Pular para o conteúdo principal

Questão de Segurança da Informação — Protocolos Seguros para Redes Sem Fio e Controle de Acesso (WPA, WPA2, WEP, EAP, 802.1X) — VUNESP 2023

Segurança da InformaçãoProtocolos Seguros para Redes Sem Fio e Controle de Acesso (WPA, WPA2, WEP, EAP, 802.1X)
Código
vu197045
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Arqt ( )
Assinale a alternativa que corresponde à melhor prática de segurança em redes locais sem fio.
  1. AAo utilizar autenticação PSK, não divulgar a senha da rede sem fio aos usuários por meios eletrônicos, mas divulgar por meio de cartazes físicos de grande visibilidade.
  2. BPreferir o uso de criptografia TKIP em vez de AES.
  3. CEm empresas, dar preferência ao uso de autenticação do tipo Enterprise em vez de PSK.
  4. DAdotar e estimular a prática BYOD (bring your own device) em empresas, fornecendo acesso à rede sem fio para esses dispositivos.
  5. EDesativar filtragem por MAC Addresses, permitindo que todos os dispositivos ingressem na rede.
Revelar gabarito e comentário

GabaritoC — Em empresas, dar preferência ao uso de autenticação do tipo Enterprise em vez de PSK.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em Redes Sem Fio: PSK × Enterprise

Gabarito: letra C. Em ambientes corporativos, a melhor prática de segurança em redes locais sem fio é dar preferência à autenticação do tipo Enterprise (802.1X/EAP) em vez de PSK (chave pré-compartilhada), pois o modo Enterprise permite autenticação individual por usuário, com credenciais próprias e possibilidade de integração com servidores RADIUS — enquanto o PSK compartilha uma única senha entre todos os dispositivos, fragilizando o controle de acesso.

A segurança de redes sem fio evoluiu de protocolos frágeis para soluções robustas, e a escolha entre os modos de autenticação é um dos pontos centrais dessa evolução. O PSK (Pre-Shared Key) é o modo utilizado em redes domésticas e pequenos escritórios: todos os dispositivos compartilham a mesma senha (a chave pré-compartilhada), que é usada no handshake de quatro vias do WPA/WPA2 para derivar as chaves de sessão. O problema é que, se a senha vazar ou for fraca, qualquer pessoa com acesso a ela pode ingressar na rede — e não há como distinguir um usuário de outro, nem revogar o acesso de um dispositivo específico sem trocar a senha de todos.

O modo Enterprise (também chamado de 802.1X) resolve exatamente essa limitação. Ele utiliza um servidor de autenticação (tipicamente RADIUS) que valida cada usuário individualmente, por meio de protocolos EAP (Extensible Authentication Protocol), como EAP-TLS (com certificados digitais), PEAP, EAP-TTLS, entre outros. Cada usuário possui credenciais próprias (usuário/senha ou certificado), o que permite:

  • Autenticação individual: cada pessoa é identificada e autenticada separadamente.

  • Revogação seletiva: o acesso de um usuário pode ser revogado sem afetar os demais.

  • Auditoria e rastreabilidade: é possível saber quem acessou a rede e quando.

  • Integração com políticas corporativas: o servidor RADIUS pode aplicar políticas de acesso baseadas no usuário, grupo ou dispositivo.

Por isso, em empresas, a recomendação de segurança é clara: preferir Enterprise em vez de PSK. O PSK é aceitável para redes domésticas, mas em ambientes corporativos, onde há múltiplos usuários e necessidade de controle granular, o modo Enterprise é a prática recomendada.

A banca explora exatamente essa distinção: o candidato que conhece a diferença entre os modos de autenticação identifica rapidamente a alternativa correta. As demais alternativas apresentam práticas inseguras ou equivocadas, como divulgar senhas em cartazes, usar TKIP em vez de AES, estimular BYOD sem controle, ou desativar a filtragem por MAC.

NÃO CAIA NESSA!

A banca troca o modo de autenticação recomendado para empresas. O candidato pode confundir PSK (chave compartilhada, usada em redes domésticas) com Enterprise (autenticação individual, recomendada para empresas). A alternativa C inverte essa lógica: em empresas, o correto é Enterprise, não PSK.

Critério

PSK (Pre-Shared Key)

Enterprise (802.1X/EAP)

Credencial

Uma única senha compartilhada por todos os dispositivos

Credenciais individuais por usuário (usuário/senha ou certificado)

Autenticação

Coletiva (todos usam a mesma chave)

Individual (cada usuário é validado separadamente)

Revogação de acesso

Trocar a senha de todos os dispositivos

Revogar seletivamente o acesso de um usuário

Rastreabilidade

Não identifica quem acessou

Permite auditoria e rastreamento por usuário

Uso recomendado

Redes domésticas e pequenos escritórios

Ambientes corporativos

1PSK (chave pré-compartilhada)
Uso doméstico/pequenos escritórios
Senha única para todos
Sem revogação individual
2Enterprise (802.1X/EAP)
Uso corporativo
Credenciais individuais
Revogação seletiva
Auditoria e rastreabilidade
3Criptografia
AES (WPA2/WPA3) — recomendado
TKIP (WPA) — obsoleto
Autenticação em redes sem fio
LEVELsoulevel.com.br
Autenticação em redes sem fio: PSK (chave pré-compartilhada) (Uso doméstico/pequenos escritórios, Senha única para todos, Sem revogação individual); Enterprise (802.1X/EAP) (Uso corporativo, Credenciais individuais, Revogação seletiva, Auditoria e rastreabilidade); Criptografia (AES (WPA2/WPA3) — recomendado, TKIP (WPA) — obsoleto)

Alternativa A — ❌ Incorreta

Divulgar a senha da rede sem fio por cartazes físicos de grande visibilidade é uma prática insegura, pois expõe a credencial a qualquer pessoa que veja o cartaz, inclusive visitantes ou pessoas não autorizadas. A melhor prática é não divulgar a senha publicamente e, em vez disso, gerenciar o acesso por meio de credenciais individuais (como no modo Enterprise) ou, no mínimo, compartilhar a senha de forma controlada e segura. A alternativa tenta confundir ao mencionar "não divulgar por meios eletrônicos", mas a divulgação física em cartazes é igualmente problemática.

Alternativa B — ❌ Incorreta

Preferir TKIP em vez de AES é incorreto. O TKIP (Temporal Key Integrity Protocol) é um protocolo de criptografia mais antigo, usado no WPA, e foi projetado como uma medida intermediária para substituir o WEP. Ele possui vulnerabilidades conhecidas e é considerado obsoleto. O AES (Advanced Encryption Standard) é o algoritmo de criptografia forte usado no WPA2 (modo CCMP) e no WPA3, sendo a escolha recomendada por sua robustez e segurança. A alternativa inverte a recomendação: deve-se preferir AES, não TKIP.

Alternativa C — ✅ Correta ⟵ GABARITO

Em empresas, a melhor prática é dar preferência à autenticação do tipo Enterprise em vez de PSK. O modo Enterprise (802.1X/EAP) permite autenticação individual por usuário, com credenciais próprias, revogação seletiva e auditoria — requisitos essenciais em ambientes corporativos. O PSK, por compartilhar uma única senha entre todos os dispositivos, não oferece esse nível de controle e segurança. A alternativa está correta e reflete a recomendação de segurança para redes corporativas.

Alternativa D — ❌ Incorreta

Adotar e estimular a prática BYOD (bring your own device) sem controles adequados é inseguro. Permitir que dispositivos pessoais ingressem na rede sem fio corporativa aumenta a superfície de ataque, pois esses dispositivos podem não estar atualizados, podem conter malware ou podem ser usados por pessoas não autorizadas. A melhor prática é implementar políticas de BYOD com controles rigorosos, como segmentação de rede, autenticação individual (Enterprise) e verificação de conformidade do dispositivo. A alternativa sugere estimular o BYOD "fornecendo acesso", o que, sem controles, é uma prática de risco.

Alternativa E — ❌ Incorreta

Desativar a filtragem por MAC Addresses e permitir que todos os dispositivos ingressem na rede é inseguro. A filtragem por MAC é um controle de acesso que restringe quais dispositivos podem se conectar à rede, com base no endereço físico da placa de rede. Embora não seja uma medida de segurança forte (o MAC pode ser falsificado), desativá-la completamente e permitir acesso irrestrito aumenta a vulnerabilidade da rede. A melhor prática é manter controles de acesso, como filtragem por MAC (como camada adicional) e, principalmente, autenticação robusta (Enterprise). A alternativa sugere remover um controle de segurança, o que é contrário às boas práticas.

Gabarito: letra C

Link permanente: /questoes/vu197045