Pular para o conteúdo principal

Questão de Segurança da Informação — Protocolos Seguros para Redes Sem Fio e Controle de Acesso (WPA, WPA2, WEP, EAP, 802.1X) — FCC 2025

Segurança da InformaçãoProtocolos Seguros para Redes Sem Fio e Controle de Acesso (WPA, WPA2, WEP, EAP, 802.1X)
Código
fc150737
Banca
FCC
Órgão
TRT 2
Ano
2025
Cargo
AJ TRT2

Um analista de segurança de um Tribunal está investigando um possível acesso não autorizado à rede Wi-Fi interna. Durante a análise de pacotes capturados, ele identificou um fluxo de autenticação, conforme o log:

  1.     Cliente (STA) -> AP: EAPOL-Start
  2.     AP -> Cliente (STA): EAP-Request/Identity
  3.     Cliente (STA) -> AP: EAP-Response/Identity
  4.     AP -> Servidor RADIUS: Encapsula EAP-Response/Identity no RADIUS
  5.     Servidor RADIUS -> AP: EAP-Request/TLS Start
  6.     AP -> Cliente (STA): Encaminha EAP-Request/TLS Start
  7.     Cliente (STA) -> AP: EAP-Response/TLS Client Hello
  8.     AP -> Servidor RADIUS: Encapsula EAP-Response/TLS Client Hello no RADIUS

Com base na análise do fluxo, o analista concluiu que

  1. Aa rede opera com WPA2-PSK, indicado pelo fluxo simplificado de autenticação.
  2. Bo servidor RADIUS solicitou através do protocolo TCP o certificado do cliente para completar a autenticação.
  3. Co processo utiliza EAP-TLS, evidenciado pela negociação TLS iniciada após a identificação do cliente.
  4. Da autenticação ocorre através de EAP-MD5, com base na troca de identidade sem certificados.
  5. Eo método de autenticação é PEAP, pois o servidor estabelece um túnel seguro antes da autenticação.
Revelar gabarito e comentário

GabaritoC — o processo utiliza EAP-TLS, evidenciado pela negociação TLS iniciada após a identificação do cliente.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

EAP-TLS: autenticação mútua com certificados em redes sem fio

Gabarito: letra C. O fluxo capturado mostra a sequência típica do EAP-TLS: após a identificação do cliente (EAP-Response/Identity), o servidor RADIUS inicia uma negociação TLS (EAP-Request/TLS Start) e o cliente responde com o Client Hello — é exatamente essa troca que evidencia o uso de certificados digitais para autenticação mútua. As demais alternativas descrevem métodos que não correspondem ao fluxo apresentado.

O EAP (Extensible Authentication Protocol) é um framework de autenticação que permite a utilização de diversos métodos. No contexto de redes sem fio corporativas, ele é transportado pelo protocolo EAPOL (EAP over LAN), que opera sobre o padrão IEEE 802.1X. O 802.1X define três papéis: o requerente (cliente/STA), o autenticador (ponto de acesso) e o servidor de autenticação (RADIUS). O fluxo começa com o cliente enviando um EAPOL-Start, o AP responde com EAP-Request/Identity, e o cliente envia sua identidade. A partir daí, o AP encapsula as mensagens EAP no protocolo RADIUS e as encaminha ao servidor de autenticação, que decide qual método EAP será usado.

O EAP-TLS (Transport Layer Security) é um dos métodos mais seguros, pois exige certificados digitais tanto do servidor quanto do cliente — é a chamada autenticação mútua. No fluxo, após o servidor receber a identidade do cliente, ele envia um EAP-Request/TLS Start, indicando que a negociação TLS será iniciada. O cliente responde com EAP-Response/TLS Client Hello, que é o primeiro passo do handshake TLS. Essa troca é a assinatura característica do EAP-TLS. Outros métodos, como PEAP e EAP-TTLS, também usam TLS, mas criam um túnel seguro antes de autenticar o cliente — o que não ocorre no fluxo apresentado, pois a negociação TLS começa imediatamente após a identificação.

A alternativa B menciona que o servidor RADIUS solicitou o certificado do cliente "através do protocolo TCP". Isso está incorreto por dois motivos: primeiro, o RADIUS tradicionalmente usa UDP (porta 1812 para autenticação), não TCP; segundo, a solicitação do certificado ocorre dentro da negociação TLS, não como uma mensagem RADIUS separada. O fluxo mostra apenas o início da negociação TLS, e a solicitação do certificado do cliente viria em etapas posteriores do handshake.

A alternativa A sugere WPA2-PSK, mas o PSK (Pre-Shared Key) não utiliza servidor RADIUS nem EAP — é uma chave compartilhada usada diretamente entre cliente e AP. A presença do RADIUS e do fluxo EAP indica claramente o modo Enterprise, não o Personal. A alternativa D menciona EAP-MD5, que é um método baseado em senha sem certificados, mas o fluxo mostra uma negociação TLS, o que descarta o MD5. A alternativa E sugere PEAP, que também usa TLS, mas a diferença crucial é que no PEAP o túnel TLS é estabelecido antes da autenticação do cliente — no fluxo, a negociação TLS começa imediatamente após a identidade, sem uma fase de túnel separada, o que é típico do EAP-TLS.

A pegadinha central desta questão é distinguir os métodos EAP que usam TLS: no EAP-TLS, tanto cliente quanto servidor precisam de certificados, e a negociação TLS é o próprio mecanismo de autenticação; no PEAP e no EAP-TTLS, o TLS cria um túnel protegido e a autenticação do cliente ocorre dentro dele, geralmente com senha. O fluxo apresentado mostra o início da negociação TLS logo após a identificação, sem uma fase de túnel separada — isso aponta diretamente para o EAP-TLS.

Método EAP

Uso de certificados

Sequência típica no fluxo

Autenticação

EAP-TLS (correto)

Obrigatório para servidor e cliente (mútua)

Negociação TLS inicia imediatamente após a identidade (TLS Start → Client Hello)

Mútua, via certificados

PEAP

Apenas servidor (túnel TLS)

Túnel TLS estabelecido antes da autenticação do cliente

Cliente autentica dentro do túnel (geralmente senha)

EAP-MD5

Nenhum

Sem TLS; apenas troca de identidade e desafio/senha

Apenas cliente, via senha

WPA2-PSK

Nenhum (chave compartilhada)

Sem RADIUS/EAP; autenticação direta cliente-AP

Chave pré-compartilhada

  1. 1EAPOL-Start (STA → AP)
  2. 2EAP-Request/Identity
  3. 3EAP-Response/Identity
  4. 4RADIUS: TLS Start
  5. 5Client Hello (TLS)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Afirma que a rede opera com WPA2-PSK, indicado pelo fluxo simplificado. O erro: o fluxo mostra a presença de um servidor RADIUS e mensagens EAP, o que é característico do modo Enterprise (802.1X), não do PSK. No PSK, a autenticação é feita diretamente entre cliente e AP com uma chave compartilhada, sem servidor RADIUS e sem o fluxo EAPOL/EAP descrito.

Alternativa B — ❌ Incorreta

Afirma que o servidor RADIUS solicitou o certificado do cliente via TCP. Dois erros: (1) o RADIUS tradicionalmente usa UDP (porta 1812), não TCP; (2) a solicitação do certificado ocorre dentro da negociação TLS, não como uma mensagem RADIUS separada. O fluxo mostra apenas o início do handshake TLS (Client Hello), e a solicitação do certificado viria em etapas posteriores.

Alternativa C — ✅ Correta ⟵ GABARITO

O fluxo mostra a sequência típica do EAP-TLS: após a identificação do cliente, o servidor RADIUS envia EAP-Request/TLS Start, e o cliente responde com EAP-Response/TLS Client Hello. Essa negociação TLS é a assinatura do EAP-TLS, que exige certificados digitais de ambos os lados (autenticação mútua). A alternativa está correta ao afirmar que o processo utiliza EAP-TLS, evidenciado pela negociação TLS iniciada após a identificação.

Alternativa D — ❌ Incorreta

Afirma que a autenticação ocorre via EAP-MD5, baseada em troca de identidade sem certificados. O erro: o fluxo mostra uma negociação TLS (EAP-Request/TLS Start e Client Hello), o que descarta o EAP-MD5, que é um método baseado em senha sem uso de TLS ou certificados.

Alternativa E — ❌ Incorreta

Afirma que o método é PEAP, pois o servidor estabelece um túnel seguro antes da autenticação. O erro: no PEAP, o túnel TLS é estabelecido antes da autenticação do cliente, e o fluxo mostra a negociação TLS começando imediatamente após a identificação, sem uma fase de túnel separada. Essa sequência é típica do EAP-TLS, não do PEAP.

Gabarito: letra C

Link permanente: /questoes/fc150737