Questão nº 54
Questão de Tecnologia da Informação · FGV MPGO Servidores 2022 (nº 54)
João está implementando um sistema de gerenciamento de redes para o Ministério Público. Para tal, está utilizando o protocolo SNMP (Simple Network Management Protocol) que define como uma entidade gerente se comunica com um agente dentro da rede.
Para adotar o nível mais alto de segurança de comunicação entre entidades da rede, João deve implementar o SNMP com
- Aautenticação e privacidade. (alternativa correta)
- Bdisponibilidade e ocultação da informação.
- Cintegridade e assinatura digital.
- Dnão repúdio e confidencialidade.
- Econtrole de acesso e criptografia.
Resposta comentada
Gabarito Alternativa A
O SNMPv3, a versão mais segura do protocolo, define modelos de segurança que protegem as mensagens trocadas entre o gerente (quem monitora) e o agente (o dispositivo monitorado). O nível mais alto de segurança combina dois serviços: autenticação (garantir que a mensagem veio de quem diz ser, usando hashes como HMAC-MD5 ou HMAC-SHA) e privacidade (garantir que o conteúdo não seja lido por terceiros, usando criptografia como DES ou AES). Sem esses dois, o SNMP fica vulnerável a ataques como spoofing (falsificação de identidade) e espionagem de dados.
- (A) Correta: É exatamente o que o SNMPv3 oferece no nível mais alto de segurança (o modelo USM – User-based Security Model), combinando autenticação (prova de identidade) e privacidade (criptografia do conteúdo).
- (B) Incorreta: Disponibilidade e ocultação da informação são objetivos de segurança, mas não são os serviços específicos que o SNMPv3 implementa como nível máximo. A banca usa termos vagos para confundir; o protocolo não define "ocultação" como um serviço formal.
- (C) Incorreta: Integridade é garantida pelo SNMPv3, mas assinatura digital não é usada (o protocolo usa HMAC, que é um código de autenticação, não uma assinatura com chave pública). A pegadinha aqui é que "integridade" parece correta, mas a "assinatura digital" é um recurso de outros protocolos (ex: TLS), não do SNMP.
- (D) Incorreta: Não repúdio (provar que alguém enviou uma mensagem) e confidencialidade são conceitos de segurança, mas o SNMPv3 não implementa não repúdio. A banca mistura termos de segurança da informação que não se aplicam diretamente ao SNMP.
- (E) Incorreta: Controle de acesso existe no SNMP (via View-based Access Control Model – VACM), mas criptografia é apenas parte da "privacidade". A alternativa junta dois conceitos, mas não representa o "nível mais alto" como um par único e oficial. A armadilha é que "criptografia" parece sinônimo de "privacidade", mas a banca quer o termo técnico exato usado na RFC do SNMPv3.
Fonte: FGV MPGO Servidores 2022 Analista em Informática (Caderno Tipo 1). Reproduzida para fins de estudo.