Pular para o conteúdo principal

Questão de Segurança da Informação — Kerberos — CESPE / CEBRASPE 2024

Segurança da InformaçãoKerberos
Código
ce404034
Banca
CESPE / CEBRASPE
Órgão
CTI
Ano
2024
Cargo
Tecno Jr ( )
Julgue o próximo item, relativos à administração de servidores Windows.   O protocolo de autenticação e autorização KERBEROS utiliza usuário e senha para representar a identidade do usuário.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Kerberos: autenticação baseada em bilhetes

❌ ERRADO. O Kerberos não utiliza usuário e senha para representar a identidade do usuário; ele utiliza bilhetes (tickets) emitidos por um servidor de autenticação confiável (KDC). A senha é usada apenas na fase inicial de autenticação para obter o Ticket Granting Ticket (TGT), mas a identidade é representada pelos tickets, que são a base do protocolo.

O Kerberos é um protocolo de autenticação de rede que permite que clientes e servidores provem sua identidade uns aos outros em uma rede insegura, sem transmitir senhas pela rede. Ele foi desenvolvido no MIT em 1988 e é o método de autenticação padrão no Windows desde o Windows 2000. O protocolo baseia-se em criptografia de chave simétrica e utiliza uma terceira parte confiável, o Centro de Distribuição de Chaves (KDC), que emite bilhetes para autenticar usuários e serviços.

O funcionamento do Kerberos envolve três entidades principais: o cliente, o servidor de autenticação (AS) e o servidor de concessão de bilhetes (TGS). O processo ocorre em etapas:

  1. O usuário envia seu nome de usuário ao AS, que verifica se ele existe no banco de dados do Kerberos.

  2. O AS responde com um Ticket Granting Ticket (TGT), criptografado com a chave secreta do usuário (derivada de sua senha). O usuário decripta o TGT usando sua senha, provando que conhece a senha.

  3. O cliente solicita ao TGS um ticket de serviço para acessar um recurso específico, apresentando o TGT.

  4. O TGS emite um ticket de serviço, que o cliente apresenta ao servidor de destino.

  5. O servidor verifica o ticket e concede acesso.

Assim, a senha é usada apenas para decriptar o TGT na etapa inicial; a identidade do usuário é representada pelos tickets, que contêm informações como o nome do usuário, o endereço IP, o tempo de validade e uma chave de sessão. Os tickets são criptografados com chaves simétricas e não podem ser forjados sem o conhecimento das chaves.

A afirmação da questão confunde o mecanismo de autenticação do Kerberos com outros métodos, como o NTLM, que usa desafio-resposta com senha. No Kerberos, a senha não é transmitida pela rede e não é usada para representar a identidade; os tickets são a representação da identidade autenticada.

NÃO CAIA NESSA!

A banca tenta fazer o candidato acreditar que o Kerberos usa usuário e senha como identidade, quando na verdade ele usa bilhetes. A senha é apenas o segredo inicial para obter o TGT; a identidade é provada por tickets criptografados. Lembre-se: Kerberos = bilhetes, não senhas.

  1. 1Usuário envia nome ao AS
  2. 2AS emite TGT (criptografado)
  3. 3Usuário decripta com a senha
  4. 4Cliente pede ticket ao TGS
  5. 5TGS emite ticket de serviço
  6. 6Servidor valida e concede acesso
LEVEL · soulevel.com.br

Item — ❌ Errado

A afirmação está errada porque o Kerberos não utiliza usuário e senha para representar a identidade do usuário. O protocolo utiliza bilhetes (tickets) para autenticação. A senha é usada apenas na fase inicial para obter o Ticket Granting Ticket (TGT), mas a identidade é representada pelos tickets, que são emitidos pelo KDC e contêm informações criptografadas sobre o usuário e a chave de sessão. Portanto, a identidade é representada por bilhetes, não por usuário e senha.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce404034