Questão de Segurança da Informação — Autenticação — FGV 2024
- Código
- fg077444
- Banca
- FGV
- Órgão
- CVM
- Ano
- 2024
- Nível
- Superior
- Cargo
- Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
- AEAP-MD5;
- BEAP-TLS;
- CAP-SIM;
- DEAP-AKA;
- EEAP-TTLS.
GabaritoE — EAP-TTLS.
Gabarito: letra E. A empresa K implementará o EAP-TTLS (Tunneled Transport Layer Security). Esse método atende exatamente aos requisitos: autenticação mútua, uso de certificados apenas do lado do servidor, criação de um túnel criptografado para proteger a autenticação do cliente e capacidade de derivar chaves WEP dinâmicas por usuário e por sessão. A descrição fornecida no enunciado casa perfeitamente com o funcionamento do EAP-TTLS.
O EAP (Extensible Authentication Protocol) é um arcabouço que suporta diversos métodos de autenticação. A banca cobra a distinção entre os principais métodos, especialmente a presença ou ausência de certificados e o sentido da autenticação mútua.
Método EAP | Exige certificado do servidor? | Exige certificado do cliente? | Autenticação mútua? | Cria túnel criptografado? | Deriva chaves WEP dinâmicas? |
|---|---|---|---|---|---|
EAP-MD5 | Não | Não | Não | Não | Não |
EAP-TLS | Sim | Sim | Sim | Sim | Sim |
EAP-SIM | Não | Não | Não | Não | Não |
EAP-AKA | Não | Não | Não | Não | Não |
EAP-TTLS | Sim | Não (apenas servidor) | Sim | Sim | Sim |
O EAP-MD5 é baseado em hash de senha (MD5), não utiliza certificados, não oferece autenticação mútua e não cria túnel criptografado. Além disso, não deriva chaves WEP dinâmicas. Portanto, não atende a nenhum dos requisitos.
O EAP-TLS (Transport Layer Security) exige certificados tanto do servidor quanto do cliente (autenticação mútua baseada em certificados). O enunciado explicitamente pede que o arcabouço requeira apenas certificados do lado do servidor. Essa é a principal diferença para o EAP-TTLS. O EAP-TLS atende aos demais requisitos (túnel, chaves dinâmicas), mas não pode ser implementado na condição descrita.
O EAP-SIM (Subscriber Identity Module) é utilizado para autenticação em redes GSM, com base no cartão SIM do cliente. Não utiliza certificados nem cria túnel criptografado; não atende aos requisitos.
O EAP-AKA (Authentication and Key Agreement) é similar ao EAP-SIM, porém usado em redes 3G/4G (USIM). Também não utiliza certificados, não cria túnel e não deriva chaves WEP.
O EAP-TTLS (Tunneled TLS) funciona assim: o servidor se autentica com um certificado digital, estabelecendo um túnel TLS. Dentro desse túnel, o cliente pode ser autenticado por outros métodos (PAP, CHAP, MS-CHAP, etc.), sem a necessidade de um certificado do cliente. Dessa forma, atende à exigência de apenas certificados do servidor. O túnel protege a troca de credenciais e permite derivar chaves WEP dinâmicas por usuário e por sessão (função descrita no RFC 5281). É a solução ideal para redes sem fio com WPA/WEP.
A banca explora a confusão entre EAP-TLS e EAP-TTLS. EAP-TLS exige certificado do cliente; EAP-TTLS exige apenas certificado do servidor. O enunciado destaca “requer apenas certificados do lado do servidor” – isso elimina o EAP-TLS e aponta diretamente para o EAP-TTLS.
Gabarito: letra E.
Link permanente: /questoes/fg077444