Questão de Segurança da Informação — Conceitos Gerais de Autenticação e Controle de Acesso — CESPE / CEBRASPE 2025
- Código
- ce418084
- Banca
- CESPE / CEBRASPE
- Órgão
- PC DF
- Ano
- 2025
- Cargo
- GAAPC ( )
- CCerto
- EErrado
GabaritoC — Certo
Gabarito: C (Certo). A afirmação está correta: a possibilidade de um usuário não autenticado agir como autenticado, ou de um usuário comum autenticado agir como administrador, é exatamente a definição de falha de elevação de privilégios, uma vulnerabilidade diretamente ligada ao controle de acesso da aplicação. O controle de acesso é o mecanismo que deve garantir que cada usuário só execute ações para as quais está autorizado, e a quebra dessa garantia é o cerne da falha descrita.
A elevação de privilégios é uma das categorias mais críticas de vulnerabilidades em segurança da informação. Ela ocorre quando um atacante ou usuário mal-intencionado consegue obter um nível de acesso superior ao que lhe foi concedido. No contexto de aplicações web, isso pode acontecer de duas formas principais: vertical, quando um usuário comum obtém privilégios de administrador, e horizontal, quando um usuário acessa recursos de outro usuário do mesmo nível. O enunciado descreve exatamente essas duas situações: um não autenticado agindo como autenticado (acesso indevido a funcionalidades restritas) e um usuário comum agindo como administrador (escalada vertical).
A raiz do problema está na distinção entre autenticação e autorização. A autenticação é o processo de verificar quem é o usuário (provar a identidade), enquanto a autorização é o processo de determinar o que esse usuário pode fazer (quais recursos e operações estão liberados). Uma falha de elevação de privilégios ocorre quando a autorização é implementada de forma inadequada, permitindo que um usuário autenticado (ou até mesmo não autenticado) execute ações para as quais não tem permissão. Por exemplo, se uma aplicação web confia no parâmetro role=admin enviado pelo cliente sem validar no servidor, um usuário comum pode alterar esse parâmetro e obter privilégios de administrador.
A classificação dessa falha como relacionada ao controle de acesso é precisa. O controle de acesso é o mecanismo que gerencia a interação entre sujeitos (usuários) e objetos (recursos), baseado no modelo AAA: autenticação, autorização e auditoria. Quando a autorização falha, o controle de acesso está comprometido, e a consequência é exatamente a elevação de privilégios. Essa é uma distinção importante: a falha não está na autenticação (o usuário conseguiu se autenticar, ou nem precisou), mas sim na autorização, que não restringiu adequadamente as ações do usuário.
A banca explora aqui um conceito fundamental: a diferença entre autenticação e autorização, e como a falha na segunda gera a elevação de privilégios. O candidato que confunde esses dois conceitos pode achar que a falha é de autenticação, mas o enunciado deixa claro que o problema está no controle de acesso, ou seja, na autorização. Guarde essa distinção: autenticação prova quem você é; autorização define o que você pode fazer. A elevação de privilégios é uma falha de autorização, não de autenticação.
A afirmação está correta. A elevação de privilégios é exatamente a falha descrita: um usuário não autenticado agindo como autenticado, ou um usuário comum agindo como administrador. Isso representa uma quebra no controle de acesso, especificamente na autorização, que é o componente responsável por definir as permissões de cada usuário. A falha permite que o usuário execute ações para as quais não está autorizado, configurando a elevação de privilégios.
A afirmação não está errada. A descrição do enunciado é uma definição clássica e precisa de elevação de privilégios, uma vulnerabilidade de segurança diretamente relacionada ao controle de acesso. Negar essa afirmação seria ignorar um conceito fundamental da segurança da informação. A alternativa E está incorreta porque contradiz a definição técnica estabelecida.
Gabarito: letra C
Link permanente: /questoes/ce418084