Pular para o conteúdo principal

Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — FGV 2021

Segurança da InformaçãoCertificação Digital em Segurança da Informação
Código
fg045078
Banca
FGV
Órgão
TCE-AM
Ano
2021
Nível
Superior
Cargo
Auditor Técnico de Controle Externo - Tecnologia da Informação - 2ª dia
Sobre certificação digital, analise as afirmativas a seguir.I. A revogação de um certificado digital é implementada através de listas de revogação emitidas pelas autoridades certificadoras, ou através do protocolo OCSP.II. O certificado digital do tipo A1 armazena a chave privada em hardware criptográfico, com uso de token ou smartcard.III. Os certificados digitais emitidos pelas autoridades certificadoras que compõem o ICP-Brasil adotam o formato SPDK/SDSI.Está correto somente o que se afirma em:
  1. AI;
  2. BII;
  3. CIII;
  4. DI e II;
  5. EII e III.
Revelar gabarito e comentário

GabaritoA — I;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Certificação Digital: Tipos e Características

Gabarito: letra A. Apenas a afirmativa I está correta, pois a revogação de certificados digitais de fato pode ser feita por CRL (Lista de Certificados Revogados) ou pelo protocolo OCSP. A afirmativa II erra ao afirmar que o certificado A1 armazena a chave privada em hardware – na verdade, a chave é armazenada em software. A afirmativa III troca o formato utilizado pela ICP-Brasil, que é o padrão X.509, e não SPDK/SDSI.

1Revogação
CRL (lista periódica)
OCSP (consulta online)
2Tipos de armazenamento
A1: software
A2/A3/A4: hardware (token/smartcard)
3Padrão ICP-Brasil
X.509
SPDK/SDSI
Certificação digital
LEVELsoulevel.com.br
Certificação digital: Revogação (CRL (lista periódica), OCSP (consulta online)); Tipos de armazenamento (A1: software, A2/A3/A4: hardware (token/smartcard)); Padrão ICP-Brasil (X.509, SPDK/SDSI)

Análise das Afirmativas:

Afirmativa I — ✅ Correta

A revogação de certificados digitais é um processo crítico para garantir que certificados comprometidos ou não mais confiáveis sejam invalidados. Os dois principais mecanismos são:

  • CRL (Certificate Revocation List): listas emitidas periodicamente pela Autoridade Certificadora (AC) contendo os certificados revogados.

  • OCSP (Online Certificate Status Protocol): protocolo que permite consultar em tempo real o status de um certificado junto à AC.

Ambos são amplamente adotados, inclusive no âmbito da ICP-Brasil. Portanto, a afirmativa está correta.

Afirmativa II — ❌ Incorreta

O certificado digital do tipo A1, conforme as políticas da ICP-Brasil, tem a chave privada armazenada em software (arquivo no computador), não em hardware. Já os certificados A2, A3 e A4 utilizam hardware criptográfico (token ou smartcard) para armazenamento, com validade crescente. A tabela abaixo resume:

Tipo

Armazenamento

Validade máxima

A1

Software

1 ano

A2

Hardware (cartão/token)

2 anos

A3

Hardware (cartão/token)

até 5 anos

A4

Hardware (cartão/token)

até 6 anos

Assim, a afirmativa que atribui armazenamento em hardware ao A1 está errada.

Afirmativa III — ❌ Incorreta

A Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil) adota o padrão X.509 para certificados digitais, conforme definido na legislação e nas normas técnicas. O formato SPDK (Simple Public Key Infrastructure) e SDSI (Simple Distributed Security Infrastructure) são outros padrões, não utilizados pela ICP-Brasil. Portanto, a afirmativa está incorreta.

NÃO CAIA NESSA!

A banca explora a confusão entre os tipos de certificado (A1 é software e não hardware) e entre os padrões de formato (X.509 versus SPDK/SDSI). É comum o candidato decorar que certificado digital usa hardware, mas o A1 é exceção. Quanto ao formato, a ICP-Brasil é estritamente X.509.

Conclusão: Apenas a afirmativa I é verdadeira. Logo, o gabarito é a letra A.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Link permanente: /questoes/fg045078