Pular para o conteúdo principal

Questão de Segurança da Informação — TLS, SSL e HTTPS — INSTITUTO AOCP 2025

Segurança da InformaçãoTLS, SSL e HTTPS
Código
qa700903
Banca
INSTITUTO AOCP
Órgão
TRE TO
Ano
2025
Cargo
TJ
Em uma intranet corporativa utilizando o Windows Server 2016 como controlador de domínio, um administrador implementa uma aplicação web que processa dados sensíveis entre clientes e servidores. Assinale a alternativa que apresenta a vantagem específica do protocolo HTTPS sobre o HTTP que garante a proteção contra ataques de interceptação (man-in-the-midale) ao assegurar que apenas o cliente e o servidor autenticado possam acessar os dados em trânsito, mesmo e uma rede interna.
  1. ACompressão de dados via cabeçalhos otimizados.
  2. BSuporte nativo a balanceamento de carga.
  3. CCriptografia bidirecional com autenticação mútua via SSLITLS.
  4. DRedução de latência por reutilização de sessões.
  5. ECompatibilidade com políticas de QoS Qualidade de Serviço),
Revelar gabarito e comentário

GabaritoC — Criptografia bidirecional com autenticação mútua via SSLITLS.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

HTTPS: a camada de segurança sobre o HTTP

Gabarito: letra C. A vantagem específica do HTTPS sobre o HTTP que protege contra interceptação (man-in-the-middle) é a criptografia bidirecional com autenticação mútua via SSL/TLS, pois garante que apenas o cliente e o servidor autenticado consigam acessar os dados em trânsito. O HTTPS nada mais é que o protocolo HTTP rodando sobre uma conexão SSL/TLS, que provê confidencialidade, integridade e autenticação.

O HTTP (HyperText Transfer Protocol) é um protocolo de aplicação que trafega dados em texto puro, ou seja, qualquer pessoa que consiga interceptar a comunicação na rede — mesmo em uma intranet — pode ler o conteúdo transmitido. O HTTPS (HyperText Transfer Protocol Secure) resolve exatamente esse problema ao adicionar uma camada de segurança entre o HTTP e o TCP, utilizando os protocolos SSL (Secure Sockets Layer) ou TLS (Transport Layer Security). Essa camada é responsável por três garantias principais: confidencialidade (os dados são criptografados e ilegíveis para quem intercepta), integridade (os dados não podem ser alterados sem detecção) e autenticação (as partes confirmam suas identidades por meio de certificados digitais).

O funcionamento prático do HTTPS envolve um handshake TLS, no qual o servidor envia seu certificado digital contendo sua chave pública. O cliente verifica a autenticidade desse certificado e, em seguida, as duas partes negociam uma chave de sessão simétrica para criptografar os dados da comunicação. Em cenários de autenticação mútua (mTLS), o cliente também apresenta seu próprio certificado, garantindo que ambos os lados estejam autenticados. Essa troca de chaves pode usar o algoritmo de Diffie-Hellman, que oferece a propriedade de forward secrecy: mesmo que a chave privada do servidor seja comprometida no futuro, as sessões passadas interceptadas não podem ser descriptografadas.

A distinção crucial que a banca explora é entre as funcionalidades de segurança (criptografia, autenticação) e as funcionalidades de desempenho/gerenciamento (compressão, balanceamento de carga, redução de latência, QoS). O HTTPS, por si só, não oferece compressão de dados, balanceamento de carga, redução de latência ou compatibilidade com QoS — essas são características de outras tecnologias ou otimizações de rede. A única vantagem que o HTTPS adiciona ao HTTP é justamente a segurança da camada de transporte.

Guarde essa fronteira: HTTPS = HTTP + SSL/TLS, e o que o SSL/TLS agrega é criptografia, autenticação e integridade. É exatamente nesse ponto que as alternativas se dividem.

HTTPS = HTTP + SSL/TLS
  • 1Segurança (SSL/TLS)
    • Confidencialidade (criptografia)
    • Integridade (não alteração)
    • Autenticação (identidade das partes)
  • 2Não oferece
    • Compressão de dados
    • Balanceamento de carga
    • Redução de latência
    • QoS
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A compressão de dados via cabeçalhos otimizados não é uma vantagem do HTTPS sobre o HTTP. A compressão é uma técnica de otimização de desempenho que pode ser implementada em qualquer versão do HTTP (por exemplo, com o cabeçalho Content-Encoding), independentemente do uso de SSL/TLS. O HTTPS não adiciona compressão; ele adiciona segurança.

Alternativa B — ❌ Incorreta

O suporte nativo a balanceamento de carga não é uma característica do HTTPS. O balanceamento de carga é uma técnica de infraestrutura de rede que distribui o tráfego entre múltiplos servidores, e pode ser aplicada tanto a HTTP quanto a HTTPS, mas não é uma vantagem intrínseca do protocolo seguro. O HTTPS não tem relação direta com balanceamento de carga.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta é a alternativa correta. O HTTPS, ao utilizar SSL/TLS, oferece criptografia bidirecional — os dados são criptografados tanto na ida quanto na volta — e autenticação mútua quando configurado com certificados de cliente (mTLS). Isso garante que apenas o cliente e o servidor autenticado possam acessar os dados em trânsito, protegendo contra ataques de interceptação (man-in-the-middle). O texto do enunciado descreve exatamente essa funcionalidade: "assegurar que apenas o cliente e o servidor autenticado possam acessar os dados em trânsito".

Alternativa D — ❌ Incorreta

A redução de latência por reutilização de sessões é uma otimização de desempenho que pode ser implementada no TLS (como o session resumption), mas não é uma vantagem específica do HTTPS sobre o HTTP no contexto de proteção contra interceptação. O enunciado pede a vantagem que garante a segurança dos dados, não a que melhora o desempenho. Além disso, a reutilização de sessões não é uma característica exclusiva do HTTPS.

Alternativa E — ❌ Incorreta

A compatibilidade com políticas de QoS (Qualidade de Serviço) não é uma vantagem do HTTPS. QoS é um mecanismo de gerenciamento de tráfego de rede que prioriza determinados tipos de pacotes, e pode ser aplicado a qualquer protocolo, incluindo HTTP. O HTTPS não adiciona suporte a QoS; ele adiciona segurança.

NÃO CAIA NESSA!

A banca mistura funcionalidades de segurança (criptografia, autenticação) com funcionalidades de desempenho/gerenciamento (compressão, balanceamento, latência, QoS). O candidato que não tem claro que HTTPS = HTTP + SSL/TLS pode cair em alternativas que descrevem otimizações de rede, mas a única vantagem que o HTTPS agrega ao HTTP é a segurança da camada de transporte. Fique atento: quando a questão falar em "proteção contra interceptação", "dados em trânsito" e "autenticação", a resposta é sempre criptografia via SSL/TLS.

PEGA ESSA DICA!

Para questões sobre HTTPS, lembre-se do trio de garantias do SSL/TLS: confidencialidade (criptografia), integridade (não alteração) e autenticação (identidade das partes). Se a alternativa falar de compressão, balanceamento, latência ou QoS, descarte-a — são funcionalidades de desempenho, não de segurança.

Gabarito: letra C

Link permanente: /questoes/qa700903