Questão nº 31
Questão de Tecnologia da Informação · FCC TRT15 2024 (nº 31)
Um Tribunal implementou uma rede sem fio corporativa para facilitar a conexão de dispositivos móveis e estações de trabalho dos funcionários. Após a configuração inicial, o setor de TI notou uma grande quantidade de tráfego desconhecido, perda de conectividade e tentativas de acesso não autorizado. Uma análise de segurança indicou que o problema estava relacionado a um ataque direcionado à rede sem fio. O ataque mais provável que foi utilizado é o de
- Aforça bruta WPA2, que pode ser mitigado utilizando autenticação 802.1ax baseada em EAP-TLS.
- Bdesautenticação (Deauth Attack), que pode ser mitigado utilizando 802.11w (proteção de gerenciamento de quadros). (alternativa correta)
- CMen-In-The-Middle (MIM), que pode ser mitigado utilizando WANs isoladas para segmentos de rede.
- Dsniffing passivo, que pode ser mitigado utilizando ocultação do Service Set Identifier (SSID).
- Enegação de serviço (DoS) via flooding de pacotes, que pode ser mitigado utilizando implementação de filtros no firewall.
Resposta comentada
Gabarito Alternativa B
O conceito-chave aqui é entender como diferentes ataques a redes sem fio (Wi-Fi) se manifestam e quais são as defesas específicas para cada um, especialmente quando causam problemas como perda de conexão e tráfego estranho.
A) Incorreta: Embora a força bruta WPA2 cause "tentativas de acesso não autorizado", ela não é a causa primária de "perda de conectividade" ou "grande quantidade de tráfego desconhecido" no sentido de sobrecarga que afeta a rede como um todo. A mitigação 802.1ax EAP-TLS é para WPA2-Enterprise, que é robusta, mas os sintomas não se encaixam perfeitamente.
(B) Correta: Um ataque de desautenticação (Deauth Attack) envia quadros falsos para desconectar clientes de um ponto de acesso, causando diretamente a "perda de conectividade". Se feito em massa, gera "grande quantidade de tráfego desconhecido" (os próprios quadros de desautenticação). As "tentativas de acesso não autorizado" podem ser um passo seguinte, onde o atacante tenta capturar handshakes ou induzir a conexão a um AP falso. A mitigação 802.11w (Management Frame Protection) protege quadros de gerenciamento, como os de desautenticação, contra falsificação, sendo a defesa exata para este tipo de ataque.
C) Incorreta: Um ataque Men-In-The-Middle (MIM) envolve interceptar e potencialmente modificar a comunicação, o que pode levar a "tráfego desconhecido" e "tentativas de acesso não autorizado" (para roubar credenciais), mas não causa primariamente "perda de conectividade". A mitigação de "WANs isoladas" é para segmentação de rede e não é a defesa direta contra MIM em redes sem fio.
D) Incorreta: O sniffing passivo é a escuta de tráfego, não gera "grande quantidade de tráfego desconhecido" na rede nem causa "perda de conectividade" ou "tentativas de acesso não autorizado" por si só. A ocultação do SSID é uma medida de segurança fraca e ineficaz contra sniffing.
E) Incorreta: Um ataque de negação de serviço (DoS) via flooding de pacotes certamente causa "grande quantidade de tráfego desconhecido" e "perda de conectividade", sendo um distrator tentador. No entanto, "tentativas de acesso não autorizado" não é um sintoma direto de um DoS genérico. Além disso, a mitigação por "filtros no firewall" é mais genérica e menos específica para ataques sem fio de camada 2 como o Deauth Attack, que é um tipo particular e muito comum de DoS em redes Wi-Fi e tem uma mitigação mais precisa (802.11w). A armadilha aqui é que, embora o DoS por flooding seja uma causa de perda de conectividade e tráfego, o Deauth Attack é uma forma específica de DoS sem fio que se encaixa perfeitamente nos sintomas e tem uma mitigação igualmente específica e eficaz.
Fonte: FCC TRT15 2024 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.