Questão de Segurança da Informação — IPSec — VUNESP 2023
Segurança da Informação›IPSec
Código
vu196449
Banca
VUNESP
Órgão
Pref Pindamonhangaba
Ano
2023
Cargo
Ana (Pref Pinda)
No contexto de VPNs com IPSec, uma vantagem do protocolo ESP (Encapsulating Security Payload) em relação ao AH (Authentication Header) é:
Ao ESP é mais eficiente que o AH para o mesmo tipo de encriptação.
Bo ESP suporta os modos túnel e transporte, enquanto o AH suporta apenas o modo túnel.
Co ESP oferece encriptação, enquanto o AH não.
Do ESP suporta os modos túnel e transporte, enquanto o AH suporta apenas o modo transporte.
Eo ESP oferece autenticação e integridade, enquanto o AH não.
Revelar gabarito e comentário▾
GabaritoC — o ESP oferece encriptação, enquanto o AH não.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
IPSec: ESP × AH
Gabarito: letra C. A vantagem central do ESP (Encapsulating Security Payload) sobre o AH (Authentication Header) é que o ESP oferece encriptação (confidencialidade), enquanto o AH não — o AH provê apenas autenticação e integridade. Essa é a distinção funcional clássica entre os dois protocolos de segurança do IPsec, documentada na RFC 4301 e nos principais livros de redes.
O IPsec (IP Security) é um conjunto de protocolos que garante segurança na camada de rede (camada IP), protegendo os pacotes que trafegam entre hosts ou entre redes. Ele oferece serviços como controle de acesso, integridade sem conexão, autenticação da origem dos dados, rejeição de pacotes replicados (antirreplay), confidencialidade (encriptação) e confidencialidade limitada de fluxo de tráfego. Para entregar esses serviços, o IPsec define dois protocolos de tráfego: o AH (Authentication Header) e o ESP (Encapsulating Security Payload).
O AH é o protocolo mais antigo e tem uma função específica: prover autenticação da origem dos dados e integridade do pacote IP, incluindo partes do cabeçalho IP. Ele não encripta o payload — ou seja, não oferece confidencialidade. O ESP, por sua vez, foi projetado para oferecer um leque mais amplo de serviços: além de autenticação e integridade (que podem ser opcionais), ele encripta o payload, garantindo a confidencialidade dos dados. É exatamente essa capacidade de encriptação que o AH não possui.
Na prática, imagine um pacote IP com um segmento TCP. Com o AH, o conteúdo do segmento fica visível para qualquer um que intercepte o pacote — apenas se garante que ele não foi alterado e que veio de quem diz. Com o ESP, o segmento TCP é encriptado, tornando-se ilegível para terceiros, e opcionalmente também é autenticado. Por isso, em VPNs modernas, o ESP é o protocolo preferido: ele entrega confidencialidade e integridade em um único mecanismo, enquanto o AH, sozinho, não protege o conteúdo.
Uma distinção importante que costuma confundir: ambos os protocolos suportam os modos transporte e túnel. No modo transporte, protege-se principalmente o payload do pacote IP (os dados da camada superior); no modo túnel, o pacote IP inteiro é encapsulado em um novo pacote IP externo, protegendo também o cabeçalho original. Essa característica é comum aos dois, não é uma vantagem do ESP sobre o AH.
A pegadinha que a banca explora aqui é justamente inverter ou confundir as capacidades dos dois protocolos: ora diz que o AH também encripta, ora diz que o ESP não autentica, ora restringe os modos de operação de um deles. O candidato que não domina a função de cada protocolo acaba caindo em uma dessas armadilhas. Guarde o critério decisivo: ESP = confidencialidade (encriptação) + integridade/autenticação opcionais; AH = apenas integridade/autenticação, sem encriptação.
Afirma que o ESP é mais eficiente que o AH para o mesmo tipo de encriptação. O erro está em dizer que o AH realiza encriptação — ele não encripta nada. O AH apenas autentica e garante integridade; não há "mesmo tipo de encriptação" para comparar. A eficiência relativa entre os protocolos não é o ponto central da distinção.
Alternativa B — ❌ Incorreta
Diz que o ESP suporta os modos túnel e transporte, enquanto o AH suporta apenas o modo túnel. Isso é falso: tanto o AH quanto o ESP suportam os dois modos (transporte e túnel). A restrição de modo não existe para nenhum dos dois. A banca tenta confundir o candidato com uma limitação inexistente.
Alternativa C — ✅ Correta ⟵ GABARITO
Esta é a afirmação correta. O ESP oferece encriptação (confidencialidade), enquanto o AH não oferece. Essa é a diferença funcional fundamental entre os dois protocolos: o AH provê autenticação e integridade, mas não protege o conteúdo do pacote; o ESP, além de poder prover autenticação e integridade, encripta o payload, garantindo a confidencialidade dos dados.
Alternativa D — ❌ Incorreta
Afirma que o ESP suporta os modos túnel e transporte, enquanto o AH suporta apenas o modo transporte. Novamente, é falso: ambos os protocolos suportam os dois modos. A banca inverte a limitação da alternativa B, mas o erro é o mesmo — não há restrição de modo para o AH.
Alternativa E — ❌ Incorreta
Diz que o ESP oferece autenticação e integridade, enquanto o AH não. Isso é o oposto da verdade: o AH oferece autenticação e integridade (é sua função principal), e o ESP também pode oferecer esses serviços, mas de forma opcional. A alternativa inverte as capacidades dos dois protocolos, atribuindo ao AH uma ausência que não existe.
NÃO CAIA NESSA!
A banca explora a confusão entre as funções do AH e do ESP. O candidato que memoriza que "ESP encripta" e "AH autentica" pode achar que o AH não faz autenticação (alternativa E) ou que o ESP não autentica. Na verdade, o AH só autentica/integridade; o ESP encripta e opcionalmente autentica. Outra armadilha é restringir os modos de operação (B e D) — ambos suportam transporte e túnel. Com treino, você enxerga essas trocas de longe 💪.