Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Gerais de Autenticação e Controle de Acesso — CESPE / CEBRASPE 2025

Segurança da InformaçãoConceitos Gerais de Autenticação e Controle de Acesso
Código
ce418084
Banca
CESPE / CEBRASPE
Órgão
PC DF
Ano
2025
Cargo
GAAPC ( )
No que se refere a segurança de aplicativos web, prevenção e combate a ataques a redes de computadores e sistemas criptográficos, julgue o item a seguir.   Na execução de uma aplicação web, a possibilidade de um usuário não autenticado agir como um usuário autenticado ou de um usuário comum autenticado agir como um administrador representa falha de segurança de elevação de privilégios relacionada ao controle de acesso da aplicação.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Elevação de privilégios em aplicações web

Gabarito: C (Certo). A afirmação está correta: a possibilidade de um usuário não autenticado agir como autenticado, ou de um usuário comum autenticado agir como administrador, é exatamente a definição de falha de elevação de privilégios, uma vulnerabilidade diretamente ligada ao controle de acesso da aplicação. O controle de acesso é o mecanismo que deve garantir que cada usuário só execute ações para as quais está autorizado, e a quebra dessa garantia é o cerne da falha descrita.

A elevação de privilégios é uma das categorias mais críticas de vulnerabilidades em segurança da informação. Ela ocorre quando um atacante ou usuário mal-intencionado consegue obter um nível de acesso superior ao que lhe foi concedido. No contexto de aplicações web, isso pode acontecer de duas formas principais: vertical, quando um usuário comum obtém privilégios de administrador, e horizontal, quando um usuário acessa recursos de outro usuário do mesmo nível. O enunciado descreve exatamente essas duas situações: um não autenticado agindo como autenticado (acesso indevido a funcionalidades restritas) e um usuário comum agindo como administrador (escalada vertical).

A raiz do problema está na distinção entre autenticação e autorização. A autenticação é o processo de verificar quem é o usuário (provar a identidade), enquanto a autorização é o processo de determinar o que esse usuário pode fazer (quais recursos e operações estão liberados). Uma falha de elevação de privilégios ocorre quando a autorização é implementada de forma inadequada, permitindo que um usuário autenticado (ou até mesmo não autenticado) execute ações para as quais não tem permissão. Por exemplo, se uma aplicação web confia no parâmetro role=admin enviado pelo cliente sem validar no servidor, um usuário comum pode alterar esse parâmetro e obter privilégios de administrador.

A classificação dessa falha como relacionada ao controle de acesso é precisa. O controle de acesso é o mecanismo que gerencia a interação entre sujeitos (usuários) e objetos (recursos), baseado no modelo AAA: autenticação, autorização e auditoria. Quando a autorização falha, o controle de acesso está comprometido, e a consequência é exatamente a elevação de privilégios. Essa é uma distinção importante: a falha não está na autenticação (o usuário conseguiu se autenticar, ou nem precisou), mas sim na autorização, que não restringiu adequadamente as ações do usuário.

A banca explora aqui um conceito fundamental: a diferença entre autenticação e autorização, e como a falha na segunda gera a elevação de privilégios. O candidato que confunde esses dois conceitos pode achar que a falha é de autenticação, mas o enunciado deixa claro que o problema está no controle de acesso, ou seja, na autorização. Guarde essa distinção: autenticação prova quem você é; autorização define o que você pode fazer. A elevação de privilégios é uma falha de autorização, não de autenticação.

1Definição
Obter acesso superior ao concedido
2Tipos
Vertical (usuário comum → admin)
Horizontal (acesso a recursos de outro usuário)
3Causa raiz
Falha na autorização
Controle de acesso comprometido
4Distinção chave
Autenticação (quem é você)
Autorização (o que você pode fazer)
Elevação de privilégios
LEVELsoulevel.com.br
Elevação de privilégios: Definição (Obter acesso superior ao concedido); Tipos (Vertical (usuário comum → admin), Horizontal (acesso a recursos de outro usuário)); Causa raiz (Falha na autorização, Controle de acesso comprometido); Distinção chave (Autenticação (quem é você), Autorização (o que você pode fazer))

Alternativa C — ✅ CERTOGABARITO

A afirmação está correta. A elevação de privilégios é exatamente a falha descrita: um usuário não autenticado agindo como autenticado, ou um usuário comum agindo como administrador. Isso representa uma quebra no controle de acesso, especificamente na autorização, que é o componente responsável por definir as permissões de cada usuário. A falha permite que o usuário execute ações para as quais não está autorizado, configurando a elevação de privilégios.

Alternativa E — ❌ ERRADO

A afirmação não está errada. A descrição do enunciado é uma definição clássica e precisa de elevação de privilégios, uma vulnerabilidade de segurança diretamente relacionada ao controle de acesso. Negar essa afirmação seria ignorar um conceito fundamental da segurança da informação. A alternativa E está incorreta porque contradiz a definição técnica estabelecida.

Gabarito: letra C

Link permanente: /questoes/ce418084