Questão de Segurança da Informação — Tópicos Mesclados de Protocolos Seguros — FCC 2026
Segurança da Informação›Tópicos Mesclados de Protocolos Seguros
Código
fc141834
Banca
FCC
Órgão
MPE SE
Ano
2026
Cargo
Ana ( )
Durante uma auditoria de segurança foi descoberto que um invasor estabeleceu, persistentemente, um ataque man-in-the-middle através de uma sequência sofisticada: inicialmente, explorou uma vulnerabilidade de MAC Spoofing para burlar a lista de controle de acesso; em seguida, realizou ARP Poisoning para se posicionar como intermediário nas comunicações; e, finalmente, utilizou Access Point Spoofing para redirecionar vítimas para um portal falso de autenticação.
Considerando os possíveis mecanismos de defesa e protocolos de segurança wireless, a correlação correta entre as contramedidas técnicas e as vulnerabilidades exploradas são:
AMAC Spoofing: Autenticação 802.1X com EAP-TLS; ARP Poisoning: entradas estáticas ARP; Access Point Spoofing: WPA3 Enterprise com verificação de certificado do servidor.
BMAC Spoofing: Filtragem MAC por lista branca; ARP Poisoning: Monitoramento de tabelas ARP com detecção de duplicatas; Access Point Spoofing: Ocultação do SSID.
CMAC Spoofing: Desabilitação do WPS; ARP Poisoning: aumentar o timeout do cache ARP; Access Point Spoofing: WEP com chave rotativa.
DMAC Spoofing: IP Source Guard; ARP Poisoning: DHCP Snooping; Access Point Spoofing: Autenticação compartilhada WPA-PSK.
EMAC Spoofing: Redução de potência do sinal; ARP Poisoning: Configuração de VLAN por porta; Access Point Spoofing:Broadcast de SSID.
Revelar gabarito e comentário▾
GabaritoA — MAC Spoofing: Autenticação 802.1X com EAP-TLS; ARP Poisoning: entradas estáticas ARP; Access Point Spoofing: WPA3 Enterprise com verificação de certificado do servidor.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Segurança em Redes Sem Fio: Contramedidas para MAC Spoofing, ARP Poisoning e Access Point Spoofing
Gabarito: letra A. A alternativa correta correlaciona cada ataque à sua contramedida técnica mais robusta: MAC Spoofing é neutralizado pela Autenticação 802.1X com EAP-TLS (que exige certificado digital, tornando inútil a clonagem do MAC); ARP Poisoning é combatido com entradas estáticas ARP (que ignoram mensagens ARP dinâmicas falsas); e Access Point Spoofing é mitigado pelo WPA3 Enterprise com verificação de certificado do servidor (que exige que o AP prove sua identidade antes de receber credenciais). A questão exige conhecimento técnico de protocolos de autenticação e defesas de camada 2, não apenas decoreba de siglas.
O cenário descreve um ataque man-in-the-middle (MitM) em três etapas, cada uma explorando uma vulnerabilidade distinta. Para entender a resposta, é preciso compreender o que cada ataque faz e por que determinada defesa funciona — e, principalmente, por que outras defesas aparentemente plausíveis não funcionam. Vamos analisar cada vulnerabilidade em profundidade.
1. MAC Spoofing: O endereço MAC (Media Access Control) é um identificador físico gravado na placa de rede, mas pode ser alterado via software. O invasor "escuta" o tráfego, identifica um MAC legítimo e o clona para se passar por um dispositivo autorizado, burlando listas de controle de acesso baseadas em MAC. A defesa correta não é filtrar MACs (isso é segurança por obscuridade, facilmente contornada), mas sim autenticar o dispositivo de forma robusta, exigindo um certificado digital. O padrão 802.1X com EAP-TLS faz exatamente isso: o cliente precisa apresentar um certificado válido, e o servidor RADIUS valida a identidade. Sem o certificado, clonar o MAC é inútil.
2. ARP Poisoning: O protocolo ARP (Address Resolution Protocol) associa endereços IP a endereços MAC. No ataque, o invasor envia mensagens ARP falsas, dizendo que o MAC dele é o do gateway, interceptando o tráfego. A defesa correta é fixar as entradas ARP estaticamente (ou usar Dynamic ARP Inspection - DAI), fazendo com que o sistema ignore mensagens ARP dinâmicas falsas. Entradas estáticas garantem que o MAC do gateway seja sempre o correto, impedindo a interceptação.
3. Access Point Spoofing (Evil Twin): O invasor cria um ponto de acesso falso com o mesmo SSID da rede legítima, enganando usuários para que se conectem a ele e roubando suas credenciais. A defesa correta é WPA3 Enterprise com verificação de certificado do servidor. No modo Enterprise, o cliente exige que o AP prove sua identidade por meio de um certificado digital antes de enviar qualquer credencial. Como o invasor não possui o certificado legítimo, a conexão é abortada, impedindo o roubo de senhas.
A tabela abaixo resume a correlação correta entre ataque e defesa:
Ataque
Defesa Correta
Por que funciona
MAC Spoofing
Autenticação 802.1X com EAP-TLS
Exige certificado digital, tornando a clonagem de MAC inútil
ARP Poisoning
Entradas estáticas ARP (ou DAI)
Ignora mensagens ARP dinâmicas falsas
Access Point Spoofing
WPA3 Enterprise com verificação de certificado do servidor
Exige que o AP prove sua identidade antes de receber credenciais
A pegadinha central desta questão é a falsa sensação de segurança de medidas como filtragem MAC, ocultação de SSID e WEP. Essas medidas são facilmente contornadas e não oferecem proteção real contra ataques sofisticados. A banca explora exatamente essa confusão, apresentando defesas "caseiras" como se fossem soluções corporativas robustas.
NÃO CAIA NESSA!
A banca adora apresentar filtragem MAC como defesa contra MAC Spoofing, mas isso é um paradoxo: o ataque existe justamente para burlar essa filtragem. Da mesma forma, ocultar o SSID não protege contra Evil Twin, pois o invasor pode criar um AP falso com SSID oculto também. E WEP é um protocolo obsoleto e quebrado, nunca uma solução de segurança atual. Fique atento a essas armadilhas clássicas!
Ataques MitM em redes sem fio: MAC Spoofing (Defesa: 802.1X com EAP-TLS, Exige certificado digital); ARP Poisoning (Defesa: entradas ARP estáticas, Ignora respostas ARP falsas); Access Point Spoofing (Defesa: WPA3 Enterprise, Verifica certificado do servidor)
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa A correlaciona corretamente cada ataque à sua defesa robusta: MAC Spoofing é neutralizado pela Autenticação 802.1X com EAP-TLS, que exige certificado digital do cliente, tornando a clonagem de MAC inútil; ARP Poisoning é combatido com entradas estáticas ARP, que ignoram mensagens ARP dinâmicas falsas; e Access Point Spoofing é mitigado pelo WPA3 Enterprise com verificação de certificado do servidor, que exige que o AP prove sua identidade antes de receber credenciais. Essa é a única alternativa que apresenta defesas tecnicamente corretas e robustas para cada vulnerabilidade.
Alternativa B — ❌ Incorreta
A alternativa B sugere Filtragem MAC por lista branca para evitar MAC Spoofing, o que é um paradoxo: a falsificação de MAC existe exatamente para burlar a filtragem de MAC. Além disso, Ocultação do SSID não protege contra Access Point Spoofing, pois o invasor pode simplesmente criar um AP falso com o SSID oculto também. A alternativa falha ao propor defesas baseadas em segurança por obscuridade, que não resistem a ataques sofisticados.
Alternativa C — ❌ Incorreta
A alternativa C sugere Desabilitação do WPS para evitar MAC Spoofing, o que é incorreto: o WPS (Wi-Fi Protected Setup) é um mecanismo de configuração simplificada, e desabilitá-lo protege contra ataques de força bruta no PIN, mas não tem relação com a falsificação de MAC. Além disso, aumentar o timeout do cache ARP não impede o ARP Poisoning, pois o invasor pode continuar enviando mensagens ARP falsas. E WEP com chave rotativa é um protocolo obsoleto e quebrado, nunca uma solução de segurança atual.
Alternativa D — ❌ Incorreta
A alternativa D sugere IP Source Guard para evitar MAC Spoofing, o que é parcialmente correto, mas não é a defesa mais robusta. O DHCP Snooping é excelente para evitar servidores DHCP falsos, mas a defesa direta contra ARP Poisoning é o DAI (Dynamic ARP Inspection), que trabalha junto com o snooping. O erro fatal aqui é o WPA-PSK para defender contra Access Point Spoofing: no PSK (chave pré-compartilhada), o usuário não verifica o certificado do AP, caindo facilmente no golpe do Evil Twin.
Alternativa E — ❌ Incorreta
A alternativa E sugere Redução de potência do sinal para evitar MAC Spoofing, o que é um ajuste físico que não impede a falsificação de MAC. Configuração de VLAN por porta é uma medida de segmentação de rede, mas não impede o ARP Poisoning caso o invasor já esteja na mesma sub-rede. E Broadcast de SSID é uma configuração de visibilidade da rede, que não protege contra Access Point Spoofing. A alternativa apresenta medidas que não atacam diretamente as vulnerabilidades exploradas.