Pular para o conteúdo principal

Questão de Segurança da Informação — Infra estrutura de Chaves Publicas (PKI) — Quadrix 2025

Segurança da InformaçãoInfra estrutura de Chaves Publicas (PKI)
Código
qg595992
Banca
Quadrix
Órgão
CRA-SP
Ano
2025
Nível
Superior
Cargo
Analista II - Infraestrutura Computacional
Durante o handshake TLS, um servidor apresentou um certificado digital X.509 assinado por uma autoridade certificadora (CA) confiável e o navegador verificou a validade desse certificado junto a uma CA confiável.Com base nessa situação hipotética, assinale a opção que apresenta a principal finalidade de um certificado digital padrão X.509 nesse processo.
  1. Agarantir que o servidor possui performance adequada (QoS)
  2. Batestar que a chave pública apresentada pelo servidor pertence à entidade correta, permitindo ao cliente confirmar a identidade do servidor
  3. Carmazenar a chave privada do servidor de forma segura no navegador do cliente
  4. Dcriptografar o volume de dados da sessão (bulk data) usando AES‑256
  5. Ebloquear o acesso de IPs maliciosos (blacklist) ao servidor
Revelar gabarito e comentário

GabaritoB — atestar que a chave pública apresentada pelo servidor pertence à entidade correta, permitindo ao cliente confirmar a identidade do servidor

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança da Informação – Certificado Digital no TLS

Gabarito: letra B. A principal finalidade de um certificado digital X.509 no handshake TLS é atestar que a chave pública apresentada pelo servidor pertence à entidade correta, permitindo ao cliente confirmar a identidade do servidor. Essa é a função precípua do certificado: vincular uma entidade a uma chave pública, conforme o conceito de Infraestrutura de Chaves Públicas (PKI).

A banca testa o conhecimento básico sobre certificados digitais: eles não servem para garantir desempenho (QoS), nem armazenar chave privada, nem criptografar dados em massa, nem bloquear IPs. A pegadinha comum é confundir a autenticação (papel do certificado) com a confidencialidade (papel das chaves de sessão).

Certificado digital X.509 (TLS)
  • 1Função principal
    • Atesta chave pública → entidade correta
    • Confirma identidade do servidor
  • 2Não serve para
    • QoS (desempenho)
    • Armazenar chave privada
    • Criptografar dados em massa (bulk data)
    • Bloquear IPs (blacklist)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Garantir QoS (Qualidade de Serviço) não é função de certificados digitais. Certificados lidam com identidade e segurança, não com desempenho de rede.

Alternativa B — ✅ Correta ⟵ GABARITO

O certificado X.509 contém a chave pública do servidor e é assinado por uma Autoridade Certificadora (CA). O cliente usa a chave pública da CA para verificar a assinatura, assegurando que a chave pública realmente pertence ao servidor esperado. Isso permite autenticar o servidor antes de estabelecer uma conexão criptografada.

Alternativa C — ❌ Incorreta

Certificados não armazenam chaves privadas. A chave privada do servidor é mantida em segredo no próprio servidor. O certificado contém apenas a chave pública, não a privada.

Alternativa D — ❌ Incorreta

A criptografia do volume de dados (bulk data) durante a sessão TLS é feita com uma chave simétrica (por exemplo, AES-256) gerada no handshake, não com o certificado. O certificado é usado para autenticação, não para a criptografia em si.

Alternativa E — ❌ Incorreta

Bloqueio de IPs maliciosos (blacklist) é função de firewalls ou sistemas de detecção de intrusão, não de certificados digitais.

NÃO CAIA NESSA!

A banca explora a confusão entre autenticação (papel do certificado) e confidencialidade/criptografia de dados. Muitos candidatos marcam a opção D, pensando que o certificado criptografa os dados, mas na verdade ele apenas viabiliza a troca segura de chaves e autentica as partes.

Gabarito: letra B.

Link permanente: /questoes/qg595992