Questão nº 49

Questão de Tecnologia da Informação · CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I (nº 49)

CEBRASPE2025Auditor Fiscal da Receita EstadualTecnologia da Informação
Gabarito: Dver comentário ↓

Os certificados digitais autoassinados são utilizados com baixo ou nenhum risco de segurança para as organizações

Resposta comentada

Gabarito Alternativa D

Conceito-chave: Um certificado digital autoassinado é como um documento de identidade que a própria pessoa emite para si mesma, sem a validação de uma autoridade confiável (uma "terceira parte" que garante que aquela identidade é verdadeira). Por isso, ele só é aceitável em situações de baixo risco, como testes internos, onde não há perigo de um atacante se passar por você.

  • (A) Incorreta: Criptografar e-mails na Internet exige que o destinatário confie na sua chave pública; com um autoassinado, o destinatário não tem garantia de que o certificado é seu, podendo sofrer um ataque de "homem no meio" (interceptação e falsificação).
  • (B) Incorreta: VPN para usuários externos é um acesso crítico à rede corporativa; usar autoassinado aí permitiria que um invasor criasse um certificado falso e se passasse pelo servidor VPN, roubando credenciais de acesso.
  • (C) Incorreta: Proteger tráfego web (HTTPS) com autoassinado faz o navegador exibir um alerta de "conexão não segura"; em produção, isso quebra a confiança do usuário e abre brecha para ataques de interceptação, pois o navegador não valida a identidade do servidor.
  • (D) Correta: Em ambiente de desenvolvimento, o objetivo é apenas testar se a comunicação criptografada (TLS/SSL) funciona entre os sistemas, sem expor dados reais ou usuários finais. O risco é baixo e controlado, pois a equipe já sabe que o certificado é interno e não há tráfego externo ou dados sensíveis em jogo.
  • (E) Incorreta: Assinar código de software em produção exige que o sistema operacional e os usuários confiem na assinatura para evitar alertas de segurança e garantir que o código não foi adulterado; um autoassinado não tem essa credibilidade, pois qualquer um pode emitir um igual, invalidando a proteção contra malware.

Armadilha da banca na alternativa (C): Muitos alunos marcam (C) pensando que "proteger tráfego web" é só criptografar, mas a banca explora a diferença entre criptografia e autenticação. O autoassinado criptografa, mas não autentica o servidor — e é exatamente essa falta de autenticação que torna o uso em produção (navegadores) um risco grave, pois o usuário não tem como saber se está falando com o site verdadeiro ou com um impostor.

Fonte: CEBRASPE SEFAZ-RJ Auditor 2025 - Específicos I Auditor Fiscal da Receita Estadual (Caderno Conhecimentos Específicos I). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho