Questão de Segurança da Informação — Certificação Digital em Segurança da Informação — FCC 2026
Segurança da Informação›Certificação Digital em Segurança da Informação
Código
gp007199
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança da informação de uma Assembleia Legislativa Estadual está configurando o portal institucional paragarantir a confidencialidade e integridade dos dados trafegados entre os cidadãos e o servidor web. O analista está em dúvidasobre a implantação do protocolo HTTPS utilizando certificados digitais baseados nos padrões TLS e SSL. Durante a configuração, o analista precisa escolher as opções corretas para garantir um nível adequado de segurança, considerando as vulnerabilidades conhecidas. Considerando as boas práticas atuais para implementação segura de HTTPS, o analista deve configurar oprotocolo
ASSL 2.0 com certificado de chave simétrica, pois esse algoritmo é mais rápido que a criptografia assimétrica utilizada noTLS.
BTLS 3.0 com certificado wildcard para os subdomínios, e autoassinado por uma Autoridade Certificadora (CA) confiável.
CSSL 3.0 com certificado autoassinado, emitido por uma Autoridade Certificadora (CA) confiável.
DTLS 1.0 com certificado wildcard para os subdomínios, e estabelecendo a validação da origem do emissor do certificado.
ETLS 1.3 com certificado emitido por uma Autoridade Certificadora (CA) pública confiável, e desabilitar versões antigas.
Revelar gabarito e comentário▾
GabaritoE — TLS 1.3 com certificado emitido por uma Autoridade Certificadora (CA) pública confiável, e desabilitar versões antigas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
HTTPS e Certificados Digitais: configuração segura
Gabarito: letra E. A recomendação atual de segurança é utilizar TLS 1.3 (a versão mais recente e segura do protocolo) com certificado emitido por uma Autoridade Certificadora (CA) pública confiável, e desabilitar versões antigas (SSL 2.0/3.0, TLS 1.0/1.1) que possuem vulnerabilidades conhecidas. As demais alternativas misturam versões inseguras, certificados autoassinados ou chaves simétricas, violando as boas práticas.
A banca testa o conhecimento sobre as versões dos protocolos SSL/TLS e a confiança dos certificados. SSL (Secure Sockets Layer) foi sucedido pelo TLS (Transport Layer Security). O SSL 2.0 e 3.0 são obsoletos e inseguros; TLS 1.0 e 1.1 também são considerados fracos. O padrão atual é TLS 1.2 e, preferencialmente, TLS 1.3. Além disso, certificados devem ser emitidos por uma CA confiável (pública ou interna, mas nunca autoassinados para produção), e não utilizam criptografia simétrica como par de chaves – a criptografia assimétrica é usada na troca inicial de chaves.
Protocolo
Versão
Tipo de Certificado
Emissor do Certificado
Segurança
Observação
A
SSL 2.0
Chave simétrica
—
Inseguro (obsoleto)
Chave simétrica não é usada em certificados; versão vulnerável
B
TLS 3.0 (inexistente)
Wildcard
Autoassinado (contraditório)
Inseguro
Versão não existe; autoassinado não é emitido por CA confiável
C
SSL 3.0
Autoassinado
Autoassinado (contraditório)
Inseguro (vulnerável a POODLE)
CA confiável não emite autoassinados
D
TLS 1.0
Wildcard
Validação de origem do emissor
Inseguro (versão fraca)
TLS 1.0 é obsoleto
E
TLS 1.3
—
CA pública confiável
Seguro (recomendado)
Desabilitar versões antigas é boa prática
Protocolo HTTPS seguro: Versão do protocolo (TLS 1.3 (recomendado), SSL 2.0/3.0 (obsoleto), TLS 1.0/1.1 (fraco)); Certificado digital (Emitido por CA pública confiável, Autoassinado (produção), Wildcard (válido para subdomínios)); Criptografia (Assimétrica (certificado), Simétrica (dados da sessão))
Alternativa A — ❌ Incorreta
Afirma que SSL 2.0 é mais rápido que TLS por usar chave simétrica. Erro duplo: SSL 2.0 é uma versão antiga e insegura, que deve ser desabilitada. Além disso, os certificados digitais utilizam criptografia de chave pública (assimétrica) para assinatura e estabelecimento de sessão; a criptografia simétrica é usada para os dados da sessão após o handshake, mas não é o tipo de chave do certificado.
Alternativa B — ❌ Incorreta
Propõe TLS 3.0 — que não existe; as versões são 1.0, 1.1, 1.2 e 1.3. Além disso, certificado wildcard para subdomínios é válido, mas autoassinado não é emitido por CA confiável; uma CA confiável não emite certificados autoassinados. O termo "autoassinado por uma CA confiável" é contraditório: autoassinado significa que a própria entidade assina, sem CA externa.
Alternativa C — ❌ Incorreta
SSL 3.0 é inseguro (vulnerável a POODLE, entre outros). Certificado autoassinado não é emitido por CA confiável; a descrição é contraditória. CA confiável emite certificados assinados por sua chave privada, não autoassinados pelo solicitante.
Alternativa D — ❌ Incorreta
TLS 1.0 é uma versão antiga, considerada insegura (PCI DSS, por exemplo, exige TLS 1.1+). Certificados wildcard são aceitáveis, mas o grande problema é a versão do protocolo. "Estabelecendo a validação da origem do emissor do certificado" é vago e não garante segurança; o correto é verificar a cadeia de certificação até uma raiz confiável.
Alternativa E — ✅ Correta ⟵ GABARITO
TLS 1.3 é a versão mais recente e segura do protocolo, eliminando algoritmos fracos e reduzindo latência. Certificado emitido por CA pública confiável garante que a identidade do servidor foi verificada por terceiro de confiança. Desabilitar versões antigas (SSL 2.0/3.0, TLS 1.0/1.1) elimina vetores de ataque conhecidos. Essa é a configuração recomendada pelas melhores práticas de segurança.
NÃO CAIA NESSA!
A banca explora a confusão entre as versões SSL/TLS e o tipo de certificado. SSL 2.0 e 3.0 são obsoletos; não existe TLS 3.0; certificado autoassinado não é emitido por CA. O aluno deve lembrar que HTTPS exige certificado de CA confiável e TLS atual (1.2 ou 1.3).
MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)