Durante auditoria interna em um órgão público, identificou-...

Próximas questões
Com base no mesmo assunto
Q3992117 Segurança da Informação
Durante auditoria interna em um órgão público, identificou-se que determinadas comunicações sensíveis entre dois sistemas legados utilizam um mecanismo híbrido de proteção: inicialmente é gerado um valor aleatório que servirá como chave de sessão para um algoritmo simétrico de bloco; essa chave, por sua vez, é cifrada com a chave pública do destinatário e enviada juntamente com a mensagem cifrada. Em análise técnica, constatou-se ainda que o algoritmo simétrico opera em modo CBC (Cipher Block Chaining - modo de operação para cifras de bloco) com vetor de inicialização distinto a cada sessão, e que o par de chaves assimétricas foi gerado com tamanho compatível às recomendações atuais para RSA (algoritmo de criptografia assimétrica ou de chave pública). Considerando exclusivamente os fundamentos conceituais da criptografia e as propriedades de confidencialidade, integridade e autenticidade, assinale a alternativa CORRETA. 
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: E

Fundamento decisivo: O ponto decisivo é que a cifra da chave de sessão com a chave pública do destinatário protege essa chave contra terceiros, mas não demonstra autoria nem impede alteração da mensagem.

Tema central: Criptografia híbrida
Análise das alternativas
A
Errada
Está errada porque a segurança do RSA atua na proteção da chave de sessão, não substitui requisitos próprios da cifra simétrica de bloco. O modo de operação continua sendo necessário para o algoritmo simétrico que cifra os dados.
B
Errada
Está errada porque o modelo híbrido não é adotado por maior desempenho da criptografia assimétrica sobre a mensagem completa. O critério técnico é o oposto: a cifra simétrica é usada para os dados por eficiência, e a assimétrica serve para proteger a chave de sessão.
C
Errada
Está errada porque a geração aleatória da chave de sessão melhora o sigilo e a independência entre sessões, mas não autentica o remetente. Autenticidade exige mecanismo específico de autenticação, assinatura ou equivalente, que não foi descrito no enunciado.
D
Errada
Está errada porque, no modo CBC, o vetor de inicialização é pressuposto do modo e não é substituído pela aleatoriedade da chave de sessão. Chave e IV têm funções distintas no funcionamento da cifra.
E
Certa
A alternativa E está correta porque o esquema descrito usa criptografia assimétrica para encapsular a chave de sessão, garantindo a confidencialidade dessa chave. Isso atende ao sigilo do canal, mas não acrescenta, por si só, verificação de origem nem detecção de modificação do conteúdo. Em outras palavras, proteger a chave de sessão não equivale a autenticar o emissor nem a assegurar integridade da mensagem; para isso, seria necessário um mecanismo adicional, como assinatura, MAC ou equivalente.
Pegadinha da questão
A confusão explorada foi tratar criptografia assimétrica e chave de sessão aleatória como se isso, por si só, garantisse também integridade e autenticidade; além disso, a questão testa a diferença entre a função da chave de sessão e a função do IV no CBC.
Dica para questões semelhantes
  • Se a chave de sessão é cifrada com a chave pública do destinatário, conclua confidencialidade da chave, não autenticidade automática.
  • Não atribua integridade ou prova de origem à mera cifra da mensagem ou da chave sem mecanismo adicional de autenticação ou assinatura.
  • No CBC, a existência de chave aleatória por sessão não elimina a necessidade de IV, porque os dois elementos cumprem papéis diferentes.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

A: Incorreta — o modo de operação (como CBC) é essencial para cifras de bloco; o RSA não substitui isso.

B: Incorreta — criptografia assimétrica é mais lenta; o modelo híbrido existe justamente para melhorar desempenho.

C: Incorreta — aleatoriedade da chave não garante autenticidade.

D: Incorreta — o CBC sempre requer vetor de inicialização (IV), independentemente da chave.

A alternativa correta é a E.

A cifra da chave de sessão com a chave pública do destinatário (uso de RSA) garante confidencialidade da chave de sessão, pois apenas o detentor da chave privada correspondente poderá recuperá-la. No entanto, isso não garante integridade nem autenticidade da mensagem.

Para assegurar integridade e autenticidade, seriam necessários mecanismos adicionais, como assinatura digital ou uso de modos autenticados (ex: GCM) ou MAC (Message Authentication Code).

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo