{"subject_id":"3a3cc48d00998135b58ed0798e44e529","topico":"Proteção em trânsito (TLS, VPN) e em repouso (criptografia, KMS/HSM)","stems":["Em relação à segurança de redes sem fio e a protocolos de segurança, julgue os itens a seguir.","Acerca de criptografia, julgue os itens a seguir.","A respeito de mecanismos de proteções, julgue os itens seguintes.","No que concerne aos principais algoritmos e protocolos criptográficos, bem como à segurança de redes sem fio, julgue os itens a seguir.","Julgue os itens subsequentes, relativos a protocolos.","A respeito de métodos e protocolos de autenticação, hardening de sistemas e criptografia de dados, julgue os itens subsecutivos.","Julgue os itens a seguir, a respeito de redes de computadores e gerenciamento de redes.","Tendo em vista que o uso de rede privada virtual (VPN) e de TLS (transport layer security) é bastante comum para permitir acesso a sistemas na Internet, julgue os itens a seguir, a respeito de VPN e TLS.","Julgue os seguintes itens, a respeito de segurança de aplicativos web.","Julgue os itens a seguir, a respeito de estratégia de criptografia para dados em trânsito em uma rede de computadores.","Acerca de prevenção e combate a ataques a redes de computadores, criptografia e certificação digital, julgue os itens seguintes.","Julgue os itens a seguir, em relação ao processo de negociação de parâmetros criptográficos e múltiplas conexões conforme o protocolo TLS 1.3.","Julgue os próximos itens, a respeito de criptografia, proteção de dados, sistemas criptográficos simétricos e assimétricos e principais protocolos.","Julgue os itens seguintes, relativos a sistemas de proteção de dados.","Julgue os itens a seguir, que tratam de engenharia de requisitos, CSS, PWA e HTTPS.","Com relação a dispositivos de segurança, julgue os itens subsequentes.","A respeito de segurança de redes de computadores, julgue os itens seguintes.","Julgue os próximos itens, a respeito de segurança em redes de computadores.","Com relação à segurança em redes de computadores, julgue os itens subsequentes.","No que se refere aos equipamentos de redes e a sistemas de segurança, julgue os próximos itens.","Julgue o item a seguir, acerca de segurança para trabalho remoto.","A respeito de segurança de redes de computadores, julgue os itens subsecutivos.","Julgue os itens seguintes, a respeito de segurança e criptografia.","Julgue os próximos itens, a respeito de segurança de redes.","Acerca das boas práticas de segurança da informação, julgue os itens subsequentes.","A respeito de TLS, protocolo criptográfico amplamente utilizado na Internet, julgue os próximos itens.","Julgue os próximos itens, referentes aos protocolos seguros.","Julgue os itens seguintes, a respeito do HTTPS e das técnicas de proteção que envolvem o uso do protocolo TLS."],"questions":[{"id":"4c15a34a07c6","number":51,"stem":0,"statement":"Uma das diferenças entre VPN IPSec e VPN SSL está nas camadas do modelo de referência OSI em que os protocolos operam: enquanto os IPSec são aplicados nas camadas de rede e transporte, os SSL criptografam os dados na camada superior de aplicações.","answer":"C","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"A diferença entre as duas VPNs é de altura na pilha, e é isso que o item afirma. O IPsec atua embaixo, na camada de rede, protegendo o pacote IP e, no modo transporte, o conteúdo do segmento acima dele — o que o torna transparente para as aplicações. O SSL/TLS atua acima do transporte, junto às aplicações, e por isso protege sessão a sessão e não a máquina inteira.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IPsec embaixo, SSL/TLS em cima na pilha","citation":null,"trap_note":"Quando o item contrastar IPsec e SSL, o eixo é sempre a camada. IPsec é baixo e transparente para a aplicação; SSL/TLS é alto e ligado à aplicação. Só confira se as duas metades não foram trocadas."}},{"id":"51c65ad5ef91","number":69,"stem":1,"statement":"Ao se acessar um site que suporta HTTPS, esse site utiliza o protocolo TLS para proteger as informações, pois o uso desse protocolo ajuda a manter o que é enviado e recebido de forma criptografada e privada.","answer":"C","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"HTTPS é, por definição, HTTP transportado sobre TLS: o protocolo de aplicação não muda, o que muda é a camada segura por baixo dele. O TLS cifra o conteúdo e autentica o servidor pelo certificado, o que mantém a troca privada e protegida contra alteração.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"HTTPS é HTTP sobre TLS","citation":"RFC 2818","trap_note":"HTTPS não é um protocolo à parte com criptografia própria: é HTTP mais TLS. Qualquer item que separe os dois, ou que dê ao HTTPS um mecanismo criptográfico independente, merece desconfiança."}},{"id":"95e7ec7c43ad","number":70,"stem":2,"statement":"O uso de uma VPN do tipo site-to-site com a utilização de IPSEC que conecta dois escritórios de uma empresa distantes fisicamente é capaz de oferecer autenticação, porém não oferece criptografia, sendo necessária a implementação de outros protocolos para tal finalidade.","answer":"E","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"O IPsec oferece confidencialidade por meio do ESP, que cifra a carga, além de autenticação e integridade. Não é preciso acrescentar protocolo nenhum para obter criptografia em uma VPN site a site com IPsec. O item reconhece a autenticação e retira justamente a garantia que o ESP entrega.","distortion_type":"inversao","distorted_span":"porém não oferece criptografia","corrected_statement":"O uso de uma VPN do tipo site-to-site com a utilização de IPSEC que conecta dois escritórios de uma empresa distantes fisicamente é capaz de oferecer autenticação e também criptografia, não sendo necessária a implementação de outros protocolos para tal finalidade.","concept":"ESP do IPsec cifra; AH só autentica","citation":"RFC 4303 (ESP)","trap_note":"Dentro do IPsec, quem só autentica é o AH; quem cifra é o ESP. O item que diz que o IPsec não cifra empresta ao conjunto o perfil do AH — e é errado, porque o ESP faz parte do IPsec."}},{"id":"36a96d10ad0c","number":78,"stem":3,"statement":"No mecanismo de handshake do TLS 1.3, o início da sessão se dá quando o servidor envia uma mensagem Server Hello, acompanhada de um número randômico, e estabelece o algoritmo simétrico e o tamanho da chave.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Quem abre a sessão é sempre o cliente, com a mensagem ClientHello, que leva o valor aleatório e a lista de suítes criptográficas que ele oferece. O ServerHello é a resposta, e é nela que o servidor escolhe a suíte e fecha os parâmetros. O item está certo quanto ao conteúdo da mensagem do servidor e errado quanto a quem inicia o handshake.","distortion_type":"inversao","distorted_span":"o início da sessão se dá quando o servidor envia uma mensagem Server Hello","corrected_statement":"No mecanismo de handshake do TLS 1.3, o início da sessão se dá quando o cliente envia uma mensagem Client Hello, acompanhada de um número randômico, e o servidor, em resposta, estabelece o algoritmo simétrico e o tamanho da chave.","concept":"Quem inicia o handshake TLS é o cliente","citation":"RFC 8446, seção 4.1.1","trap_note":"No handshake do TLS o corpus só cobra dois papéis: quem começa e quem escolhe. Quem começa é o cliente, quem escolhe é o servidor. Decorada essa frase, todo item de handshake se resolve sem conhecer a sequência de mensagens."}},{"id":"80a0dab52465","number":83,"stem":4,"statement":"SSL e TLS são tecnologias complementares para garantir a segurança entre computadores que atuam simultaneamente como servidores e clientes de aplicações.","answer":"E","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"SSL e TLS não coexistem somando funções: o TLS é o sucessor do SSL, nasceu da versão 3.0 dele e o substituiu, e todas as versões de SSL estão hoje formalmente descontinuadas. Uma conexão negocia um ou outro, nunca os dois se completando. A relação é de sucessão, não de complementaridade.","distortion_type":"troca_de_termo","distorted_span":"são tecnologias complementares","corrected_statement":"SSL e TLS são tecnologias sucessivas, tendo o TLS substituído o SSL, para garantir a segurança entre computadores que atuam simultaneamente como servidores e clientes de aplicações.","concept":"TLS é sucessor do SSL, não complemento","citation":"RFC 7568 (descontinuação do SSL 3.0)","trap_note":"Guarde a relação, não só os nomes: SSL virou TLS. Item que os apresenta como camadas que se somam, se complementam ou trabalham juntas troca sucessão por complementaridade."}},{"id":"9428561fb1cb","number":84,"stem":4,"statement":"SSL é uma tecnologia obsoleta que permite o estabelecimento de links autenticados e criptografados entre computadores em rede.","answer":"C","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"As duas metades do item são verdadeiras e frequentemente parecem incompatíveis ao candidato. O SSL é de fato tecnologia obsoleta — suas versões foram descontinuadas em favor do TLS — e, enquanto foi usado, era o que estabelecia enlaces autenticados pelo certificado e cifrados entre máquinas em rede. Ser obsoleto não apaga o que a tecnologia fazia.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SSL: obsoleto e ainda assim autenticado e cifrado","citation":"RFC 6176 e RFC 7568","trap_note":"Obsoleto não significa que nunca funcionou. A banca cobra o par SSL obsoleto × TLS vigente em dois formatos, e o item que chama o SSL de obsoleto costuma ser Certo."}},{"id":"f38ef49745a7","number":87,"stem":5,"statement":"A criptografia permite a existência de uma série de aplicações, como privacidade de dados em servidores (SSL), que permite o acesso a servidores www com segurança e garantia de que os dados não tenham sido alterados nem vistos no caminho.","answer":"C","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"A descrição corresponde ao papel clássico do SSL/TLS no acesso a servidores web: cifra o conteúdo, o que impede que seja visto no caminho, e autentica cada registro, o que permite detectar alteração. É a aplicação prática da criptografia à proteção em trânsito, e as duas garantias citadas — não alterado e não visto — são as que o protocolo entrega.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SSL/TLS dá sigilo e integridade em trânsito","citation":null,"trap_note":"Itens que apenas descrevem uma aplicação da criptografia sem absoluto e sem número são quase sempre Certo. A palavra que muda tudo seria garantia total, imune ou suficiente contra qualquer ataque."}},{"id":"d6bb178440cf","number":90,"stem":6,"statement":"Para o uso do HTTPS, que é criptografado para aumentar a segurança da transferência de dados, é necessário que um certificado SSL ou TLS esteja instalado no sítio.","answer":"C","source":{"slug":"CNJ_24","ano":2024},"explanation":{"verdict_reason":"Sem certificado instalado no servidor não há como autenticar a identidade do sítio nem estabelecer a chave de sessão, e o navegador recusa ou alerta a conexão. O certificado é pré-requisito operacional do HTTPS, e o mercado o chama indistintamente de certificado SSL ou TLS — nomenclatura que a banca adota.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"HTTPS exige certificado no servidor","citation":null,"trap_note":"Certificado SSL e certificado TLS são o mesmo objeto, um certificado X.509, com nome comercial diferente. Não trate a expressão certificado SSL como erro de termo."}},{"id":"8a06a6853771","number":96,"stem":7,"statement":"IPSec (Internet Protocol Security) e L2TP (Layer 2 Tunneling Protocol) são exemplos de protocolos utilizados para se construir VPNs.","answer":"C","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"Os dois são protocolos consagrados de construção de VPN, em camadas diferentes: o IPsec protege na camada de rede, e o L2TP faz o tunelamento na camada de enlace, quase sempre combinado com o IPsec, que lhe fornece a criptografia que ele não tem. Listá-los como exemplos está correto.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Protocolos que constroem VPN","citation":"RFC 3193 (L2TP sobre IPsec)","trap_note":"Itens que apenas listam protocolos de VPN — IPsec, L2TP, PPTP, SSTP, SSL/TLS — são Certo no corpus inteiro. O erro só aparece quando o item atribui a um deles uma garantia que ele não dá sozinho, como segurança pelo L2TP ou pelo GRE."}},{"id":"f9208077b714","number":97,"stem":7,"statement":"Uma VPN é um tipo de serviço de segurança de rede que cria uma rede física sobre fluxos de dados lógicos em que os pacotes de dados se movem através de cabeçalhos dos protocolos de transporte criptografados.","answer":"E","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"A relação está de cabeça para baixo: a VPN cria uma rede lógica, virtual, sobre uma infraestrutura física já existente e compartilhada. O virtual do nome é exatamente isso. Dizer que ela cria rede física sobre fluxos lógicos troca os dois termos de lugar.","distortion_type":"inversao","distorted_span":"cria uma rede física sobre fluxos de dados lógicos","corrected_statement":"Uma VPN é um tipo de serviço de segurança de rede que cria uma rede lógica sobre uma infraestrutura física compartilhada em que os pacotes de dados se movem através de cabeçalhos dos protocolos de transporte criptografados.","concept":"VPN é rede lógica sobre meio físico","citation":null,"trap_note":"O par físico × lógico é o ponto de inversão preferido nas definições de VPN. A palavra virtual no próprio nome resolve o item: o que é virtual é a rede, e o que é real é o meio por baixo."}},{"id":"a0cbbc6e949e","number":106,"stem":8,"statement":"A implementação de HTTPS em uma aplicação web é suficiente para protegê-la contra todos os tipos de ataques cibernéticos.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O HTTPS protege o canal, e só o canal: garante que ninguém no caminho leia ou altere o que trafega entre navegador e servidor. Ele não toca no que acontece dentro da aplicação, e por isso não impede injeção de SQL, XSS, CSRF, falha de autenticação ou erro de autorização — ataques que chegam pelo próprio túnel cifrado, perfeitamente válidos do ponto de vista do TLS. O absoluto todos os tipos é o que derruba o item.","distortion_type":"generalizacao","distorted_span":"é suficiente para protegê-la contra todos os tipos de ataques cibernéticos","corrected_statement":"A implementação de HTTPS em uma aplicação web protege os dados em trânsito, mas não é suficiente para protegê-la contra todos os tipos de ataques cibernéticos.","concept":"HTTPS protege o canal, não a aplicação","citation":null,"trap_note":"Proteção de canal nunca é proteção de aplicação. Sempre que um item disser que cifrar o transporte basta, pergunte o que acontece com um ataque enviado por dentro do túnel: ele passa intacto."}},{"id":"9c2555c1daf7","number":109,"stem":9,"statement":"O uso da última versão do TLS é recomendado para a criação de túneis de comunicação criptografados, considerando as versões de algoritmos simétricos e assimétricos seguros.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Cada versão nova do TLS aposenta suítes fragilizadas e conserva apenas algoritmos considerados seguros, além de tornar obrigatório o sigilo perfeito adiante. Recomendar a versão mais recente para montar túneis cifrados é a orientação padrão de qualquer guia de configuração, e a justificativa dada pelo item é a correta.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Usar a versão mais recente do TLS","citation":"RFC 8446 (TLS 1.3)","trap_note":"Recomendação de manter a versão mais nova é sempre Certo. O que é Errado é o item que atribui imunidade ou suficiência a uma versão específica."}},{"id":"458c8df1b081","number":113,"stem":10,"statement":"Os sites web que utilizam o protocolo HTTPS fazem uso de criptografia de chave pública, de forma que os dados transmitidos na rede não possam ser lidos por quem os intercepte.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"O HTTPS é um esquema híbrido, e a criptografia de chave pública é o que o caracteriza: é ela que autentica o servidor pelo certificado e permite estabelecer, em canal aberto, a chave de sessão com que os dados serão cifrados. Quem intercepta o tráfego não tem essa chave e não lê o conteúdo. O item descreve corretamente o efeito do esquema.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"HTTPS: chave pública estabelece a sessão cifrada","citation":null,"trap_note":"Em item de aplicação — HTTPS, VPN, correio seguro —, chamar o conjunto de criptografia de chave pública é aceito, porque é ela que viabiliza o esquema. A cobrança de simétrica × assimétrica com rigor fica nos itens de algoritmo, não nos de protocolo."}},{"id":"86d89f088cae","number":117,"stem":11,"statement":"O TLS impede a abertura de múltiplas conexões HTTP paralelas.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O TLS não regula quantas conexões o cliente abre: ele protege cada conexão individualmente, e é comum um navegador manter várias em paralelo com o mesmo servidor. O protocolo inclusive traz mecanismos para baratear esse cenário, como a retomada de sessão, que evita repetir o handshake completo a cada nova conexão. Nada nele impede o paralelismo.","distortion_type":"inversao","distorted_span":"impede a abertura de múltiplas conexões HTTP paralelas","corrected_statement":"O TLS não impede a abertura de múltiplas conexões HTTP paralelas.","concept":"TLS não limita conexões paralelas","citation":"RFC 8446, seção 2.2 (retomada de sessão)","trap_note":"Impede, proíbe, inviabiliza: quando o item atribui a um protocolo de segurança uma restrição funcional que ele não impõe, é inversão. Pergunte se a limitação alegada tem alguma razão de existir no desenho do protocolo."}},{"id":"dde39ac55fd5","number":118,"stem":12,"statement":"A criptografia é uma técnica utilizada para proteger dados tanto em trânsito quanto em repouso, garantindo a confidencialidade e a integridade das informações contra acessos não autorizados.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O eixo testado aqui não é o algoritmo, e sim os estados do dado: em trânsito, quando trafega por uma rede, e em repouso, quando está gravado em disco, backup ou banco. A criptografia é o controle que atende os dois estados, e, aplicada como se aplica na prática (cifra somada a código de autenticação ou a modo autenticado), sustenta confidencialidade e integridade contra quem não tem a chave. O item enuncia a doutrina padrão dos dois estados, sem absolutos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Dado em trânsito × dado em repouso","citation":null,"trap_note":"Os dois estados do dado são cobrados quase sempre em item genérico e afirmativo, e nessa forma são Certo. Desconfie quando o item restringir a criptografia a um só estado, ou disser que ela não cabe em um deles."}},{"id":"74482121b87e","number":118,"stem":11,"statement":"O servidor processa a mensagem ClientHello enviada pelo cliente, entretanto, quem determina os parâmetros apropriados criptográficos para a conexão é o cliente.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O cliente apenas oferece: envia no ClientHello a lista de suítes, grupos e versões que aceita. Quem decide, escolhendo dentro dessa lista e anunciando a escolha no ServerHello, é o servidor. A primeira metade do item está certa e a conclusão inverte os papéis.","distortion_type":"inversao","distorted_span":"quem determina os parâmetros apropriados criptográficos para a conexão é o cliente","corrected_statement":"O servidor processa a mensagem ClientHello enviada pelo cliente, e é ele quem determina os parâmetros criptográficos apropriados para a conexão.","concept":"O servidor seleciona a suíte criptográfica","citation":"RFC 8446, seção 4.1.1","trap_note":"Cliente propõe, servidor dispõe. Esse é o par que o corpus cobra em todo item de negociação TLS, e a palavra entretanto costuma marcar exatamente onde a inversão foi plantada."}},{"id":"ac3d46a3065c","number":54,"stem":13,"statement":"A aplicação das técnicas de criptografia de arquivos durante a transmissão de dados no ambiente cibernético não é parte integrante das políticas de sistemas de proteção de dados.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Cifrar dados antes e durante a transmissão é um dos controles centrais de qualquer política de proteção de dados, e não algo estranho a ela: a proteção do dado em trânsito está ao lado da proteção do dado em repouso em toda norma e em todo programa de segurança. O item nega a pertinência de um controle que é parte constitutiva da política.","distortion_type":"inversao","distorted_span":"não é parte integrante das políticas de sistemas de proteção de dados","corrected_statement":"A aplicação das técnicas de criptografia de arquivos durante a transmissão de dados no ambiente cibernético é parte integrante das políticas de sistemas de proteção de dados.","concept":"Criptografia em trânsito integra a política","citation":null,"trap_note":"Item que exclui um controle óbvio do escopo de uma política é quase sempre Errado. A construção não é parte integrante, não se aplica a, não compete a é uma negação de pertinência, e vale o mesmo teste: a tecnologia foi criada para isso?"}},{"id":"28597fdaf49b","number":67,"stem":14,"statement":"Ao se utilizar o HTTPS, uma sequência de passos denominada handshake precisa ser realizada para garantir a segurança da comunicação entre as partes.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Antes de qualquer dado de aplicação trafegar, cliente e servidor precisam executar o handshake: negociar versão e suíte criptográfica, autenticar o servidor pelo certificado e derivar as chaves de sessão. Sem essa sequência não há canal seguro, e é ela que dá ao HTTPS as garantias que ele promete.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Handshake precede os dados no HTTPS","citation":"RFC 8446, seção 2","trap_note":"A existência e a finalidade do handshake são cobradas como Certo; o que a banca distorce é quem executa cada passo dele. Separe o que o handshake faz de quem faz cada parte."}},{"id":"32af3ff8d82d","number":87,"stem":15,"statement":"VPN (virtual private network) pode utilizar protocolos como IPSEC e PPTP.","answer":"C","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"IPsec e PPTP são dois dos protocolos com que se implementa VPN — o primeiro na camada de rede, o segundo tunelando PPP. Que o PPTP seja hoje considerado inseguro não altera o fato afirmado, que é apenas o de ser utilizável para esse fim.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"VPN admite vários protocolos de tunelamento","citation":"RFC 2637 (PPTP)","trap_note":"Pode utilizar é afirmação de possibilidade, e basta um caso válido para sustentá-la. Não confunda com deve ou é o único, que exigem exclusividade e costumam ser Errado."}},{"id":"34c42c1a5b12","number":113,"stem":16,"statement":"No caso do TLS (transport layer security), as regras de autenticação são idênticas às do SSL (","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"As regras são semelhantes, e não idênticas. O TLS mudou o cálculo do código de autenticação de mensagem, adotando o HMAC padronizado no lugar do MAC próprio do SSL 3.0, e alterou também a função pseudoaleatória, as mensagens certificate_verify e finished e os tipos de certificado de cliente aceitos. É justamente na autenticação que as duas especificações divergem.","distortion_type":"troca_de_termo","distorted_span":"são idênticas às do SSL","corrected_statement":"No caso do TLS (transport layer security), as regras de autenticação são semelhantes, mas não idênticas, às do SSL (secure socket layer).","concept":"TLS usa HMAC; SSL usa MAC próprio","citation":"RFC 2246 (TLS 1.0)","trap_note":"Idêntico, igual e equivalente são termos fortes que a banca põe onde cabia semelhante. Entre SSL e TLS a diferença cobrada é a do MAC: o TLS adotou HMAC."}},{"id":"ee9d3a1d2b76","number":69,"stem":17,"statement":"SSTP (secure socket tunneling protocol) é um protocolo VPN usado para conexões seguras e cuja tecnologia aproveita os handshakes SSL/TLS; ele usa a mesma porta que SSL/TLS e baseia a conexão na autenticação do usuário, em vez de baseá-la em um dispositivo.","answer":"C","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"O SSTP encapsula o tráfego da VPN dentro de um canal SSL/TLS, aproveitando o mesmo handshake e a mesma porta 443 do tráfego HTTPS — o que lhe permite atravessar firewalls e proxies que bloqueariam IPsec ou PPTP. A conexão é estabelecida com base na autenticação do usuário, e não na identidade do dispositivo. Todas as afirmações batem com a especificação do protocolo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SSTP: VPN sobre SSL/TLS na porta 443","citation":null,"trap_note":"Protocolos de VPN que correm sobre SSL/TLS herdam dele a porta e a facilidade de atravessar firewall. Esse detalhe — mesma porta do HTTPS — aparece como confirmação, não como erro."}},{"id":"a0670ef08329","number":78,"stem":18,"statement":"VPN (Virtual Private Network) é uma rede privada virtual restrita que usa a Internet como infraestrutura para estabelecer tráfego seguro sobre uma rede pública.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"É a definição corrente: rede privada de acesso restrito, construída virtualmente, que usa a infraestrutura pública da Internet como meio e obtém tráfego seguro sobre ela por autenticação e criptografia. O sentido físico e lógico está na ordem certa — o meio é público, a rede é privada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"VPN: rede privada sobre infraestrutura pública","citation":null,"trap_note":"Compare este item com o que diz que a VPN cria rede física sobre fluxos lógicos: são o mesmo conteúdo, um na ordem certa e outro invertido. Ler os dois lado a lado imuniza contra a inversão."}},{"id":"1bd6dc82cb86","number":116,"stem":19,"statement":"No IPsec, o modo de transporte acrescenta um cabeçalho IP extra, aumentando substancialmente o tamanho dos pacotes.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Quem acrescenta um cabeçalho IP externo é o modo túnel: ele encapsula o pacote IP original inteiro dentro de um novo pacote, e é por isso que serve para ligar redes por gateways. O modo transporte preserva o cabeçalho IP original e protege apenas a carga acima dele, acrescentando somente o cabeçalho AH ou ESP. A descrição está certa; o modo nomeado é o outro.","distortion_type":"troca_de_termo","distorted_span":"o modo de transporte acrescenta um cabeçalho IP extra","corrected_statement":"No IPsec, o modo túnel acrescenta um cabeçalho IP extra, aumentando substancialmente o tamanho dos pacotes.","concept":"IPsec: modo túnel encapsula, transporte não","citation":"RFC 4301, seção 3.2","trap_note":"Túnel × transporte é um par fechado: se o item falar em novo cabeçalho IP, em gateway ou em ligar duas redes, é túnel; se falar em proteger só a carga entre dois hosts que se falam diretamente, é transporte. Marque o modo antes de ler o predicado."}},{"id":"c32b8315129b","number":119,"stem":19,"statement":"O IPsec, presente na camada IP para orientação da conexão, pode ser utilizado nos modos de operação túnel e transporte.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O IPsec opera na camada IP, e é orientado à conexão apesar de o IP não ser: toda proteção acontece dentro de uma associação de segurança, um acordo unidirecional negociado antes do tráfego, com chaves e algoritmos definidos. Os dois modos de operação previstos são justamente túnel e transporte. As três afirmações do item batem com a arquitetura.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IPsec é de camada de rede e orientado à conexão","citation":"RFC 4301 (associação de segurança)","trap_note":"Soa errado dizer que algo sobre IP é orientado à conexão, e é essa estranheza que a banca aproveita: o IPsec é a exceção, porque a associação de segurança é estabelecida antes. Não elimine o item por causa dessa expressão."}},{"id":"3aa08344a930","number":120,"stem":19,"statement":"Uma VPN é utilizada em redes de pequeno porte, sendo configurada no firewall, e tem como desvantagem a falta de autenticação e criptografia.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Autenticação e criptografia não são o que falta a uma VPN: são exatamente o que ela entrega, e a razão de existir. Além disso, a VPN não é uma solução restrita a redes de pequeno porte — é justamente em ambientes distribuídos, com filiais e usuários remotos, que ela se impõe. O item descreve como desvantagem o serviço que a tecnologia presta.","distortion_type":"inversao","distorted_span":"tem como desvantagem a falta de autenticação e criptografia","corrected_statement":"Uma VPN é utilizada em redes de qualquer porte, podendo ser configurada no firewall, e tem como vantagem oferecer autenticação e criptografia.","concept":"VPN existe para autenticar e cifrar","citation":null,"trap_note":"Este é o formato mais frequente do tópico: negar de uma tecnologia aquilo que a define. Antes de qualquer detalhe, pergunte para que a tecnologia foi criada; se o item nega isso, ele já se entregou."}},{"id":"8d1a480bd2ff","number":85,"stem":20,"statement":"A rede privada virtual, ou VPN (virtual private network), é uma tecnologia de rede implementada para conectar um ou mais computadores a uma rede privada pela Internet.","answer":"C","source":{"slug":"TCE_SC_21_AUDITOR","ano":2021},"explanation":{"verdict_reason":"A definição está inteira: rede privada construída logicamente sobre uma infraestrutura pública, ligando um ou mais equipamentos a uma rede privada por meio da Internet. É a forma canônica do acesso remoto, e nada no enunciado extrapola.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Definição de VPN para acesso remoto","citation":null,"trap_note":"Definições limpas de VPN são Certo com muita regularidade neste tópico. A versão errada aparece quando o item troca o par físico/lógico de lugar ou retira dela a criptografia."}},{"id":"f8ef176ec511","number":101,"stem":21,"statement":"O uso de uma VPN é indicado para garantir confidencialidade e integridade na transmissão dos dados quando o meio de comunicação é considerado inseguro.","answer":"C","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"A VPN existe exatamente para o cenário descrito: um meio de transporte que não se controla, tipicamente a Internet pública. O túnel cifra a carga, o que entrega confidencialidade, e autentica cada pacote por código de autenticação de mensagem, o que entrega integridade e detecta alteração em trânsito. Não é preciso confiar no meio, apenas nas pontas do túnel.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"VPN protege quando o meio é não confiável","citation":"RFC 4301 (arquitetura IPsec)","trap_note":"Item que afirma que a VPN entrega confidencialidade e integridade sobre meio inseguro é a descrição-padrão da tecnologia e costuma ser Certo. O que a banca inverte é o contrário disso: dizer que a VPN não cifra, ou que só autentica."}},{"id":"81d10475fea5","number":104,"stem":22,"statement":"Os protocolos criptográficos TLS e SSL conferem segurança de comunicação na Internet para serviços do tipo navegação por páginas (HTTPS) e e-mail (SMTP).","answer":"C","source":{"slug":"SLU_DF_19","ano":2019},"explanation":{"verdict_reason":"TLS e SSL não são exclusivos da web: são protocolos de segurança de transporte aplicáveis a qualquer aplicação que rode sobre TCP. A navegação usa o HTTPS e o correio eletrônico usa o mesmo mecanismo, seja pela porta dedicada, seja pela negociação STARTTLS sobre SMTP. Os dois exemplos citados são legítimos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"TLS serve a várias aplicações, não só HTTP","citation":"RFC 3207 (STARTTLS no SMTP)","trap_note":"Restringir o TLS à navegação web é um erro comum de leitura, não da banca. Ele protege SMTP, IMAP, POP3, LDAP, FTP e até VPN — a lista ampla aparece como Certo."}},{"id":"276332ee7ad6","number":71,"stem":23,"statement":"Uma SSL VPN provê acesso de rede virtual privada por meio das funções de criptografia SSL embutidas em navegadores web padrão, sem exigir a instalação de software cliente específico na estação de trabalho do usuário final.","answer":"C","source":{"slug":"FUB_18","ano":2018},"explanation":{"verdict_reason":"É exatamente a vantagem que caracteriza a SSL VPN diante da VPN IPsec: como o SSL/TLS já vem embutido em qualquer navegador, o acesso é feito sem instalar cliente na estação, o chamado acesso sem cliente. A VPN IPsec, ao contrário, opera na camada de rede e depende de software cliente configurado no equipamento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SSL VPN dispensa cliente instalado","citation":null,"trap_note":"SSL VPN × IPsec VPN é um par de contraste estável: navegador e camada de aplicação de um lado, cliente instalado e camada de rede do outro. Guarde os dois perfis inteiros, porque a banca troca as metades."}},{"id":"06b85d8b42fc","number":106,"stem":24,"statement":"A utilização de VPN (do inglês virtual private network) sob o protocolo GRE (do inglês generic capsulating rotation) tem, entre outros, o objetivo de interligar redes remotas de forma segura, a exemplo do que ocorre na interligação entre filiais e matrizes de uma empresa.","answer":"E","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"O GRE é generic routing encapsulation, e só isso: encapsula, transporta protocolos diversos dentro de um túnel IP e não oferece criptografia nem autenticação. Um túnel GRE puro trafega em claro; para interligar filial e matriz com segurança é preciso combiná-lo com o IPsec, que é quem fornece a proteção. A ação descrita é real, mas cabe a outro protocolo.","distortion_type":"atribuicao_errada","distorted_span":"o objetivo de interligar redes remotas de forma segura","corrected_statement":"A utilização de VPN (do inglês virtual private network) sob o protocolo GRE (do inglês generic routing encapsulation) combinado ao IPsec tem, entre outros, o objetivo de interligar redes remotas de forma segura, a exemplo do que ocorre na interligação entre filiais e matrizes de uma empresa.","concept":"GRE encapsula, mas não cifra","citation":"RFC 2784 (GRE)","trap_note":"Túnel não é sinônimo de túnel seguro. GRE, L2TP e PPP encapsulam sem cifrar; quem entrega confidencialidade é o IPsec ou o TLS. Além disso, confira a expansão da sigla — aqui GRE aparece como generic capsulating rotation, que não existe."}},{"id":"55ccc77d6786","number":112,"stem":25,"statement":"Na fase de negociação do TLS, o cliente envia uma mensagem ClientHello para o servidor, informando a versão mais atual do TLS que o cliente suporta.","answer":"C","source":{"slug":"STM_17_ANALISTA_TECNICO","ano":2017},"explanation":{"verdict_reason":"O ClientHello abre a negociação e anuncia, entre outras coisas, a versão mais alta de TLS suportada pelo cliente, para que o servidor escolha a maior versão comum. É o comportamento previsto na especificação e o mecanismo que permite a coexistência de versões diferentes na mesma Internet.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"ClientHello anuncia a maior versão suportada","citation":"RFC 8446, seção 4.1.2","trap_note":"Item que atribui o ClientHello ao cliente e o anúncio de versão a ele é Certo. Compare sempre com a versão espelhada do mesmo item, em que o servidor é quem abre a sessão — essa é a errada."}},{"id":"72d2a86c5657","number":113,"stem":25,"statement":"O TLS 1.1 é imune a ataques do tipo man-in-the-middle.","answer":"E","source":{"slug":"STM_17_ANALISTA_TECNICO","ano":2017},"explanation":{"verdict_reason":"Nenhuma versão de TLS torna a conexão imune a um intermediário: a proteção contra o ataque depende de validar corretamente a cadeia de certificados, e o próprio TLS 1.1 é hoje formalmente desaconselhado, por permitir suítes fracas e rebaixamento de versão. Imunidade é uma promessa que protocolo nenhum faz.","distortion_type":"generalizacao","distorted_span":"é imune a ataques do tipo man-in-the-middle","corrected_statement":"O TLS 1.1 não é imune a ataques do tipo man-in-the-middle.","concept":"Nenhuma versão de TLS é imune a MITM","citation":"RFC 8996 (descontinuação de TLS 1.0 e 1.1)","trap_note":"Imune, infalível, impossível de quebrar: absoluto de segurança é praticamente sempre Errado, e o número da versão citado ao lado é isca. Aqui o erro não está no 1.1, está em imune."}},{"id":"25fb9acc5a0c","number":114,"stem":25,"statement":"Nesse protocolo, o conceito de forward secrecy garante que as chaves utilizadas no passado podem ser novamente utilizadas no futuro, com segurança.","answer":"E","source":{"slug":"STM_17_ANALISTA_TECNICO","ano":2017},"explanation":{"verdict_reason":"O sigilo perfeito adiante garante o oposto: chaves de sessão são efêmeras, descartadas ao fim da conexão e jamais reaproveitadas, de modo que comprometer a chave privada de longo prazo do servidor no futuro não permite decifrar o tráfego gravado no passado. Reutilizar chave antiga é justamente o que a propriedade impede.","distortion_type":"inversao","distorted_span":"as chaves utilizadas no passado podem ser novamente utilizadas no futuro","corrected_statement":"Nesse protocolo, o conceito de forward secrecy garante que as chaves utilizadas no passado não podem ser recuperadas nem reutilizadas no futuro, ainda que a chave privada de longo prazo venha a ser comprometida.","concept":"Forward secrecy: chave de sessão efêmera","citation":null,"trap_note":"Forward secrecy protege o passado contra um comprometimento futuro. Se o item fizer a seta apontar para o outro lado — reaproveitar chave, recuperar sessão antiga —, está invertido."}},{"id":"eb54e65612b3","number":110,"stem":26,"statement":"O SSL pode ser empregado para pôr em execução uma VPN que será usada na Internet.","answer":"C","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"VPN é um conceito, não um protocolo: qualquer mecanismo capaz de autenticar as pontas e cifrar o tráfego pode implementá-la. O SSL/TLS faz as duas coisas e dá origem a uma família inteira de produtos — as SSL VPNs, acessadas pelo navegador ou por cliente leve, alternativa comum à VPN IPsec. Empregar SSL para montar VPN na Internet é prática corrente.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SSL/TLS como base de VPN","citation":null,"trap_note":"VPN não é sinônimo de IPsec. IPsec, L2TP, PPTP, SSTP e SSL/TLS aparecem todos como bases válidas de VPN no corpus, e itens que os listam como exemplos são Certo."}},{"id":"7b8f43a8e046","number":74,"stem":27,"statement":"A técnica de compressão não é recomendada ao se utilizar a versão 2 do HTTP sobre o protocolo TLS 1.2.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"Compressão combinada com cifragem vaza informação: o tamanho do texto cifrado passa a depender do conteúdo, e é disso que vivem ataques como o CRIME, que recuperam segredos em cabeçalhos byte a byte. Por isso a especificação do HTTP/2 determina que a compressão do TLS seja desabilitada, e recomendações equivalentes valem para a compressão do próprio HTTP sobre canal cifrado. A prática é desaconselhada, e o item diz exatamente isso.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Compressão sobre TLS vaza conteúdo (CRIME)","citation":"RFC 7540, seção 9.2.1","trap_note":"Item negativo sobre uma prática — não é recomendado, deve ser desabilitado — costuma ser Certo neste tópico; o que é errado é o item negativo sobre uma capacidade da tecnologia. Distinga negar uma prática de negar uma função."}}]}