Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025
- Código
- ce418106
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF 6
- Ano
- 2025
- Cargo
- AJ TRF6
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: as listas de controle de acesso (ACLs) são um mecanismo de controle de acesso lógico em que as permissões associadas a um objeto são verificadas para decidir se o acesso será permitido ou negado. A banca descreve exatamente a função de uma ACL, que é uma lista de regras anexadas a um recurso (objeto) indicando quais sujeitos (usuários, grupos, processos) podem acessá-lo e com quais privilégios.
O controle de acesso é um dos pilares da segurança da informação e se divide em duas grandes categorias: físico e lógico. O controle de acesso lógico (também chamado de controle de acesso técnico ou lógico) é aquele que restringe o acesso a sistemas, serviços, dados e redes, por meio de mecanismos de software. É exatamente nessa categoria que se enquadram as ACLs, que são estruturas de dados que definem permissões para objetos específicos.
Uma ACL (Access Control List) funciona como uma "etiqueta" anexada a cada objeto (arquivo, diretório, impressora, registro de banco de dados, etc.). Essa etiqueta contém uma lista de entradas, cada uma associando um sujeito (ou grupo de sujeitos) a um conjunto de permissões (leitura, escrita, execução, etc.). Quando um sujeito tenta acessar um objeto, o sistema operacional ou o aplicativo consulta a ACL do objeto e verifica se o sujeito solicitante possui a permissão necessária para a operação desejada. Se a permissão existir, o acesso é concedido; caso contrário, é negado.
Para ilustrar, imagine um arquivo chamado relatorio.pdf em um servidor. A ACL desse arquivo pode conter as seguintes entradas:
Usuário joao: permissão de leitura e escrita.
Grupo financeiro: permissão de leitura.
Usuário maria: nenhuma permissão.
Quando joao tenta abrir o arquivo, o sistema consulta a ACL e encontra a entrada dele, concedendo acesso de leitura e escrita. Quando maria tenta abrir, a ACL não contém uma entrada que a autorize, então o acesso é negado. Esse é exatamente o comportamento descrito no enunciado: "as permissões anexadas a um objeto devem ser verificadas para permitir ou negar o controle ao objeto".
É importante distinguir as ACLs de outros modelos de controle de acesso, pois a banca frequentemente explora essas diferenças. A tabela abaixo resume os principais modelos:
Modelo | Quem define as permissões | Base da decisão | Exemplo típico |
|---|---|---|---|
DAC (Discricionário) | O proprietário do recurso | Identidade do usuário | Permissões de arquivos no Windows/Linux |
MAC (Obrigatório) | O sistema/administrador | Rótulos de sensibilidade | Sistemas militares e governamentais |
RBAC (Baseado em papéis) | O administrador, com base em funções | Papel/função do usuário na organização | Sistemas empresariais com perfis de acesso |
ABAC (Baseado em atributos) | O sistema, com base em políticas dinâmicas | Atributos do usuário, recurso e contexto | Acesso liberado apenas em horário comercial |
As ACLs são um mecanismo de implementação que pode ser usado em diferentes modelos. No DAC, por exemplo, o proprietário do arquivo pode editar a ACL para conceder ou revogar permissões. No MAC, as ACLs podem ser usadas para implementar as regras definidas pelo sistema, mas a decisão final é baseada nos rótulos de sensibilidade, não na vontade do proprietário. No RBAC, as ACLs podem ser usadas para armazenar as permissões associadas a cada papel.
A pegadinha que a banca poderia explorar nesta questão seria confundir ACL com tabela de capacidades. Enquanto a ACL é anexada ao objeto e lista quais sujeitos podem acessá-lo, a tabela de capacidades é anexada ao sujeito e lista quais objetos ele pode acessar. São duas visões complementares do mesmo problema: a ACL responde "quem pode acessar este objeto?", enquanto a tabela de capacidades responde "quais objetos este sujeito pode acessar?". O enunciado descreve claramente a abordagem da ACL, pois fala em "permissões anexadas a um objeto".
A banca pode tentar confundir ACL com tabela de capacidades. A ACL é anexada ao objeto e lista os sujeitos autorizados; a tabela de capacidades é anexada ao sujeito e lista os objetos acessíveis. O enunciado fala em "permissões anexadas a um objeto", o que é a definição exata de ACL. Fique atento a essa inversão: se a frase dissesse "permissões anexadas a um usuário", estaria descrevendo a tabela de capacidades, não a ACL.
O item está CERTO, pois descreve com precisão o funcionamento das listas de controle de acesso como um mecanismo de controle de acesso lógico.
Gabarito: letra C (Certo).
Link permanente: /questoes/ce418106