Questão nº 53
Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 53)
Um dos mecanismos importantes de segurança é aquele que tenta solucionar o problema da autenticidade. A criptografia moderna procura resolver esse problema através dos algoritmos de criptografia assimétrica.
Para que isso ocorra,
- Ao emissor criptografa a mensagem com a chave pública do receptor e o receptor confirma a autenticidade decriptografando a mensagem usando sua própria chave privada.
- Bo emissor gera um hash da mensagem e o envia para o receptor junto com a mensagem. O receptor recalcula o hash e o compara com o hash enviado, e se forem iguais, a autenticidade estará confirmada.
- Co emissor gera um hash da mensagem e o criptografa com sua chave privada. Para confirmar a autenticidade, o receptor decriptografa o hash recebido usando a chave pública do emissor, e verifica se esse hash é o mesmo calculado da mensagem. (alternativa correta)
- Do emissor e receptor compartilham uma chave para criptografar e assinar digitalmente o hash gerado da mensagem.
- Eo emissor criptografa a mensagem com o certificado digital do receptor e o receptor confirma a autenticidade usando o certificado digital do emissor.
Resposta comentada
Gabarito Alternativa C
Uma assinatura digital é como uma assinatura de caneta, mas no mundo digital. Ela usa criptografia assimétrica (com um par de chaves: uma pública e uma privada) para garantir que uma mensagem ou documento é autêntico (veio de quem diz que enviou), íntegro (não foi alterado) e que o remetente não pode negar que o enviou.
- (A) Incorreta: Esta alternativa descreve o processo de confidencialidade (garantir que só o receptor leia a mensagem), não de autenticidade do emissor. Se o emissor criptografa com a chave pública do receptor, qualquer um que tenha a chave pública do receptor (que é pública) poderia fazer isso, não provando a identidade do emissor.
- (B) Incorreta: Gerar e enviar um hash junto com a mensagem apenas ajuda a verificar a integridade (se a mensagem foi alterada), mas não a autenticidade do emissor. Um atacante poderia alterar a mensagem e gerar um novo hash correspondente, e o receptor não teria como saber que a mensagem e o hash vieram de um impostor. Armadilha: Esta é tentadora porque o hash é parte da assinatura digital, mas falta o passo crucial de proteger o hash com a identidade do emissor.
- (C) Correta: Este é o processo exato de uma assinatura digital. O emissor usa sua chave privada (que só ele possui) para criptografar o hash da mensagem. O receptor, usando a chave pública do emissor (que é conhecida por todos), pode decifrar esse hash. Se o hash decifrado for igual ao hash que ele mesmo calculou da mensagem, ele tem certeza de que: 1) a mensagem não foi alterada (integridade) e 2) foi o emissor que a assinou, pois só o emissor tem a chave privada correspondente à chave pública usada para verificar.
- (D) Incorreta: Compartilhar uma única chave para criptografar e assinar digitalmente se refere à criptografia simétrica, que não oferece o mesmo nível de autenticidade e, principalmente, não-repúdio (o emissor não pode negar o envio) que a criptografia assimétrica com chaves distintas.
- (E) Incorreta: O certificado digital é usado para vincular uma chave pública a uma identidade, garantindo que a chave pública realmente pertence ao emissor. No entanto, o processo de criptografia e decriptografia para a assinatura digital ainda é feito com as chaves (privada do emissor para assinar, pública do emissor para verificar), e não diretamente com o "certificado digital" como um todo para criptografar a mensagem.
Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.