Questão de Segurança da Informação — Protocolo SSL — FGV 2025
Segurança da Informação›Protocolo SSL
Código
fg105436
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Superior
Cargo
Analista Legislativo - Programador
O Analista de Segurança detecta que os web servers da Assembleia ainda suportam as versões antigas do protocolo SSL 3.0 e TLS 1.0/1.1. As versões mais recentes (TLS 1.2 e 1.3) devem ser exigidas.O principal risco de segurança associado à continuação do suporte a versões obsoletas do protocolo SSL/TLS, como o TLS 1.0 ou SSL 3.0 é a(o)
A) violação do princípio de Defense in Depth do sistema.
Bexposição a vulnerabilidades e ataques conhecidos, como o POODLE e o BEAST.
Caumento da latência de rede e degradação da performance do handshake.
Dincompatibilidade com navegadores modernos como Chrome, Firefox.
Eviolação do princípio de Menor Privilégio (PoLP) na comunicação.
Revelar gabarito e comentário▾
GabaritoB — exposição a vulnerabilidades e ataques conhecidos, como o POODLE e o BEAST.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Risco de versões obsoletas SSL/TLS
Gabarito: letra B. O principal risco de manter versões antigas (SSL 3.0, TLS 1.0/1.1) é a exposição a vulnerabilidades conhecidas, como os ataques POODLE e BEAST, ambos amplamente documentados na literatura de segurança. Versões mais recentes (TLS 1.2/1.3) corrigem essas falhas.
A questão testa o conhecimento sobre os riscos de segurança associados a protocolos obsoletos. O contexto do enunciado menciona explicitamente a necessidade de exigir TLS 1.2 e 1.3, o que indica que as versões anteriores apresentam brechas de segurança já exploradas.
Riscos de versões obsoletas SSL/TLS: Principal: vulnerabilidades conhecidas (POODLE (SSL 3.0), BEAST (TLS 1.0)); Outros riscos (secundários) (Latência de rede, Incompatibilidade com navegadores); Não se aplicam (Defesa em profundidade, Menor privilégio (PoLP))
Alternativa A — ❌ Incorreta
Embora a defesa em profundidade seja um princípio importante, a continuação de versões antigas não viola diretamente esse princípio; o risco é a presença de vulnerabilidades exploráveis, não uma questão arquitetural.
Alternativa B — ✅ Correta ⟵ GABARITO
Exposição a vulnerabilidades e ataques conhecidos, como o POODLE e o BEAST. Conforme o texto de apoio, a falha POODLE afeta SSL 3.0 e impacta TLS até 1.1, e o BEAST ataca TLS 1.0. Manter essas versões abre brechas para esses ataques.
Alternativa C — ❌ Incorreta
Embora versões antigas possam ter handshake menos eficiente, o aumento de latência não é o principal risco de segurança – é um efeito colateral de desempenho, não uma ameaça.
Alternativa D — ❌ Incorreta
Navegadores modernos geralmente ainda suportam TLS 1.0/1.1 como fallback, mas a incompatibilidade não é o risco principal; a questão é de segurança, não de compatibilidade.
Alternativa E — ❌ Incorreta
O princípio do menor privilégio (PoLP) trata de conceder apenas as permissões necessárias, não se aplica diretamente à escolha de versões de protocolo de comunicação.