Pular para o conteúdo principal

Questão de Segurança da Informação — Criptografia — FGV 2025

Segurança da InformaçãoCriptografia
Código
fg105438
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Superior
Cargo
Analista Legislativo - Programador
O Analista de Sistemas está configurando a comunicação segura HTTPS para o portal de serviços da Assembleia. Durante a fase de handshake do protocolo TLS (Transport Layer Security) entre o cliente e o servidor, as chaves de sessão são negociadas.O principal mecanismo de segurança garantido pela utilização do Certificado Digital do Servidor (X.509) durante o handshake inicial do TLS.
  1. AGarantir a Confidencialidade da chave simétrica através de criptografia simétrica.
  2. BGarantir a Autenticidade do Servidor e permitir que o cliente criptografe a chave simétrica negociada
  3. CEstabelecer o algoritmo de hashing usado para a integridade da comunicação.
  4. DAssegurar a Idempotência das requisições HTTP subjacentes.
  5. EControlar a autorização do usuário logado através do cookie de sessão.
Revelar gabarito e comentário

GabaritoB — Garantir a Autenticidade do Servidor e permitir que o cliente criptografe a chave simétrica negociada

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

TLS Handshake e Certificado Digital

Gabarito: letra B. O certificado digital X.509 do servidor, durante o handshake TLS, tem como principal função autenticar a identidade do servidor perante o cliente. Além disso, ele contém a chave pública que o cliente utiliza para cifrar a chave simétrica de sessão (pré-master secret). Esse processo garante a autenticidade do servidor e viabiliza a negociação segura da chave simétrica que será usada na comunicação criptografada.

Alternativa A — ❌ Incorreta

A alternativa afirma que o certificado garante confidencialidade da chave simétrica via criptografia simétrica. Na verdade, o certificado fornece uma chave pública (criptografia assimétrica) para que o cliente criptografe a chave simétrica. A criptografia simétrica é usada posteriormente na sessão, não no momento da troca de chaves. Portanto, a descrição está incorreta: o mecanismo é assimétrico, não simétrico.

Alternativa B — ✅ Correta ⟵ GABARITO

O certificado X.509 autentica o servidor (comprova sua identidade) e contém a chave pública. O cliente usa essa chave pública para criptografar a chave simétrica negociada (pre-master secret) e enviá-la ao servidor, que a decifra com sua chave privada. Dessa forma, a alternativa descreve precisamente o papel do certificado no handshake TLS: autenticidade do servidor e suporte à criptografia da chave simétrica pelo cliente.

Alternativa C — ❌ Incorreta

O estabelecimento do algoritmo de hashing para integridade da comunicação é negociado no handshake, mas não é uma função do certificado digital. O certificado não define ou estabelece algoritmos de hash; ele apenas associa uma chave pública a uma identidade. A integridade é garantida posteriormente pelo MAC (Message Authentication Code), cujo algoritmo é acordado durante a negociação, independentemente do certificado.

Alternativa D — ❌ Incorreta

Idempotência é uma propriedade de requisições HTTP (e.g., GET e PUT são idempotentes), não estando relacionada ao TLS ou ao certificado digital. O TLS opera na camada de transporte, abaixo do HTTP, e não tem qualquer função de garantir idempotência.

Alternativa E — ❌ Incorreta

O controle de autorização do usuário logado é realizado por mecanismos de aplicação, como cookies de sessão, tokens JWT, ou sistemas de autenticação/autorização (ex.: OAuth). O certificado do servidor não controla autorização de usuário; sua função é autenticar o servidor, não o cliente ou suas permissões.


NÃO CAIA NESSA!

A alternativa A troca o tipo de criptografia. O candidato pode confundir e pensar que a chave simétrica é protegida por criptografia simétrica, mas na verdade o certificado possibilita o uso de criptografia assimétrica (chave pública) para essa proteção. Lembre-se: o certificado fornece a chave pública, e é com ela que o cliente cifra a chave simétrica.

Gabarito: letra B

Link permanente: /questoes/fg105438