Pular para o conteúdo principal

Questão de Segurança da Informação — Controle de Acesso à Rede (NAC) — FCC 2025

Segurança da InformaçãoControle de Acesso à Rede (NAC)
Código
fc150689
Banca
FCC
Órgão
TRT 15
Ano
2025
Cargo
TJ TRT15
Um Tribunal planeja garantir que todos os dispositivos conectados à sua rede sejam devidamente autenticados e estejam em conformidade com as políticas de segurança antes de permitir o acesso. Além disso, deseja minimizar o impacto de possíveis ataques internos através de segmentação de rede.   Nesse contexto, a solução adequada é utilizar
  1. AIPS e DMZ.
  2. BProxy e Antivírus.
  3. CIDS e VLANs.
  4. DNAC e VLANs.
  5. EFírewall e SIEM.
Revelar gabarito e comentário

GabaritoD — NAC e VLANs.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso à Rede (NAC) e Segmentação com VLANs

Gabarito: letra D. A solução que atende aos dois requisitos do enunciado — autenticar dispositivos e verificar conformidade antes do acesso, e minimizar ataques internos por segmentação — é a combinação de NAC (Network Access Control) com VLANs: o NAC autentica e avalia a "saúde" do dispositivo (antivírus, patches, configurações), enquanto as VLANs segmentam logicamente a rede, isolando dispositivos não conformes e limitando a propagação de ataques internos.

O NAC (Network Access Control) é uma solução de segurança que controla o acesso à rede, garantindo que apenas dispositivos autenticados e em conformidade com as políticas de segurança possam se conectar. Ele funciona em três etapas principais: autenticação (verifica a identidade do usuário/dispositivo), autorização (determina o que ele pode acessar) e verificação de postura (avalia se o dispositivo atende aos requisitos de segurança, como antivírus atualizado, patches de sistema e configurações de firewall). Dispositivos que não estão em conformidade são colocados em uma VLAN de quarentena, isolados do restante da rede até que sejam corrigidos.

As VLANs (Virtual Local Area Networks) são subgrupos lógicos de uma rede local, criados por software, que permitem segmentar o tráfego independentemente da localização física dos dispositivos. Essa segmentação é fundamental para minimizar o impacto de ataques internos: se um dispositivo comprometido estiver em uma VLAN, o atacante não consegue acessar diretamente outras VLANs, pois o tráfego entre elas é controlado por roteamento e políticas de firewall. Assim, a combinação NAC + VLANs atende exatamente ao que o Tribunal deseja: controle de acesso rigoroso e contenção de ameaças internas.

A banca explora a confusão entre as funções de cada ferramenta de segurança. O candidato que não domina os conceitos pode escolher opções como IPS + DMZ ou IDS + VLANs, mas a chave está em identificar qual solução autentica e verifica conformidade (NAC) e qual segmenta a rede (VLANs). O NAC é a única alternativa que faz a verificação de postura do dispositivo antes de liberar o acesso, e as VLANs são o mecanismo clássico de segmentação lógica.

NÃO CAIA NESSA!

A banca troca o papel do IDS pelo do NAC. O IDS (Sistema de Detecção de Intrusão) é passivo: apenas monitora e alerta sobre atividades suspeitas, mas não bloqueia nem autentica dispositivos. Já o NAC é ativo: autentica, avalia a conformidade e decide se o dispositivo pode acessar a rede. Muitos candidatos confundem IDS com NAC por ambos lidarem com segurança de rede, mas a função de controle de acesso é exclusiva do NAC.

Controle de acesso à rede
  • 1NAC (Network Access Control)
    • Autentica o dispositivo
    • Verifica conformidade (postura)
    • Decide o acesso
    • Não conforme → VLAN de quarentena
  • 2VLANs
    • Segmentação lógica da rede
    • Isola dispositivos
    • Limita propagação de ataques internos
  • 3Ferramentas que NÃO fazem controle de acesso
    • IDS (passivo: só monitora)
    • IPS (bloqueia, mas não autentica)
    • Firewall (filtra tráfego, não autentica)
    • SIEM (correlaciona eventos)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

IPS e DMZ. O IPS (Intrusion Prevention System) detecta e bloqueia ataques ativamente, mas não autentica dispositivos nem verifica conformidade com políticas de segurança. A DMZ (Zona Desmilitarizada) é uma rede intermediária entre a rede interna e a externa, usada para hospedar servidores públicos (Web, DNS), mas não segmenta a rede interna para conter ataques internos. A combinação não atende aos requisitos de autenticação prévia e segmentação interna.

Alternativa B — ❌ Incorreta

Proxy e Antivírus. O proxy atua como intermediário entre clientes e servidores, controlando o tráfego de saída e implementando políticas de acesso à internet, mas não autentica dispositivos na rede nem verifica sua conformidade. O antivírus protege contra malware, mas não controla o acesso à rede nem segmenta o tráfego. A combinação não resolve a necessidade de controle de acesso prévio e segmentação.

Alternativa C — ❌ Incorreta

IDS e VLANs. O IDS (Intrusion Detection System) é passivo: monitora o tráfego e gera alertas sobre atividades suspeitas, mas não bloqueia nem autentica dispositivos. As VLANs segmentam a rede, mas sem o NAC não há verificação de conformidade nem autenticação prévia. A combinação atende apenas à segmentação, faltando o controle de acesso.

Alternativa D — ✅ Correta ⟵ GABARITO

NAC e VLANs. O NAC autentica dispositivos e verifica sua conformidade com as políticas de segurança antes de permitir o acesso à rede, colocando dispositivos não conformes em VLAN de quarentena. As VLANs segmentam logicamente a rede, isolando dispositivos e limitando a propagação de ataques internos. Essa combinação atende exatamente aos dois requisitos do enunciado: autenticação/conformidade e segmentação para minimizar ataques internos.

Alternativa E — ❌ Incorreta

Firewall e SIEM. O firewall controla o tráfego de rede com base em regras (endereços, portas, protocolos), mas não autentica dispositivos nem verifica conformidade. O SIEM (Security Information and Event Management) correlaciona eventos e gera alertas, mas não controla o acesso nem segmenta a rede. A combinação é útil para monitoramento e filtragem, mas não resolve o controle de acesso prévio.

Gabarito: letra D — NAC + VLANs é a solução que autentica e avalia dispositivos antes do acesso e segmenta a rede para conter ataques internos.

Link permanente: /questoes/fc150689