Pular para o conteúdo principal

Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — FGV 2022

Segurança da InformaçãoCertificação Digital em Segurança da Informação
Código
fg052395
Banca
FGV
Órgão
SEFAZ-AM
Ano
2022
Nível
Superior
Cargo
Analista de Tecnologia da Informação da Fazenda Estadual - Manhã
Quando há o comprometimento de um certificado digital antes do fim de sua validade, ele deve ser revogado pela autoridade certificadora que o emitiu.A forma dessa revogação ser implementada e divulgada para os usuários finais é por meio do(a)
  1. Ainvalidação da chave privada do usuário, o que torna impossível o uso do respectivo certificado digital.
  2. Buso do protocolo OCSP, em que um usuário pode obter o status de revogação de um dado certificado digital.
  3. Calteração da data de validade do certificado digital, de modo que ele expire imediatamente.
  4. Demissão de uma lista única contendo os certificados digitais revogados de todas as autoridades certificadoras.
  5. Eanulação da assinatura digital do certificado digital, o que torna esse certificado inválido.
Revelar gabarito e comentário

GabaritoB — uso do protocolo OCSP, em que um usuário pode obter o status de revogação de um dado certificado digital.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Certificação Digital e Revogação de Certificados

Gabarito: letra B. O protocolo OCSP (Online Certificate Status Protocol) é o mecanismo padrão para consultar, em tempo real, o status de revogação de um certificado digital. Quando um certificado é comprometido antes do fim de sua validade, a AC o revoga e disponibiliza essa informação via OCSP ou por meio de Listas de Certificados Revogados (LCR). A alternativa B descreve exatamente essa forma de consulta online.

A questão testa o conhecimento sobre os mecanismos de divulgação de revogação. A banca costuma confundir o candidato com alternativas que descrevem ações internas (invalidação de chave, anulação de assinatura) que não são meios de disponibilizar o status ao usuário final.

Alternativa A — ❌ Incorreta

Invalidar a chave privada do usuário não é a forma de divulgar a revogação. A chave privada é de posse exclusiva do titular; a AC não a invalida. A revogação é registrada no repositório da AC (LCR/OCSP), não afetando diretamente a chave privada.

Alternativa B — ✅ Correta ⟵ GABARITO

O Protocolo de Status de Certificado Online (OCSP) permite que um usuário (cliente) obtenha o status de revogação de um certificado em tempo real, consultando um servidor OCSP da AC. É o método mais rápido e eficiente, evitando o download de listas inteiras.

Alternativa C — ❌ Incorreta

Alterar a data de validade do certificado não é o procedimento padrão de revogação. A data de validade é um campo fixo na emissão; modificá-la quebraria a integridade do certificado. A revogação é registrada separadamente, sem alterar o certificado original.

Alternativa D — ❌ Incorreta

Não existe uma "lista única" de certificados revogados de todas as ACs. Cada Autoridade Certificadora mantém sua própria LCR (Lista de Certificados Revogados). As LCRs podem ser encadeadas (LCRs de ACs raiz, etc.), mas não há uma lista centralizada única para todas as ACs.

Alternativa E — ❌ Incorreta

Anular a assinatura digital do certificado não é a forma de divulgar a revogação. A assinatura digital é usada para verificar a autenticidade do certificado; sua anulação não registra a revogação no sistema. O status de revogação é obtido por OCSP ou LCR, não por manipulação da assinatura.

NÃO CAIA NESSA!

Lembre-se: OCSP = consulta online (resposta em tempo real); LCR = lista baixável periodicamente. A banca adora inverter os dois. Na prova, se a alternativa falar em "consulta online", é OCSP; se falar em "lista de certificados", é LCR.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra B.

Link permanente: /questoes/fg052395