Questão nº 55
Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 55)
Quando há o comprometimento de um certificado digital antes do fim de sua validade, ele deve ser revogado pela autoridade certificadora que o emitiu.
A forma dessa revogação ser implementada e divulgada para os usuários finais é por meio do(a)
- Ainvalidação da chave privada do usuário, o que torna impossível o uso do respectivo certificado digital.
- Buso do protocolo OCSP, em que um usuário pode obter o status de revogação de um dado certificado digital. (alternativa correta)
- Calteração da data de validade do certificado digital, de modo que ele expire imediatamente.
- Demissão de uma lista única contendo os certificados digitais revogados de todas as autoridades certificadoras.
- Eanulação da assinatura digital do certificado digital, o que torna esse certificado inválido.
Resposta comentada
Gabarito Alternativa B
Quando um certificado digital (que é como uma identidade eletrônica que prova quem você é online) é comprometido, ele precisa ser "cancelado" ou revogado antes de sua data de validade para que ninguém mais confie nele. A forma de comunicar essa revogação aos usuários é crucial para a segurança.
- (A) Incorreta: A chave privada do usuário é o segredo que ele usa para assinar digitalmente. Se ela for comprometida, o CA (Autoridade Certificadora) não tem como "invalidá-la" diretamente; a chave privada já está comprometida. A revogação é sobre informar ao mundo que o certificado associado a essa chave não deve mais ser confiável, não sobre manipular a chave em si.
- (B) Correta: O OCSP (Online Certificate Status Protocol) é um protocolo projetado especificamente para permitir que os usuários (ou seus softwares) consultem em tempo real o status de um certificado digital, verificando se ele foi revogado ou se ainda é válido. É um método eficiente para divulgar a revogação.
- (C) Incorreta: Um certificado digital possui uma data de validade fixa no momento de sua emissão. A CA não pode simplesmente "alterar" a data de validade de um certificado já emitido para fazê-lo expirar. A revogação é um processo separado que declara o certificado inválido antes de sua expiração natural.
- (D) Incorreta: Embora existam as CRLs (Certificate Revocation Lists), que são listas de certificados revogados, elas são geralmente emitidas por cada Autoridade Certificadora para os certificados que ela própria emitiu. Não existe uma "lista única contendo os certificados digitais revogados de todas as autoridades certificadoras". Essa alternativa é uma armadilha, pois se refere a um mecanismo real (CRLs) mas com uma descrição incorreta ("lista única de todas as CAs").
- (E) Incorreta: A assinatura digital no certificado é o que garante sua autenticidade e que ele foi emitido pela CA. A CA não "anula" sua própria assinatura no certificado; isso implicaria em adulterar o certificado. A revogação é uma declaração de que, apesar de o certificado ter sido emitido corretamente, ele não deve mais ser confiável, e essa declaração é comunicada por outros meios, como OCSP ou CRLs.
Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.