A fim de reforçar a proteção dos enlaces sem fio, os analistas de segurança da informação da DPE/RS implantaram a autenticação por Extensible Authentication Protocol (EAP) na rede sem fio da Defensoria. Os analistas optaram pelo método EAP, que autentica mutuamente, por meio de certificados, o cliente e o servidor de autenticação, requerendo, no entanto, a instalação prévia de certificados de cliente em cada dispositivo que entrará na rede, além de exigir a manutenção de uma infraestrutura de chave pública. O método EAP escolhido pelos analistas foi:
- A)Transport Layer Security;
Correta: o EAP-TLS autentica mutuamente cliente e servidor por certificados e exige PKI e certificado de cliente.
- B)Tunneled Transport Layer Security;
Errada: o EAP-TTLS cria um túnel TLS, mas normalmente autentica o cliente por métodos internos, sem exigir certificado no cliente.
- C)Flexible Authentication via Secure Tunneling;
Errada: o PEAP também usa túnel protegido, porém não é o método clássico de autenticação mútua por certificados em ambos os lados.
- D)Protected Extensible Authentication Protocol;
Errada: o EAP-FAST usa um túnel protegido com provisionamento diferente e não depende da instalação prévia de certificados de cliente como regra.
- E)Lightweight Extensible Authentication Protocol.
Errada: o LEAP é um método antigo e inseguro, ligado à Cisco, sem o perfil de autenticação mútua por certificados descrito.
Gabarito: A
Quando a questão fala em EAP com autenticação mútua por certificados, o ponto-chave é pensar no EAP-TLS. Ele usa certificados tanto no cliente quanto no servidor, o que permite que os dois se autentiquem entre si antes de liberar o acesso à rede sem fio. Em troca dessa segurança mais forte, ele exige uma infraestrutura de chave pública (PKI) e a instalação de certificados nos dispositivos, o que combina exatamente com o enunciado.\n\nNa prática, é o método EAP mais associado a ambiente corporativo bem controlado, em que a organização consegue gerenciar certificados e identidade dos usuários e equipamentos. Ou seja: mais segurança, mais trabalho de implantação. Segurança de verdade quase sempre cobra ingresso na porta.\n\nA lógica da questão está toda nos sinais dados: autenticação mútua, uso de certificados, certificado no cliente e necessidade de PKI. Isso é a assinatura do EAP-TLS, também conhecido como Extensible Authentication Protocol - Transport Layer Security.\n\nAs outras opções existem, mas são variações com foco diferente, geralmente usando túnel, servidor certificado ou métodos menos dependentes de certificado no cliente. Por isso, o gabarito A está correto.