Questão de Arquitetura de Software — Segurança da Informação — ACAFE 2024
Arquitetura de Software›Segurança da Informação
Código
qg053117
Banca
ACAFE
Órgão
CELESC
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas - Infraestrutura Operação e Segurança
Uma empresa está buscando implementar um sistema de controle de acesso robusto para sua rede corporativa. Qual protocolo entre AAA (Autenticação, Autorização e Contabilidade), IEEE 802.1X, RADIUS e TACACS é mais adequado para atender às suas necessidades de segurança e gerenciamento centralizado?
AAAA (Autenticação, Autorização e Contabilidade) - Um modelo conceitual que define os componentes básicos do controle de acesso, mas não um protocolo específico.
BCombinação de IEEE 802.1X para autenticação inicial e RADIUS para autenticação e autorização adicionais - Uma solução abrangente que combina os pontos fortes de ambos os protocolos.
CIEEE 802.1X - Um protocolo padrão para autenticação de dispositivos em redes LAN baseadas em Ethernet, mas focado apenas na autenticação e não em autorização ou contabilidade.
DRADIUS (Remote Authentication Dial-In User Service) - Um protocolo centralizado para autenticação e autorização de usuários em redes, mas com recursos de contabilidade limitados.
ETACACS+ (Terminal Access Controllers Access Control System Plus) - Um protocolo proprietário da Cisco para autenticação, autorização e contabilidade de usuários em redes, mas com menor interoperabilidade em comparação ao RADIUS.
Revelar gabarito e comentário▾
GabaritoB — Combinação de IEEE 802.1X para autenticação inicial e RADIUS para autenticação e autorização adicionais - Uma solução abrangente que combina os pontos fortes de ambos os protocolos.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Protocolos de Controle de Acesso: AAA, 802.1X, RADIUS e TACACS+
Gabarito: letra B. A combinação de IEEE 802.1X (autenticação inicial na rede) com RADIUS (autenticação, autorização e contabilidade centralizadas) é a solução mais adequada, pois aproveita os pontos fortes de ambos: o 802.1X fornece autenticação de dispositivos na camada de enlace, enquanto o RADIUS oferece um serviço AAA padronizado e interoperável. A questão testa o entendimento prático de como integrar protocolos para um controle de acesso robusto.
A banca avalia se o candidato compreende que o modelo AAA é conceitual e que cada protocolo tem limitações, sendo a combinação deles a abordagem mais completa. Vamos analisar cada alternativa.
Protocolo/Modelo
Função Principal
Escopo de Atuação
Recursos AAA
Interoperabilidade
Limitação Principal
AAA (Modelo Conceitual)
Define os componentes básicos de controle de acesso (Autenticação, Autorização e Contabilidade)
Conceitual, não implementável diretamente
Define os três componentes, mas não os implementa
Não se aplica (é um modelo)
Não é um protocolo prático
IEEE 802.1X
Autenticação de dispositivos na camada de enlace (Ethernet)
Redes LAN (porta de acesso)
Apenas Autenticação
Alta (padrão IEEE)
Não oferece Autorização ou Contabilidade
RADIUS
Autenticação, Autorização e Contabilidade centralizadas
Redes corporativas e ISPs
Completo (AAA), mas com contabilidade limitada
Alta (padrão IETF)
Criptografa apenas a senha; contabilidade limitada
TACACS+
Autenticação, Autorização e Contabilidade (proprietário Cisco)
AAA (Authentication, Authorization, Accounting) é um modelo conceitual, não um protocolo específico. Embora defina os componentes básicos, não pode ser implementado diretamente como um protocolo de rede. A alternativa erra ao tratá-lo como um protocolo prático.
Alternativa B — ✅ Correta ⟵ GABARITO
IEEE 802.1X é um padrão para autenticação de dispositivos em redes LAN (Ethernet), atuando na porta de acesso (EAP sobre LAN). RADIUS é um protocolo centralizado que provê autenticação, autorização e contabilidade (AAA), amplamente usado em redes corporativas e ISPs. Juntos, o 802.1X faz a autenticação inicial e o RADIUS gerencia as permissões e logs de forma centralizada, atendendo às necessidades de segurança e gerenciamento.
Alternativa C — ❌ Incorreta
IEEE 802.1X foca exclusivamente na autenticação de dispositivos, sem oferecer autorização ou contabilidade. Para um sistema completo de controle de acesso, esses recursos são essenciais, tornando o protocolo insuficiente sozinho.
Alternativa D — ❌ Incorreta
RADIUS é um protocolo AAA, mas seus recursos de contabilidade são limitados (por exemplo, criptografa apenas a senha). Embora seja uma solução viável, a combinação com 802.1X proporciona maior segurança e granularidade, sendo mais robusta.
Alternativa E — ❌ Incorreta
TACACS+ é um protocolo proprietário da Cisco que criptografa todo o pacote e separa as funções AAA, sendo excelente para administração de dispositivos Cisco. Porém, sua menor interoperabilidade com equipamentos de outros fabricantes o torna menos adequado para um ambiente heterogêneo ou que exija padronização aberta, como o RADIUS.
NÃO CAIA NESSA!
A alternativa A é uma armadilha clássica: AAA é um conceito, não um protocolo. Candidatos menos atentos podem confundir e achar que é uma opção válida. Lembre-se: AAA é o modelo, enquanto RADIUS e TACACS+ são protocolos que implementam esse modelo.
PEGA ESSA DICA!
Em questões de controle de acesso, identifique se o foco é autenticação (802.1X), centralização (RADIUS) ou administração de dispositivos (TACACS+). A combinação de protocolos é comum na prática – o 802.1X + RADIUS é a abordagem padrão para redes corporativas com múltiplos fornecedores.