Uma empresa startup precisa implementar uma conexão segura para apoiar o trabalho remoto (home office) de seus funcionários. Diante das diversas formas de implementação da segurança, o CIO (Chief Information Officer) elencou os seguintes critérios, que devem ser mandatórios: - implementar a segurança em camadas mais baixas do modelo TCP (Transmission Control Protocol) / IP (Internet Protocol) de forma a não ter perda relevante de performance da rede; - ser transparente aos usuários finais sem afetar suas aplicações; - garantir o sigilo, a integridade e a autenticidade; e - reduzir o overhead de gerenciamento de rede. Baseado nos critérios definidos pelo CIO, a segurança da rede deve ser implementada por meio do uso do:
- A)IPSec (Internet Protocol Security) no formato AH (Authentication Header) no modo transporte instalado em um firewall;
Errada, porque AH autentica e garante integridade, mas não oferece sigilo, e o modo transporte em firewall não entrega o nível de transparência e proteção integral exigido.
- B)IPSec (Internet Protocol Security) no formato ESP (Encapsulating Security Payload) completo no modo túnel instalado em um roteador;
Certa, porque o IPSec com ESP em modo túnel protege com sigilo, integridade e autenticidade, atua em camada baixa e é transparente ao usuário final.
- C)SSL (Secure Socket Layer) rodando sob o HTTP (Hypertext Transfer Protocol) para garantir o tráfego seguro na Web;
Errada, porque SSL atua em camada mais alta, depende da aplicação e não atende ao requisito de proteção transparente em camadas baixas do TCP/IP.
- D)algoritmo de criptografia DES (Data Encryption Standart) antes de enviar pela rede ao destinatário;
Errada, porque DES é apenas um algoritmo de criptografia e, sozinho, não configura uma solução de segurança de rede com autenticação, integridade e gerenciamento adequado.
- E)IPSec (Internet Protocol Security) no formato ESP (Encapsulating Security Payload) completo no modo transporte instalado em um switch.
Errada, porque embora o ESP seja adequado, o modo transporte em switch não é a configuração típica para VPN corporativa transparente e centralizada para home office.
Gabarito: B
A questão descreve um cenário clássico de VPN corporativa para home office, com foco em segurança sem “pesar” demais a rede e sem incomodar o usuário. Quando a proteção precisa atuar em camadas mais baixas do TCP/IP, a ideia é ficar o mais transparente possível para as aplicações, porque assim o usuário trabalha normalmente e a empresa reduz a dor de cabeça de gerenciamento. Em geral, isso aponta para IPSec, que opera na camada de rede e pode ser usado para proteger o tráfego entre redes ou entre um cliente e a rede da empresa. Dentro do IPSec, o ESP é o protocolo que entrega o pacote completo de segurança que a banca quer ver aqui: sigilo, integridade e autenticação. Já o modo túnel é o mais adequado para VPN entre redes ou para acesso remoto via gateway, pois encapsula o pacote inteiro e cria uma conexão segura através da Internet. Na prática, o roteador ou gateway faz o trabalho pesado, e o usuário final quase não percebe nada - exatamente o tipo de transparência cobrada no enunciado. Isso também ajuda a reduzir overhead de gerenciamento, porque a política de segurança fica concentrada no equipamento de borda, em vez de ser espalhada por cada aplicação ou por cada estação. É por isso que a opção B é a melhor: IPSec + ESP + modo túnel + roteador. É o combo que parece montado por alguém que disse “quero segurança séria, mas sem drama para o usuário”. Em contraste, AH não oferece criptografia, SSL fica em camada mais alta e não é transparente para tudo, e um simples algoritmo como DES não resolve o problema de arquitetura de rede. Em concursos, especialmente em redes e segurança, a FGV costuma explorar bem essa diferença entre proteger o dado e proteger o enlace/túnel de forma transparente.