Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FGV 2024

Segurança da InformaçãoAutenticação
Código
fg077444
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
A empresa K está implementando uma solução de autenticação de segurança baseada no protocolo RADIUS com objetivo de melhorar a segurança em sua rede sem fio. Para a execução dessa tarefa, a empresa está buscando um arcabouço de autenticação que forneça autenticação mútua e baseada em certificados do cliente e da rede por meio de um canal criptografado (ou túnel), bem como um meio para derivar chaves WEP dinâmicas, por usuário e por sessão. O arcabouço também deve requerer apenas certificados do lado do servidor.A empresa K implementará o método de protocolo de autenticação extensível (EAP) denominado:
  1. AEAP-MD5;
  2. BEAP-TLS;
  3. CAP-SIM;
  4. DEAP-AKA;
  5. EEAP-TTLS.
Revelar gabarito e comentário

GabaritoE — EAP-TTLS.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

EAP (Extensible Authentication Protocol) – Métodos de Autenticação

Gabarito: letra E. A empresa K implementará o EAP-TTLS (Tunneled Transport Layer Security). Esse método atende exatamente aos requisitos: autenticação mútua, uso de certificados apenas do lado do servidor, criação de um túnel criptografado para proteger a autenticação do cliente e capacidade de derivar chaves WEP dinâmicas por usuário e por sessão. A descrição fornecida no enunciado casa perfeitamente com o funcionamento do EAP-TTLS.

O EAP (Extensible Authentication Protocol) é um arcabouço que suporta diversos métodos de autenticação. A banca cobra a distinção entre os principais métodos, especialmente a presença ou ausência de certificados e o sentido da autenticação mútua.

Método EAP

Exige certificado do servidor?

Exige certificado do cliente?

Autenticação mútua?

Cria túnel criptografado?

Deriva chaves WEP dinâmicas?

EAP-MD5

Não

Não

Não

Não

Não

EAP-TLS

Sim

Sim

Sim

Sim

Sim

EAP-SIM

Não

Não

Não

Não

Não

EAP-AKA

Não

Não

Não

Não

Não

EAP-TTLS

Sim

Não (apenas servidor)

Sim

Sim

Sim

Alternativa A — ❌ Incorreta

O EAP-MD5 é baseado em hash de senha (MD5), não utiliza certificados, não oferece autenticação mútua e não cria túnel criptografado. Além disso, não deriva chaves WEP dinâmicas. Portanto, não atende a nenhum dos requisitos.

Alternativa B — ❌ Incorreta

O EAP-TLS (Transport Layer Security) exige certificados tanto do servidor quanto do cliente (autenticação mútua baseada em certificados). O enunciado explicitamente pede que o arcabouço requeira apenas certificados do lado do servidor. Essa é a principal diferença para o EAP-TTLS. O EAP-TLS atende aos demais requisitos (túnel, chaves dinâmicas), mas não pode ser implementado na condição descrita.

Alternativa C — ❌ Incorreta

O EAP-SIM (Subscriber Identity Module) é utilizado para autenticação em redes GSM, com base no cartão SIM do cliente. Não utiliza certificados nem cria túnel criptografado; não atende aos requisitos.

Alternativa D — ❌ Incorreta

O EAP-AKA (Authentication and Key Agreement) é similar ao EAP-SIM, porém usado em redes 3G/4G (USIM). Também não utiliza certificados, não cria túnel e não deriva chaves WEP.

Alternativa E — ✅ Correta ⟵ GABARITO

O EAP-TTLS (Tunneled TLS) funciona assim: o servidor se autentica com um certificado digital, estabelecendo um túnel TLS. Dentro desse túnel, o cliente pode ser autenticado por outros métodos (PAP, CHAP, MS-CHAP, etc.), sem a necessidade de um certificado do cliente. Dessa forma, atende à exigência de apenas certificados do servidor. O túnel protege a troca de credenciais e permite derivar chaves WEP dinâmicas por usuário e por sessão (função descrita no RFC 5281). É a solução ideal para redes sem fio com WPA/WEP.

NÃO CAIA NESSA!

A banca explora a confusão entre EAP-TLS e EAP-TTLS. EAP-TLS exige certificado do cliente; EAP-TTLS exige apenas certificado do servidor. O enunciado destaca “requer apenas certificados do lado do servidor” – isso elimina o EAP-TLS e aponta diretamente para o EAP-TTLS.

Gabarito: letra E.

Link permanente: /questoes/fg077444