Questão nº 53
Questão de Tecnologia da Informação · FGV ALESC 2024 (nº 53)
O Network Control Access (NAC) é um recurso utilizado por provedores de serviços de nuvens de computadores para a autenticação de usuários.
Com relação ao NAC, avalie se as afirmativas a seguir são verdadeiras (V) ou falsas (F).
( ) O NAC pode ser implementado de três maneiras distintas.
( ) Numa primeira maneira de se implementar o NAC, um pequeno arquivo de configuração é carregado nas estações de trabalho individuais; essa implementação é recomendada para nuvens do tipo IaaS.
( ) A segunda maneira envolve uma série de solicitações do tipo piggy-back entre os servidores, o cliente e o NAC quando um usuário tenta acessar a rede. Essa implementação é recomendada para nuvens do tipo PaaS.
( ) Na terceira, por padrão, o usuário precisa utilizar um token, conjuntamente com seu login e senha. Essa implementação é recomendada para nuvens do tipo SaaS.
As afirmativas são, respectivamente,
- AV – V – V – V.
- BV – V – F – F.
- CF – V – F – F.
- DF – F – V – V.
- EF – F – F – F. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Network Access Control (NAC) é uma tecnologia de segurança que ajuda a garantir que apenas dispositivos e usuários autorizados e compatíveis possam acessar uma rede, verificando a postura de segurança dos dispositivos antes ou depois de se conectarem.
(A) Incorreta: A afirmação de que o NAC pode ser implementado de "três maneiras distintas" é uma simplificação excessiva e imprecisa. Existem diversas abordagens para implementar NAC, como baseadas em agentes, sem agentes, in-band, out-of-band, pré-conexão, pós-conexão, e a combinação dessas. Não há um número fixo e limitado de "três maneiras distintas" universalmente aceitas.
(B) Incorreta: Esta descrição se refere a uma abordagem baseada em agente (software instalado no cliente). No entanto, associar essa implementação especificamente e como recomendada para nuvens do tipo IaaS (Infrastructure as a Service) é incorreto. O NAC é primariamente para controlar o acesso à rede (seja ela on-premise ou a rede virtual de um provedor de nuvem), verificando a conformidade do dispositivo cliente que tenta acessar. A instalação de um agente em "estações de trabalho individuais" é para controlar o acesso dessas estações à rede, não é a forma primária como um cliente acessa ou gerencia um serviço IaaS, nem é uma recomendação específica para IaaS. A armadilha é descrever um método de NAC (agente) e tentar vinculá-lo a um modelo de nuvem de forma inadequada.
(C) Incorreta: O termo "piggy-back" em segurança de rede geralmente se refere a uma técnica de ataque ou uso indevido, não a um método legítimo de implementação de NAC. As implementações de NAC utilizam protocolos como 802.1X, RADIUS ou portais cativos para autenticação e autorização. Além disso, associar um método não existente ou incorreto a nuvens do tipo PaaS (Platform as a Service) também está incorreto, pois o PaaS foca no ambiente de desenvolvimento e execução de aplicações, e o controle de acesso a ele é feito por mecanismos de autenticação e autorização específicos da plataforma, não por "solicitações piggy-back" de NAC.
(D) Incorreta: A descrição de usar um token em conjunto com login e senha se refere à Autenticação Multifator (MFA). Embora a MFA seja uma prática de segurança essencial e altamente recomendada para acesso a serviços em nuvem, especialmente SaaS (Software as a Service), ela é uma forma de autenticação de usuário, não uma "maneira de implementar NAC". O NAC vai além da autenticação de usuário, focando na postura e conformidade do dispositivo que tenta acessar a rede. A armadilha é descrever uma prática de segurança válida (MFA para SaaS) e confundi-la com um método de implementação de NAC.
(E) Correta: Todas as afirmativas são falsas. As descrições dos métodos de implementação do NAC são imprecisas ou incorretas, e as associações com os modelos de nuvem (IaaS, PaaS, SaaS) são inadequadas ou baseadas em premissas erradas sobre o funcionamento do NAC.
Fonte: FGV ALESC 2024 Analista Legislativo III - Analista de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.