Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados de Protocolos Seguros — FCC 2026

Segurança da InformaçãoTópicos Mesclados de Protocolos Seguros
Código
fc141834
Banca
FCC
Órgão
MPE SE
Ano
2026
Cargo
Ana ( )

Durante uma auditoria de segurança foi descoberto que um invasor estabeleceu, persistentemente, um ataque man-in-the-middle através de uma sequência sofisticada: inicialmente, explorou uma vulnerabilidade de MAC Spoofing para burlar a lista de controle de acesso; em seguida, realizou ARP Poisoning para se posicionar como intermediário nas comunicações; e, finalmente, utilizou Access Point Spoofing para redirecionar vítimas para um portal falso de autenticação.

 

Considerando os possíveis mecanismos de defesa e protocolos de segurança wireless, a correlação correta entre as contramedidas técnicas e as vulnerabilidades exploradas são:

  1. AMAC Spoofing: Autenticação 802.1X com EAP-TLS; ARP Poisoning: entradas estáticas ARP; Access Point Spoofing: WPA3 Enterprise com verificação de certificado do servidor.
  2. BMAC Spoofing: Filtragem MAC por lista branca; ARP Poisoning: Monitoramento de tabelas ARP com detecção de duplicatas; Access Point Spoofing: Ocultação do SSID.
  3. CMAC Spoofing: Desabilitação do WPS; ARP Poisoning: aumentar o timeout do cache ARP; Access Point Spoofing: WEP com chave rotativa.
  4. DMAC Spoofing: IP Source Guard; ARP Poisoning: DHCP Snooping; Access Point Spoofing: Autenticação compartilhada WPA-PSK.
  5. EMAC Spoofing: Redução de potência do sinal; ARP Poisoning: Configuração de VLAN por porta; Access Point Spoofing: Broadcast de SSID.
Revelar gabarito e comentário

GabaritoA — MAC Spoofing: Autenticação 802.1X com EAP-TLS; ARP Poisoning: entradas estáticas ARP; Access Point Spoofing: WPA3 Enterprise com verificação de certificado do servidor.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em Redes Sem Fio: Contramedidas para MAC Spoofing, ARP Poisoning e Access Point Spoofing

Gabarito: letra A. A alternativa correta correlaciona cada ataque à sua contramedida técnica mais robusta: MAC Spoofing é neutralizado pela Autenticação 802.1X com EAP-TLS (que exige certificado digital, tornando inútil a clonagem do MAC); ARP Poisoning é combatido com entradas estáticas ARP (que ignoram mensagens ARP dinâmicas falsas); e Access Point Spoofing é mitigado pelo WPA3 Enterprise com verificação de certificado do servidor (que exige que o AP prove sua identidade antes de receber credenciais). A questão exige conhecimento técnico de protocolos de autenticação e defesas de camada 2, não apenas decoreba de siglas.

O cenário descreve um ataque man-in-the-middle (MitM) em três etapas, cada uma explorando uma vulnerabilidade distinta. Para entender a resposta, é preciso compreender o que cada ataque faz e por que determinada defesa funciona — e, principalmente, por que outras defesas aparentemente plausíveis não funcionam. Vamos analisar cada vulnerabilidade em profundidade.

1. MAC Spoofing: O endereço MAC (Media Access Control) é um identificador físico gravado na placa de rede, mas pode ser alterado via software. O invasor "escuta" o tráfego, identifica um MAC legítimo e o clona para se passar por um dispositivo autorizado, burlando listas de controle de acesso baseadas em MAC. A defesa correta não é filtrar MACs (isso é segurança por obscuridade, facilmente contornada), mas sim autenticar o dispositivo de forma robusta, exigindo um certificado digital. O padrão 802.1X com EAP-TLS faz exatamente isso: o cliente precisa apresentar um certificado válido, e o servidor RADIUS valida a identidade. Sem o certificado, clonar o MAC é inútil.

2. ARP Poisoning: O protocolo ARP (Address Resolution Protocol) associa endereços IP a endereços MAC. No ataque, o invasor envia mensagens ARP falsas, dizendo que o MAC dele é o do gateway, interceptando o tráfego. A defesa correta é fixar as entradas ARP estaticamente (ou usar Dynamic ARP Inspection - DAI), fazendo com que o sistema ignore mensagens ARP dinâmicas falsas. Entradas estáticas garantem que o MAC do gateway seja sempre o correto, impedindo a interceptação.

3. Access Point Spoofing (Evil Twin): O invasor cria um ponto de acesso falso com o mesmo SSID da rede legítima, enganando usuários para que se conectem a ele e roubando suas credenciais. A defesa correta é WPA3 Enterprise com verificação de certificado do servidor. No modo Enterprise, o cliente exige que o AP prove sua identidade por meio de um certificado digital antes de enviar qualquer credencial. Como o invasor não possui o certificado legítimo, a conexão é abortada, impedindo o roubo de senhas.

A tabela abaixo resume a correlação correta entre ataque e defesa:

Ataque

Defesa Correta

Por que funciona

MAC Spoofing

Autenticação 802.1X com EAP-TLS

Exige certificado digital, tornando a clonagem de MAC inútil

ARP Poisoning

Entradas estáticas ARP (ou DAI)

Ignora mensagens ARP dinâmicas falsas

Access Point Spoofing

WPA3 Enterprise com verificação de certificado do servidor

Exige que o AP prove sua identidade antes de receber credenciais

A pegadinha central desta questão é a falsa sensação de segurança de medidas como filtragem MAC, ocultação de SSID e WEP. Essas medidas são facilmente contornadas e não oferecem proteção real contra ataques sofisticados. A banca explora exatamente essa confusão, apresentando defesas "caseiras" como se fossem soluções corporativas robustas.

NÃO CAIA NESSA!

A banca adora apresentar filtragem MAC como defesa contra MAC Spoofing, mas isso é um paradoxo: o ataque existe justamente para burlar essa filtragem. Da mesma forma, ocultar o SSID não protege contra Evil Twin, pois o invasor pode criar um AP falso com SSID oculto também. E WEP é um protocolo obsoleto e quebrado, nunca uma solução de segurança atual. Fique atento a essas armadilhas clássicas!

1MAC Spoofing
Defesa: 802.1X com EAP-TLS
Exige certificado digital
2ARP Poisoning
Defesa: entradas ARP estáticas
Ignora respostas ARP falsas
3Access Point Spoofing
Defesa: WPA3 Enterprise
Verifica certificado do servidor
Ataques MitM em redes sem fio
LEVELsoulevel.com.br
Ataques MitM em redes sem fio: MAC Spoofing (Defesa: 802.1X com EAP-TLS, Exige certificado digital); ARP Poisoning (Defesa: entradas ARP estáticas, Ignora respostas ARP falsas); Access Point Spoofing (Defesa: WPA3 Enterprise, Verifica certificado do servidor)

Alternativa A — ✅ Correta ⟵ GABARITO

A alternativa A correlaciona corretamente cada ataque à sua defesa robusta: MAC Spoofing é neutralizado pela Autenticação 802.1X com EAP-TLS, que exige certificado digital do cliente, tornando a clonagem de MAC inútil; ARP Poisoning é combatido com entradas estáticas ARP, que ignoram mensagens ARP dinâmicas falsas; e Access Point Spoofing é mitigado pelo WPA3 Enterprise com verificação de certificado do servidor, que exige que o AP prove sua identidade antes de receber credenciais. Essa é a única alternativa que apresenta defesas tecnicamente corretas e robustas para cada vulnerabilidade.

Alternativa B — ❌ Incorreta

A alternativa B sugere Filtragem MAC por lista branca para evitar MAC Spoofing, o que é um paradoxo: a falsificação de MAC existe exatamente para burlar a filtragem de MAC. Além disso, Ocultação do SSID não protege contra Access Point Spoofing, pois o invasor pode simplesmente criar um AP falso com o SSID oculto também. A alternativa falha ao propor defesas baseadas em segurança por obscuridade, que não resistem a ataques sofisticados.

Alternativa C — ❌ Incorreta

A alternativa C sugere Desabilitação do WPS para evitar MAC Spoofing, o que é incorreto: o WPS (Wi-Fi Protected Setup) é um mecanismo de configuração simplificada, e desabilitá-lo protege contra ataques de força bruta no PIN, mas não tem relação com a falsificação de MAC. Além disso, aumentar o timeout do cache ARP não impede o ARP Poisoning, pois o invasor pode continuar enviando mensagens ARP falsas. E WEP com chave rotativa é um protocolo obsoleto e quebrado, nunca uma solução de segurança atual.

Alternativa D — ❌ Incorreta

A alternativa D sugere IP Source Guard para evitar MAC Spoofing, o que é parcialmente correto, mas não é a defesa mais robusta. O DHCP Snooping é excelente para evitar servidores DHCP falsos, mas a defesa direta contra ARP Poisoning é o DAI (Dynamic ARP Inspection), que trabalha junto com o snooping. O erro fatal aqui é o WPA-PSK para defender contra Access Point Spoofing: no PSK (chave pré-compartilhada), o usuário não verifica o certificado do AP, caindo facilmente no golpe do Evil Twin.

Alternativa E — ❌ Incorreta

A alternativa E sugere Redução de potência do sinal para evitar MAC Spoofing, o que é um ajuste físico que não impede a falsificação de MAC. Configuração de VLAN por porta é uma medida de segmentação de rede, mas não impede o ARP Poisoning caso o invasor já esteja na mesma sub-rede. E Broadcast de SSID é uma configuração de visibilidade da rede, que não protege contra Access Point Spoofing. A alternativa apresenta medidas que não atacam diretamente as vulnerabilidades exploradas.

Gabarito: letra A

Link permanente: /questoes/fc141834