorar que certificado digital usa hardware, mas o A1 é exceção. Quanto ao formato, a ICP-Brasil é estritamente X.509.
Conclusão: Apenas a afirmativa I é verdadeira. Logo, o gabarito é a letra A.
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)