Questão nº 55

Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 55)

FGV2022Analista de Tecnologia da Informação da Fazenda EstadualSegurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade
Gabarito: Bver comentário ↓

Quando há o comprometimento de um certificado digital antes do fim de sua validade, ele deve ser revogado pela autoridade certificadora que o emitiu.
A forma dessa revogação ser implementada e divulgada para os usuários finais é por meio do(a)

Resposta comentada

Gabarito Alternativa B

Quando um certificado digital (que é como uma identidade eletrônica que prova quem você é online) é comprometido, ele precisa ser "cancelado" ou revogado antes de sua data de validade para que ninguém mais confie nele. A forma de comunicar essa revogação aos usuários é crucial para a segurança.

  • (A) Incorreta: A chave privada do usuário é o segredo que ele usa para assinar digitalmente. Se ela for comprometida, o CA (Autoridade Certificadora) não tem como "invalidá-la" diretamente; a chave privada já está comprometida. A revogação é sobre informar ao mundo que o certificado associado a essa chave não deve mais ser confiável, não sobre manipular a chave em si.
  • (B) Correta: O OCSP (Online Certificate Status Protocol) é um protocolo projetado especificamente para permitir que os usuários (ou seus softwares) consultem em tempo real o status de um certificado digital, verificando se ele foi revogado ou se ainda é válido. É um método eficiente para divulgar a revogação.
  • (C) Incorreta: Um certificado digital possui uma data de validade fixa no momento de sua emissão. A CA não pode simplesmente "alterar" a data de validade de um certificado já emitido para fazê-lo expirar. A revogação é um processo separado que declara o certificado inválido antes de sua expiração natural.
  • (D) Incorreta: Embora existam as CRLs (Certificate Revocation Lists), que são listas de certificados revogados, elas são geralmente emitidas por cada Autoridade Certificadora para os certificados que ela própria emitiu. Não existe uma "lista única contendo os certificados digitais revogados de todas as autoridades certificadoras". Essa alternativa é uma armadilha, pois se refere a um mecanismo real (CRLs) mas com uma descrição incorreta ("lista única de todas as CAs").
  • (E) Incorreta: A assinatura digital no certificado é o que garante sua autenticidade e que ele foi emitido pela CA. A CA não "anula" sua própria assinatura no certificado; isso implicaria em adulterar o certificado. A revogação é uma declaração de que, apesar de o certificado ter sido emitido corretamente, ele não deve mais ser confiável, e essa declaração é comunicada por outros meios, como OCSP ou CRLs.

Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho