Pular para o conteúdo principal

Questão de Segurança da Informação — Protocolo SSL — FGV 2025

Segurança da InformaçãoProtocolo SSL
Código
fg105436
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Superior
Cargo
Analista Legislativo - Programador
O Analista de Segurança detecta que os web servers da Assembleia ainda suportam as versões antigas do protocolo SSL 3.0 e TLS 1.0/1.1. As versões mais recentes (TLS 1.2 e 1.3) devem ser exigidas.O principal risco de segurança associado à continuação do suporte a versões obsoletas do protocolo SSL/TLS, como o TLS 1.0 ou SSL 3.0 é a(o)
  1. A) violação do princípio de Defense in Depth do sistema.
  2. Bexposição a vulnerabilidades e ataques conhecidos, como o POODLE e o BEAST.
  3. Caumento da latência de rede e degradação da performance do handshake.
  4. Dincompatibilidade com navegadores modernos como Chrome, Firefox.
  5. Eviolação do princípio de Menor Privilégio (PoLP) na comunicação.
Revelar gabarito e comentário

GabaritoB — exposição a vulnerabilidades e ataques conhecidos, como o POODLE e o BEAST.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Risco de versões obsoletas SSL/TLS

Gabarito: letra B. O principal risco de manter versões antigas (SSL 3.0, TLS 1.0/1.1) é a exposição a vulnerabilidades conhecidas, como os ataques POODLE e BEAST, ambos amplamente documentados na literatura de segurança. Versões mais recentes (TLS 1.2/1.3) corrigem essas falhas.

A questão testa o conhecimento sobre os riscos de segurança associados a protocolos obsoletos. O contexto do enunciado menciona explicitamente a necessidade de exigir TLS 1.2 e 1.3, o que indica que as versões anteriores apresentam brechas de segurança já exploradas.

1Principal: vulnerabilidades conhecidas
POODLE (SSL 3.0)
BEAST (TLS 1.0)
2Outros riscos (secundários)
Latência de rede
Incompatibilidade com navegadores
3Não se aplicam
Defesa em profundidade
Menor privilégio (PoLP)
Riscos de versões obsoletas SSL/TLS
LEVELsoulevel.com.br
Riscos de versões obsoletas SSL/TLS: Principal: vulnerabilidades conhecidas (POODLE (SSL 3.0), BEAST (TLS 1.0)); Outros riscos (secundários) (Latência de rede, Incompatibilidade com navegadores); Não se aplicam (Defesa em profundidade, Menor privilégio (PoLP))

Alternativa A — ❌ Incorreta

Embora a defesa em profundidade seja um princípio importante, a continuação de versões antigas não viola diretamente esse princípio; o risco é a presença de vulnerabilidades exploráveis, não uma questão arquitetural.

Alternativa B — ✅ Correta ⟵ GABARITO

Exposição a vulnerabilidades e ataques conhecidos, como o POODLE e o BEAST. Conforme o texto de apoio, a falha POODLE afeta SSL 3.0 e impacta TLS até 1.1, e o BEAST ataca TLS 1.0. Manter essas versões abre brechas para esses ataques.

Alternativa C — ❌ Incorreta

Embora versões antigas possam ter handshake menos eficiente, o aumento de latência não é o principal risco de segurança – é um efeito colateral de desempenho, não uma ameaça.

Alternativa D — ❌ Incorreta

Navegadores modernos geralmente ainda suportam TLS 1.0/1.1 como fallback, mas a incompatibilidade não é o risco principal; a questão é de segurança, não de compatibilidade.

Alternativa E — ❌ Incorreta

O princípio do menor privilégio (PoLP) trata de conceder apenas as permissões necessárias, não se aplica diretamente à escolha de versões de protocolo de comunicação.

Gabarito: letra B.

Link permanente: /questoes/fg105436