Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
ce418106
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
Em relação às técnicas de controle de acesso, julgue o item a seguir.   Listas de controle de acesso (ACLs) é um tipo de controle de acesso lógico, no qual as permissões anexadas a um objeto devem ser verificadas para permitir ou negar o controle ao objeto.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de acesso lógico: ACLs

✅ CERTO. A afirmação está correta: as listas de controle de acesso (ACLs) são um mecanismo de controle de acesso lógico em que as permissões associadas a um objeto são verificadas para decidir se o acesso será permitido ou negado. A banca descreve exatamente a função de uma ACL, que é uma lista de regras anexadas a um recurso (objeto) indicando quais sujeitos (usuários, grupos, processos) podem acessá-lo e com quais privilégios.

O controle de acesso é um dos pilares da segurança da informação e se divide em duas grandes categorias: físico e lógico. O controle de acesso lógico (também chamado de controle de acesso técnico ou lógico) é aquele que restringe o acesso a sistemas, serviços, dados e redes, por meio de mecanismos de software. É exatamente nessa categoria que se enquadram as ACLs, que são estruturas de dados que definem permissões para objetos específicos.

Uma ACL (Access Control List) funciona como uma "etiqueta" anexada a cada objeto (arquivo, diretório, impressora, registro de banco de dados, etc.). Essa etiqueta contém uma lista de entradas, cada uma associando um sujeito (ou grupo de sujeitos) a um conjunto de permissões (leitura, escrita, execução, etc.). Quando um sujeito tenta acessar um objeto, o sistema operacional ou o aplicativo consulta a ACL do objeto e verifica se o sujeito solicitante possui a permissão necessária para a operação desejada. Se a permissão existir, o acesso é concedido; caso contrário, é negado.

Para ilustrar, imagine um arquivo chamado relatorio.pdf em um servidor. A ACL desse arquivo pode conter as seguintes entradas:

  • Usuário joao: permissão de leitura e escrita.

  • Grupo financeiro: permissão de leitura.

  • Usuário maria: nenhuma permissão.

Quando joao tenta abrir o arquivo, o sistema consulta a ACL e encontra a entrada dele, concedendo acesso de leitura e escrita. Quando maria tenta abrir, a ACL não contém uma entrada que a autorize, então o acesso é negado. Esse é exatamente o comportamento descrito no enunciado: "as permissões anexadas a um objeto devem ser verificadas para permitir ou negar o controle ao objeto".

É importante distinguir as ACLs de outros modelos de controle de acesso, pois a banca frequentemente explora essas diferenças. A tabela abaixo resume os principais modelos:

Modelo

Quem define as permissões

Base da decisão

Exemplo típico

DAC (Discricionário)

O proprietário do recurso

Identidade do usuário

Permissões de arquivos no Windows/Linux

MAC (Obrigatório)

O sistema/administrador

Rótulos de sensibilidade

Sistemas militares e governamentais

RBAC (Baseado em papéis)

O administrador, com base em funções

Papel/função do usuário na organização

Sistemas empresariais com perfis de acesso

ABAC (Baseado em atributos)

O sistema, com base em políticas dinâmicas

Atributos do usuário, recurso e contexto

Acesso liberado apenas em horário comercial

As ACLs são um mecanismo de implementação que pode ser usado em diferentes modelos. No DAC, por exemplo, o proprietário do arquivo pode editar a ACL para conceder ou revogar permissões. No MAC, as ACLs podem ser usadas para implementar as regras definidas pelo sistema, mas a decisão final é baseada nos rótulos de sensibilidade, não na vontade do proprietário. No RBAC, as ACLs podem ser usadas para armazenar as permissões associadas a cada papel.

A pegadinha que a banca poderia explorar nesta questão seria confundir ACL com tabela de capacidades. Enquanto a ACL é anexada ao objeto e lista quais sujeitos podem acessá-lo, a tabela de capacidades é anexada ao sujeito e lista quais objetos ele pode acessar. São duas visões complementares do mesmo problema: a ACL responde "quem pode acessar este objeto?", enquanto a tabela de capacidades responde "quais objetos este sujeito pode acessar?". O enunciado descreve claramente a abordagem da ACL, pois fala em "permissões anexadas a um objeto".

1ACL (anexada ao objeto)
lista sujeitos autorizados
permissões por recurso
2Tabela de capacidades (anexada ao sujeito)
lista objetos acessíveis
3Modelos
DAC (dono do recurso)
MAC (rótulos de sensibilidade)
RBAC (papéis/funções)
ABAC (atributos e contexto)
Controle de acesso lógico
LEVELsoulevel.com.br
Controle de acesso lógico: ACL (anexada ao objeto) (lista sujeitos autorizados, permissões por recurso); Tabela de capacidades (anexada ao sujeito) (lista objetos acessíveis); Modelos (DAC (dono do recurso), MAC (rótulos de sensibilidade), RBAC (papéis/funções), ABAC (atributos e contexto))
NÃO CAIA NESSA!

A banca pode tentar confundir ACL com tabela de capacidades. A ACL é anexada ao objeto e lista os sujeitos autorizados; a tabela de capacidades é anexada ao sujeito e lista os objetos acessíveis. O enunciado fala em "permissões anexadas a um objeto", o que é a definição exata de ACL. Fique atento a essa inversão: se a frase dissesse "permissões anexadas a um usuário", estaria descrevendo a tabela de capacidades, não a ACL.

O item está CERTO, pois descreve com precisão o funcionamento das listas de controle de acesso como um mecanismo de controle de acesso lógico.

Gabarito: letra C (Certo).

Link permanente: /questoes/ce418106