Pular para o conteúdo principal

Questão de Segurança da Informação — Criptografia — FGV 2024

Segurança da InformaçãoCriptografia
Código
fg097430
Banca
FGV
Órgão
TCE-PA
Ano
2024
Nível
Superior
Cargo
Auditor de Controle Externo - Área de Informática - Administrador de Banco de Dados
Esta tecnologia é um recurso criado para proteger dados confidenciais, como números de cartão de crédito ou números de identificação nacional/regional (por exemplo, números do seguro social dos EUA), armazenados no banco de dados. Ela permite que clientes criptografem dados confidenciais dentro de aplicativos cliente e nunca revelem as chaves de criptografia ao mecanismo de banco de dados. Isso diferencia aqueles que possuem os dados e podem visualizá-los e aqueles que gerenciam os dados, mas não devem ter acesso: administradores de banco de dados locais, operadores de banco de dados em nuvem ou outros usuários não autorizados de alto privilégio. Como resultado, os clientes podem armazenar seus dados confidenciais na nuvem com confiança e reduzir a probabilidade de roubo de dados por pessoas mal-intencionadas.A tecnologia em questão é:
  1. ATransparent Data Encryption.
  2. BCriptografia em nível de objeto.
  3. CAlways Encrypted.
  4. DTransport Layer Security.
  5. ESecure Sockets Layer.
Revelar gabarito e comentário

GabaritoC — Always Encrypted.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Tecnologia de criptografia para proteger dados confidenciais

Gabarito: letra C. A tecnologia descrita é o Always Encrypted (recurso do Microsoft SQL Server). Diferentemente de outras soluções, ele permite criptografar dados confidenciais diretamente no aplicativo cliente, mantendo as chaves de criptografia totalmente fora do mecanismo de banco de dados. Isso garante que mesmo administradores de banco de dados locais ou operadores de nuvem não consigam visualizar os dados sensíveis – apenas quem possui as chaves (aplicação cliente) pode descriptografá-los. Essa característica atende exatamente o que o enunciado descreve: "nunca revelar as chaves de criptografia ao mecanismo de banco de dados" e "diferenciar quem possui os dados de quem os gerencia".

NÃO CAIA NESSA!

A banca frequentemente confunde o Always Encrypted com o Transparent Data Encryption (TDE). Enquanto o TDE criptografa os dados em repouso no disco, as chaves podem ser gerenciadas internamente pelo banco e DBAs podem ter acesso. Já o Always Encrypted mantém as chaves no cliente, impossibilitando até o próprio SGBD de ler os dados. Fique atento a esse detalhe.

Criptografia de dados confidenciais
  • 1Always Encrypted (SQL Server)
    • Criptografia no cliente
    • Chaves fora do banco
    • DBA não acessa dados
  • 2Transparent Data Encryption (TDE)
    • Criptografia em repouso (disco)
    • Chaves no banco
    • DBA pode acessar
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Transparent Data Encryption (TDE) criptografa o banco de dados inteiro, incluindo backups e logs, em nível de armazenamento. Contudo, as chaves de criptografia são gerenciadas pelo próprio mecanismo de banco de dados, e administradores podem acessá-las. Assim, não atende ao requisito de "nunca revelar chaves ao mecanismo de banco de dados".

Alternativa B — ❌ Incorreta

Criptografia em nível de objeto é um termo genérico, não uma tecnologia específica. Pode se referir a criptografia de colunas ou objetos, mas geralmente as chaves são armazenadas no banco, o que difere do conceito descrito.

Alternativa C — ✅ Correta ⟵ GABARITO

O Always Encrypted foi criado exatamente para esse propósito: proteger dados sensíveis (como números de cartão de crédito) de modo que chaves nunca são expostas ao banco de dados. A criptografia ocorre no driver cliente antes de enviar os dados, e a descriptografia só é possível com as chaves armazenadas no cofre de chaves do cliente ou no Windows Certificate Store.

Alternativa D — ❌ Incorreta

Transport Layer Security (TLS) é um protocolo de segurança de transporte, usado para criptografar comunicações entre cliente e servidor (ex.: HTTPS). Não se aplica à proteção de dados armazenados no banco de dados, nem envolve gerenciamento de chaves separado do banco.

Alternativa E — ❌ Incorreta

Secure Sockets Layer (SSL) é o predecessor do TLS, também voltado apenas para criptografia de comunicações em rede. Não resolve o problema de proteger dados confidenciais no banco de dados com chaves exclusivas do cliente.

Gabarito: letra C.

Link permanente: /questoes/fg097430