Questão de Segurança da Informação — Controle de Acesso à Rede (NAC) — FCC 2025
- Código
- fc150689
- Banca
- FCC
- Órgão
- TRT 15
- Ano
- 2025
- Cargo
- TJ TRT15
- AIPS e DMZ.
- BProxy e Antivírus.
- CIDS e VLANs.
- DNAC e VLANs.
- EFírewall e SIEM.
GabaritoD — NAC e VLANs.
Gabarito: letra D. A solução que atende aos dois requisitos do enunciado — autenticar dispositivos e verificar conformidade antes do acesso, e minimizar ataques internos por segmentação — é a combinação de NAC (Network Access Control) com VLANs: o NAC autentica e avalia a "saúde" do dispositivo (antivírus, patches, configurações), enquanto as VLANs segmentam logicamente a rede, isolando dispositivos não conformes e limitando a propagação de ataques internos.
O NAC (Network Access Control) é uma solução de segurança que controla o acesso à rede, garantindo que apenas dispositivos autenticados e em conformidade com as políticas de segurança possam se conectar. Ele funciona em três etapas principais: autenticação (verifica a identidade do usuário/dispositivo), autorização (determina o que ele pode acessar) e verificação de postura (avalia se o dispositivo atende aos requisitos de segurança, como antivírus atualizado, patches de sistema e configurações de firewall). Dispositivos que não estão em conformidade são colocados em uma VLAN de quarentena, isolados do restante da rede até que sejam corrigidos.
As VLANs (Virtual Local Area Networks) são subgrupos lógicos de uma rede local, criados por software, que permitem segmentar o tráfego independentemente da localização física dos dispositivos. Essa segmentação é fundamental para minimizar o impacto de ataques internos: se um dispositivo comprometido estiver em uma VLAN, o atacante não consegue acessar diretamente outras VLANs, pois o tráfego entre elas é controlado por roteamento e políticas de firewall. Assim, a combinação NAC + VLANs atende exatamente ao que o Tribunal deseja: controle de acesso rigoroso e contenção de ameaças internas.
A banca explora a confusão entre as funções de cada ferramenta de segurança. O candidato que não domina os conceitos pode escolher opções como IPS + DMZ ou IDS + VLANs, mas a chave está em identificar qual solução autentica e verifica conformidade (NAC) e qual segmenta a rede (VLANs). O NAC é a única alternativa que faz a verificação de postura do dispositivo antes de liberar o acesso, e as VLANs são o mecanismo clássico de segmentação lógica.
A banca troca o papel do IDS pelo do NAC. O IDS (Sistema de Detecção de Intrusão) é passivo: apenas monitora e alerta sobre atividades suspeitas, mas não bloqueia nem autentica dispositivos. Já o NAC é ativo: autentica, avalia a conformidade e decide se o dispositivo pode acessar a rede. Muitos candidatos confundem IDS com NAC por ambos lidarem com segurança de rede, mas a função de controle de acesso é exclusiva do NAC.
IPS e DMZ. O IPS (Intrusion Prevention System) detecta e bloqueia ataques ativamente, mas não autentica dispositivos nem verifica conformidade com políticas de segurança. A DMZ (Zona Desmilitarizada) é uma rede intermediária entre a rede interna e a externa, usada para hospedar servidores públicos (Web, DNS), mas não segmenta a rede interna para conter ataques internos. A combinação não atende aos requisitos de autenticação prévia e segmentação interna.
Proxy e Antivírus. O proxy atua como intermediário entre clientes e servidores, controlando o tráfego de saída e implementando políticas de acesso à internet, mas não autentica dispositivos na rede nem verifica sua conformidade. O antivírus protege contra malware, mas não controla o acesso à rede nem segmenta o tráfego. A combinação não resolve a necessidade de controle de acesso prévio e segmentação.
IDS e VLANs. O IDS (Intrusion Detection System) é passivo: monitora o tráfego e gera alertas sobre atividades suspeitas, mas não bloqueia nem autentica dispositivos. As VLANs segmentam a rede, mas sem o NAC não há verificação de conformidade nem autenticação prévia. A combinação atende apenas à segmentação, faltando o controle de acesso.
NAC e VLANs. O NAC autentica dispositivos e verifica sua conformidade com as políticas de segurança antes de permitir o acesso à rede, colocando dispositivos não conformes em VLAN de quarentena. As VLANs segmentam logicamente a rede, isolando dispositivos e limitando a propagação de ataques internos. Essa combinação atende exatamente aos dois requisitos do enunciado: autenticação/conformidade e segmentação para minimizar ataques internos.
Firewall e SIEM. O firewall controla o tráfego de rede com base em regras (endereços, portas, protocolos), mas não autentica dispositivos nem verifica conformidade. O SIEM (Security Information and Event Management) correlaciona eventos e gera alertas, mas não controla o acesso nem segmenta a rede. A combinação é útil para monitoramento e filtragem, mas não resolve o controle de acesso prévio.
Gabarito: letra D — NAC + VLANs é a solução que autentica e avalia dispositivos antes do acesso e segmenta a rede para conter ataques internos.
Link permanente: /questoes/fc150689