Pular para o conteúdo principal

Questão de Segurança da Informação — IPSec — VUNESP 2024

Segurança da InformaçãoIPSec
Código
vu212364
Banca
VUNESP
Órgão
UNIFESP
Ano
2024
Cargo
Ana TI ( )
Assinale a alternativa relacionada à fase 2 IKE (IKE phase two) do protocolo IPsec.
  1. AIPsec Security Associations são terminadas por exclusão ou timeout.
  2. BDados úteis são trocados entre os participantes por um túnel IPsec.
  3. CO administrador da rede deve digitar uma senha manualmente para autorizar o estabelecimento do túnel IPsec.
  4. DOs participantes estabelecem um canal seguro para, posteriormente, negociar IPsec Security Associations.
  5. EOs participantes negociam a IPsec Security Association para autenticação do tráfego que ocorrerá pelo túnel.
Revelar gabarito e comentário

GabaritoE — Os participantes negociam a IPsec Security Association para autenticação do tráfego que ocorrerá pelo túnel.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

IPsec e o Protocolo IKE: Fase 1 e Fase 2

Gabarito: letra E. Na fase 2 do IKE (Internet Key Exchange), os participantes negociam a IPsec Security Association (SA) que será usada para proteger o tráfego de dados — ou seja, definem os parâmetros (algoritmos, chaves, modos) para autenticação e/ou criptografia do tráfego que passará pelo túnel. Essa é a essência da alternativa correta.

O IPsec (IP Security) é um conjunto de protocolos que garante segurança na camada de rede (camada IP), oferecendo serviços como autenticação, integridade e confidencialidade dos pacotes. Para funcionar, o IPsec depende de dois pilares: os protocolos de segurança AH (Authentication Header) e ESP (Encapsulating Security Payload), e o gerenciamento de chaves, que pode ser manual ou automatizado. O gerenciamento automatizado é feito pelo IKE, que estabelece as chaves e as associações de segurança (SAs) necessárias.

O IKE opera em duas fases distintas. Na fase 1, os dois participantes (chamados de pares ou peers) estabelecem um canal seguro e autenticado entre si — a chamada IKE SA. Esse canal é usado apenas para proteger as negociações subsequentes do próprio IKE, não para o tráfego de dados do usuário. É como se dois diplomatas primeiro criassem um canal de comunicação seguro e confiável entre eles, para depois negociarem os termos do acordo que protegerá as conversas comuns.

Na fase 2, usando o canal seguro da fase 1, os participantes negociam a IPsec SA — a associação de segurança que define como o tráfego real de dados (o tráfego de aplicações, como e-mail, navegação, etc.) será protegido. Aqui se definem os algoritmos criptográficos, as chaves de sessão, o modo de operação (transporte ou túnel) e os seletores de tráfego (quais pacotes serão protegidos). É essa SA que será usada pelos protocolos AH ou ESP para proteger os dados que trafegam pelo túnel.

A pegadinha clássica da banca é inverter as funções das duas fases: atribuir à fase 2 o que é da fase 1 (estabelecer o canal seguro) ou vice-versa. A alternativa D, por exemplo, descreve exatamente a fase 1, não a fase 2. A alternativa E, por outro lado, descreve corretamente a fase 2: a negociação da IPsec SA para autenticar (e proteger) o tráfego que passará pelo túnel.

Guarde a fronteira: fase 1 = estabelecer o canal seguro (IKE SA); fase 2 = negociar a IPsec SA para o tráfego de dados. É exatamente nessa distinção que as alternativas se dividem.

Alternativa A — ❌ Incorreta

A afirmação de que "IPsec Security Associations são terminadas por exclusão ou timeout" descreve um mecanismo de gerenciamento do ciclo de vida das SAs — como elas são encerradas (por exclusão explícita ou por expiração de tempo/volume). Isso não é uma característica específica da fase 2 do IKE, mas sim um aspecto geral do gerenciamento de SAs no IPsec. A fase 2 trata da negociação da SA, não do seu término.

Alternativa B — ❌ Incorreta

"Dados úteis são trocados entre os participantes por um túnel IPsec" descreve o resultado do uso do IPsec: depois que as SAs são estabelecidas, o tráfego de dados (os "dados úteis") é protegido e trafega pelo túnel. Isso é consequência da fase 2, mas não é a atividade da fase 2 em si. A fase 2 é o processo de negociação da SA, não a troca de dados que ocorre após a SA estar ativa.

Alternativa C — ❌ Incorreta

"O administrador da rede deve digitar uma senha manualmente para autorizar o estabelecimento do túnel IPsec" descreve o gerenciamento manual de chaves, uma alternativa ao IKE. No gerenciamento manual, o administrador configura manualmente as chaves e SAs em cada dispositivo. O IKE, por outro lado, é o mecanismo automatizado de gerenciamento de chaves. A fase 2 do IKE não envolve digitação manual de senha — ela é uma negociação automática entre os pares.

Alternativa D — ❌ Incorreta

"Os participantes estabelecem um canal seguro para, posteriormente, negociar IPsec Security Associations" descreve exatamente a fase 1 do IKE. Na fase 1, os participantes estabelecem a IKE SA — um canal seguro e autenticado — que será usado para proteger as negociações da fase 2. A banca inverteu as fases: essa é a descrição da fase 1, não da fase 2.

Alternativa E — ✅ Correta ⟵ GABARITO

"Os participantes negociam a IPsec Security Association para autenticação do tráfego que ocorrerá pelo túnel" descreve corretamente a fase 2 do IKE. Nesta fase, usando o canal seguro da fase 1, os participantes negociam a IPsec SA — definindo algoritmos, chaves e modos — que será usada para proteger (autenticar e/ou criptografar) o tráfego de dados que passará pelo túnel. É exatamente a função da fase 2.

NÃO CAIA NESSA!

A banca adora inverter as fases do IKE. A alternativa D descreve a fase 1 (estabelecer o canal seguro) e a apresenta como se fosse a fase 2. Fique atento: fase 1 = IKE SA (canal seguro para negociação); fase 2 = IPsec SA (proteção do tráfego de dados). Com esse par na cabeça, você elimina a pegadinha na hora.

Gabarito: letra E

Link permanente: /questoes/vu212364