Questão de Segurança da Informação — VPN (Virtual Private Network) — FGV 2025
Segurança da Informação›VPN (Virtual Private Network)
Código
fg121765
Banca
FGV
Órgão
TCE-PI
Ano
2025
Nível
Superior
Cargo
Auditor de Controle Externo - Controle Externo - Específica de Tecnologia da Informação - Sistemas, Engenharia de Dados e Ciência de Dados (Manhã)
Sobre os conceitos e tecnologias relacionados à segurança, como OAuth, arquitetura Zero Trust e mTLS, analise as afirmativas a seguir.I. Ao contrário de uma Virtual Private Network (VPN), uma Zero Trust Network Access (ZTNA) é baseada em políticas definidas de controle de acesso, negando acesso por padrão e concedendo acesso a usuários somente com autorização explícita.II. O padrão OAuth define dois tipos de clientes em função da capacidade de manter a confidencialidade de suas credenciais: confidencial e público.III. Comumente empregado em estruturas Zero Trust, o mTLS assegura que os entes de uma conexão de rede são realmente quem afirmam ser, checando se ambos possuem a chave pública correta.Está correto o que se afirma em
AI, apenas.
BI e II, apenas.
CI e III, apenas.
DII e III, apenas.
EI, II e III.
Revelar gabarito e comentário▾
GabaritoB — I e II, apenas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Conceitos de Segurança: OAuth, Zero Trust e mTLS
Gabarito: letra B (afirmativas I e II corretas). A questão cobra o conhecimento sobre três tecnologias de segurança: ZTNA, OAuth e mTLS. A afirmativa I está correta ao contrastar VPN com ZTNA; a II está correta sobre a classificação de clientes OAuth; a III erra ao afirmar que o mTLS verifica a posse da chave pública, quando na verdade verifica a posse da chave privada.
Afirmativa
Conteúdo
Correção
I
ZTNA baseia-se em políticas de controle de acesso, negando acesso por padrão e concedendo acesso somente com autorização explícita, ao contrário da VPN.
✅ Correta
II
OAuth define dois tipos de clientes (confidencial e público) conforme a capacidade de manter a confidencialidade das credenciais.
✅ Correta
III
mTLS assegura a autenticação mútua verificando se ambos possuem a chave privada correta (e não a chave pública).
❌ Incorreta
Clientes OAuth 2.0
1Confidencial
Mantém client_secret seguro
Ex.: servidor web
2Público
Não mantém segredo
Ex.: app móvel, SPA
LEVEL · soulevel.com.br
Item I — ✅ Correto
A Zero Trust Network Access (ZTNA) realmente se baseia em políticas de acesso explícito, negando por padrão e concedendo acesso apenas mediante autorização. Isso difere da VPN tradicional, que geralmente concede acesso amplo à rede após autenticação. O conceito está alinhado com o princípio de "nunca confiar, sempre verificar".
Item II — ✅ Correto
O protocolo OAuth 2.0 define dois tipos de clientes conforme a capacidade de manter a confidencialidade das credenciais:
Confidencial: capaz de armazenar o client_secret de forma segura (ex.: servidor web).
Público: não consegue manter o segredo (ex.: aplicativo móvel ou single-page application).
Essa classificação é essencial para escolher o fluxo de autorização adequado.
Item III — ❌ Incorreto
O mTLS (mutual TLS) assegura a autenticação mútua verificando se ambas as partes possuem a chave privada correspondente ao certificado apresentado. A verificação é feita usando a chave pública para validar a assinatura gerada pela chave privada. Portanto, a afirmativa erra ao dizer "chave pública correta".
NÃO CAIA NESSA!
A banca troca o conceito de chave privada por chave pública no mTLS. Lembre-se: no TLS, a posse da chave privada é o que prova a identidade; a chave pública apenas permite verificar a assinatura.
PEGA ESSA DICA!
Para gravar: mTLS = mútuo = ambos apresentam certificado e provam posse da chave privada. Já no TLS tradicional, apenas o servidor se autentica.
Conclusão: Apenas os itens I e II estão corretos → gabarito letra B.