Pular para o conteúdo principal

Questão de Segurança da Informação — Protocolos Seguros para Redes Sem Fio e Controle de Acesso (WPA, WPA2, WEP, EAP, 802.1X) — FCC 2024

Segurança da InformaçãoProtocolos Seguros para Redes Sem Fio e Controle de Acesso (WPA, WPA2, WEP, EAP, 802.1X)
Código
fc147357
Banca
FCC
Órgão
TRT 7
Ano
2024
Cargo
AJ TRT7
Para garantir que todos os disposilivos que se conectam à sua rede Wi-Fi passem por uma autenticação rigorosa para evitar acesso não autorizado, uma organização deve utilizar
  1. AWPA2-Enterprise sem uso de servidores RADIUS.
  2. BWPA2 com uma chave PSK compartilhada entre todos os dispositivos.
  3. CWPA2-Enterprise com EAP-TLS.
  4. DWPA com autenticação via EAP-MD5.
  5. EWEP com autenticação de chave compartilhada.
Revelar gabarito e comentário

GabaritoC — WPA2-Enterprise com EAP-TLS.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Autenticação em redes Wi-Fi: WPA2-Enterprise e EAP-TLS

Gabarito: letra C. Para garantir autenticação rigorosa de cada dispositivo em uma rede Wi-Fi corporativa, é necessário o modo WPA2-Enterprise, que utiliza o padrão IEEE 802.1X para controle de acesso baseado em porta, permitindo autenticação individual por usuário/dispositivo. Dentre os métodos EAP, o EAP-TLS é o mais seguro, pois exige certificados digitais tanto no servidor quanto no cliente, estabelecendo autenticação mútua e robusta contra acessos não autorizados.

O WPA2-Enterprise é a solução corporativa para redes sem fio, pois delega a autenticação a um servidor central, tipicamente um servidor RADIUS, que valida as credenciais de cada usuário ou dispositivo individualmente. Isso contrasta com o modo WPA2-Personal (ou WPA2-PSK), onde uma única chave pré-compartilhada é usada por todos, o que não oferece autenticação individual e é vulnerável a ataques de força bruta ou vazamento da chave. O padrão IEEE 802.1X, mencionado no contexto, é a base técnica para esse controle de acesso: ele define um mecanismo de autenticação para dispositivos que desejam se conectar a uma LAN ou rede sem fio, funcionando como um portão lógico que só libera o acesso após a validação das credenciais.

O EAP-TLS (Extensible Authentication Protocol - Transport Layer Security) é considerado o método mais seguro dentro do 802.1X, pois utiliza certificados digitais em ambas as extremidades: o servidor apresenta um certificado para provar sua identidade, e o cliente também deve apresentar um certificado, garantindo autenticação mútua. Isso elimina ataques de homem-no-meio e garante que apenas dispositivos com certificados válidos, emitidos por uma autoridade certificadora confiável, possam acessar a rede. Em contraste, métodos como EAP-MD5 são considerados fracos, pois não oferecem autenticação mútua e são vulneráveis a ataques de dicionário.

A escolha da alternativa correta envolve entender a hierarquia de segurança dos protocolos Wi-Fi: o WEP é obsoleto e facilmente quebrável; o WPA com TKIP corrigiu falhas do WEP, mas ainda é vulnerável; o WPA2 com AES/CCMP é o padrão robusto, mas sua segurança depende do modo de autenticação. No modo Enterprise, a autenticação é centralizada e individualizada, enquanto no modo Personal (PSK), a segurança depende de uma única chave compartilhada. Para uma organização que exige autenticação rigorosa de cada dispositivo, o WPA2-Enterprise com EAP-TLS é a combinação ideal, pois combina criptografia forte (AES) com autenticação individual baseada em certificados.

A pegadinha da questão está em distinguir o modo Enterprise do modo Personal e identificar qual método EAP oferece a autenticação mais rigorosa. O candidato pode ser tentado a escolher WPA2 com PSK (alternativa B) por ser comum em redes domésticas, mas isso não atende ao requisito de autenticação individual. Da mesma forma, WPA com EAP-MD5 (alternativa D) usa um método EAP, porém fraco e sem autenticação mútua. A alternativa C é a única que combina o modo Enterprise com o método EAP mais seguro, o EAP-TLS, que exige certificados digitais para ambos os lados, garantindo a autenticação rigorosa desejada.

Segurança Wi-Fi
  • 1Protocolos (evolução)
    • WEP (obsoleto)
    • WPA (TKIP, vulnerável)
    • WPA2 (AES/CCMP)
    • WPA3
  • 2Modos de autenticação
    • Personal (PSK)
      • Chave única compartilhada
      • Sem autenticação individual
    • Enterprise (802.1X)
      • Servidor RADIUS central
      • Autenticação individual
      • Métodos EAP
        • EAP-TLS (certificados mútuos)
        • EAP-PEAP / EAP-TTLS
        • EAP-MD5 (fraco, sem mútua)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que WPA2-Enterprise pode ser usado sem servidores RADIUS. Isso é incorreto, pois o modo Enterprise depende de um servidor de autenticação central, como o RADIUS, para validar as credenciais de cada usuário. Sem o servidor RADIUS, não há como implementar a autenticação individualizada que caracteriza o WPA2-Enterprise; a alternativa confunde o modo Enterprise com o modo Personal, onde a autenticação é feita localmente com uma chave compartilhada.

Alternativa B — ❌ Incorreta

Propõe WPA2 com uma chave PSK compartilhada entre todos os dispositivos. Isso descreve o modo WPA2-Personal, que não oferece autenticação individual: qualquer pessoa que conheça a chave pode acessar a rede, e a chave é a mesma para todos. Para uma organização que exige autenticação rigorosa de cada dispositivo, essa abordagem é insuficiente, pois não permite identificar ou controlar individualmente quem acessa a rede. A alternativa confunde o modo Personal com o Enterprise, que é o adequado para o cenário descrito.

Alternativa C — ✅ Correta ⟵ GABARITO

WPA2-Enterprise com EAP-TLS é a solução correta. O modo Enterprise utiliza o padrão IEEE 802.1X para autenticação centralizada, e o EAP-TLS é o método mais seguro, pois exige certificados digitais tanto no servidor quanto no cliente, garantindo autenticação mútua. Isso atende perfeitamente ao requisito de autenticação rigorosa de cada dispositivo, pois apenas dispositivos com certificados válidos podem acessar a rede, e cada usuário é autenticado individualmente.

Alternativa D — ❌ Incorreta

WPA com autenticação via EAP-MD5 é uma opção incorreta. Embora use um método EAP, o EAP-MD5 é considerado fraco e inseguro: ele não oferece autenticação mútua (apenas o cliente é autenticado, não o servidor), é vulnerável a ataques de dicionário e não utiliza criptografia forte. Além disso, o WPA (primeira versão) usa TKIP, que já foi comprometido. A alternativa combina tecnologias antigas e inseguras, não atendendo ao requisito de autenticação rigorosa.

Alternativa E — ❌ Incorreta

WEP com autenticação de chave compartilhada é totalmente obsoleto e inseguro. O WEP possui vulnerabilidades graves que permitem que a chave seja facilmente quebrada, e a autenticação de chave compartilhada é fraca, podendo ser comprometida. O WEP não oferece autenticação individual nem criptografia robusta, sendo completamente inadequado para uma organização que exige autenticação rigorosa. A alternativa ignora todas as evoluções de segurança implementadas no WPA, WPA2 e WPA3.

NÃO CAIA NESSA!

A banca explora a confusão entre os modos Personal (PSK) e Enterprise (802.1X/RADIUS). O candidato pode achar que WPA2 com PSK (alternativa B) é suficiente, mas o enunciado pede autenticação rigorosa de cada dispositivo, o que só o modo Enterprise oferece. Além disso, a alternativa D usa EAP-MD5, que é um método EAP, mas fraco — a banca testa se o candidato sabe diferenciar os métodos EAP e identificar o EAP-TLS como o mais seguro.

PEGA ESSA DICA!

Para questões sobre segurança Wi-Fi, lembre-se da hierarquia: WEP < WPA < WPA2 < WPA3. Dentro do WPA2, distinga Personal (PSK, chave única) de Enterprise (802.1X, autenticação individual). No modo Enterprise, o EAP-TLS é o método mais seguro (certificados mútuos), seguido por EAP-PEAP e EAP-TTLS. EAP-MD5 e EAP-LEAP são fracos e devem ser evitados. Essa hierarquia resolve a maioria das questões sobre o tema.

Gabarito: letra C

Link permanente: /questoes/fc147357