Questão de Segurança da Informação — Controle de Acesso à Rede (NAC) — INSTITUTO AOCP 2024
Segurança da Informação›Controle de Acesso à Rede (NAC)
Código
qa632699
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
O principal objetivo do NAC (Network Access Control – Controle de Acesso à Rede) é
Adesconectar usuários que não deveriam estar conectados à rede.
Bdetectar ameaças que estão acessando a rede.
Cautenticar usuários que estão se conectando à rede e determinar quais dados eles podem acessar e as ações que podem executar.
Drealizar verificações de rotina ao analisar as políticas definidas pela empresa.
Econfigurar dinamicamente os componentes ligados à rede.
Revelar gabarito e comentário▾
GabaritoC — autenticar usuários que estão se conectando à rede e determinar quais dados eles podem acessar e as ações que podem executar.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
NAC (Network Access Control) — Controle de Acesso à Rede
Gabarito: letra C. O principal objetivo do NAC é autenticar usuários que estão se conectando à rede e determinar quais dados eles podem acessar e as ações que podem executar — ou seja, combinar autenticação e autorização no momento do acesso, conforme a definição clássica de controle de acesso à rede. As demais alternativas descrevem funções periféricas ou de outras tecnologias (como IDS/IPS), não o objetivo central do NAC.
O NAC (Network Access Control) é uma solução de segurança que controla a admissão de dispositivos e usuários em uma rede corporativa. Ele atua antes de liberar o acesso: verifica quem está pedindo acesso (autenticação), avalia se o dispositivo está em conformidade com as políticas de segurança (verificação de postura — antivírus atualizado, patches, firewall etc.) e, com base nisso, determina o que esse usuário/dispositivo pode acessar e quais ações pode executar (autorização). Dispositivos não conformes podem ser colocados em uma VLAN de quarentena, por exemplo.
A definição mais precisa vem da literatura de redes: o NAC é um termo genérico para o gerenciamento do acesso a uma rede, que autentica usuários que estejam se logando na rede e determina quais dados eles podem acessar e as ações que eles podem executar. Ele também examina a saúde do computador ou dispositivo móvel do usuário (os terminais). Essa é exatamente a redação da alternativa C.
O NAC se baseia em três pilares: autenticação (verificar a identidade), autorização (definir o que o usuário pode fazer) e verificação de postura (checar se o dispositivo atende aos requisitos de segurança). Esses pilares se conectam ao framework AAA (Authentication, Authorization, and Accounting), que é o modelo mais amplo de controle de acesso a recursos de rede.
É importante distinguir o NAC de outras tecnologias de segurança:
Tecnologia
Função principal
NAC
Autenticar e autorizar o acesso à rede, verificando a conformidade do dispositivo
IDS
Monitorar passivamente o tráfego e alertar sobre atividades suspeitas (não bloqueia)
IPS
Detectar e bloquear ativamente ameaças em tempo real
Firewall
Filtrar o tráfego com base em regras (origem, destino, portas, protocolos)
A pegadinha da banca está em confundir o NAC com ferramentas de detecção de ameaças (IDS/IPS) ou com ações de desconexão. O NAC não tem como objetivo principal detectar ameaças que já estão na rede (isso é papel do IDS/IPS), nem simplesmente desconectar usuários indevidos (isso é uma consequência, não o objetivo). O foco do NAC é controlar o acesso antes que ele aconteça, garantindo que apenas usuários autenticados e dispositivos autorizados e em conformidade entrem na rede.
Guarde essa fronteira: NAC = controle de acesso (autenticação + autorização + verificação de postura); IDS/IPS = detecção/prevenção de intrusão. É exatamente nessa distinção que as alternativas se dividem.
NAC (Network Access Control): Objetivo principal (Autenticar usuários, Autorizar acessos e ações, Verificar postura do dispositivo); Pilares (AAA) (Authentication, Authorization, Accounting); Ações corretivas (Quarentena (VLAN), Desconexão); Não é (Detecção de ameaças (IDS/IPS), Configuração de rede)
Alternativa A — ❌ Incorreta
Desconectar usuários que não deveriam estar conectados é uma ação corretiva que o NAC pode tomar (por exemplo, colocando um dispositivo não conforme em quarentena), mas não é o principal objetivo do NAC. O objetivo é prevenir o acesso não autorizado, autenticando e autorizando antes da conexão. A desconexão é uma consequência da política, não a finalidade central.
Alternativa B — ❌ Incorreta
Detectar ameaças que estão acessando a rede é função de IDS (Intrusion Detection System) ou IPS (Intrusion Prevention System), que monitoram o tráfego em busca de atividades maliciosas. O NAC atua antes do acesso, verificando identidade e conformidade; ele não tem como foco a detecção de ameaças em tempo real dentro da rede.
Alternativa C — ✅ Correta ⟵ GABARITO
Esta é a definição clássica de NAC: autenticar usuários que estão se conectando à rede e determinar quais dados eles podem acessar e as ações que podem executar. O NAC combina autenticação (quem é você?) e autorização (o que você pode fazer?), além de verificar a postura do dispositivo. É exatamente o que a literatura define como o objetivo do controle de acesso à rede.
Alternativa D — ❌ Incorreta
Realizar verificações de rotina ao analisar as políticas definidas pela empresa é uma atividade de monitoramento que pode ser feita por ferramentas de auditoria ou gerenciamento de políticas, mas não é o objetivo principal do NAC. O NAC aplica as políticas no momento do acesso, mas sua essência é a autenticação e autorização, não a verificação rotineira de políticas.
Alternativa E — ❌ Incorreta
Configurar dinamicamente os componentes ligados à rede é uma função de gerenciamento de rede (como DHCP ou ferramentas de provisionamento), não do NAC. O NAC pode integrar-se a essas soluções, mas seu papel é controlar o acesso, não configurar dispositivos.
NÃO CAIA NESSA!
A banca tenta induzir o candidato a confundir NAC com IDS/IPS (alternativa B) ou com ações de desconexão (alternativa A). O NAC é uma solução de controle de acesso prévio, não de detecção de ameaças. Lembre-se: NAC = autenticar + autorizar + verificar postura; IDS/IPS = detectar/prevenir intrusão. Com esse critério, você elimina as distratoras rapidamente.