Uma analista de um Tribunal de Justiça foi escalada para pla...

Próximas questões
Com base no mesmo assunto
Q4234710 Segurança da Informação
Uma analista de um Tribunal de Justiça foi escalada para planejar atualização da infraestrutura de VPN para atender aos seguintes requisitos:  

1 mobildade para magistrados alternarem entre Wi-Fi e 5G sem queda de conexão.
2 redução de latência em conexões frequentes aos mesmos servidores.
3 privacidade reforçada no handshake para ocultar o certificado do servidor de observadores da rede.

Ao estudar o funcionamento dos padrões capazes de atender os requisitos, a analista concluiu que o 
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: B

Fundamento decisivo: A decisão estava na combinação de dois pontos técnicos: MOBIKE no IKEv2 para mobilidade e criptografia das mensagens do handshake no TLS 1.3 após o ServerHello, o que oculta o certificado do servidor de observadores passivos.

Tema central: IKEv2, MOBIKE e TLS 1.3
Análise das alternativas
A
Errada
Errada porque o IKEv2 não impede mobilidade; o MOBIKE existe justamente para permitir mudança de endereço ou interface sem derrubar a associação. Também é incorreto dizer que o TLS 1.3 acelera o handshake por remover ECC.
B
Certa
A alternativa B está de acordo com os padrões cobrados. No requisito de mobilidade, o IKEv2 atende por meio do MOBIKE, mecanismo próprio para mobilidade e multihoming. No requisito de privacidade do handshake, o TLS 1.3 criptografa as mensagens subsequentes ao ServerHello, o que inclui o certificado do servidor e impede que ele fique exposto em claro para observadores passivos da rede.
C
Errada
Errada porque 0-RTT no TLS 1.3 não é imune a replay. Além disso, a afirmação sobre IPsec em modo transporte como escolha correta para conexões domésticas com NAT não se sustenta na base.
D
Errada
Errada por misturar IKEv1 com IKEv2 ao citar o modo principal de seis mensagens, formulação associada ao IKEv1, e por afirmar que o TLS 1.3 permite cifras não-AEAD como AES-CBC.
E
Errada
Errada porque AH não criptografa dados, apenas fornece integridade e autenticação. Também é falsa a associação entre TLS 1.3 e Forward Secrecy por meio de RSA estática.
Pegadinha da questão
Confundir MOBIKE com reautenticação, tratar 0-RTT como se fosse imune a replay, transportar características do TLS 1.2 para o TLS 1.3 e atribuir criptografia ao AH.
Dica para questões semelhantes
  • Para mobilidade em VPN IPsec, procure MOBIKE no IKEv2.
  • No TLS 1.3, verifique se o certificado fica protegido por criptografia após o ServerHello.
  • Não trate 0-RTT como mecanismo imune a replay.
  • Não atribua criptografia ao AH no IPsec.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo