Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025
- Código
- ce418182
- Banca
- CESPE / CEBRASPE
- Órgão
- EMBRAPA
- Ano
- 2025
- Cargo
- Pesq ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. O controle de acesso discricionário (DAC) é um modelo em que o proprietário do recurso define as permissões de acesso, e não um mecanismo baseado em "assinatura digital baseada em grupo". A assinatura digital é uma técnica criptográfica usada para garantir autenticidade e integridade, não para proteger objetos no contexto de controle de acesso. O gabarito é a letra E.
O controle de acesso é um componente crítico da segurança da informação que gerencia a interação entre sujeitos (usuários, processos) e objetos (arquivos, sistemas). Ele é baseado no modelo AAA: autenticação, autorização e auditoria (accounting). A autenticação valida a identidade do usuário, a autorização define o que ele pode fazer e a auditoria registra as atividades para rastreamento.
Existem vários modelos de controle de acesso, cada um com uma lógica distinta para decidir quem pode acessar o quê. O DAC (Discretionary Access Control) é um modelo em que o proprietário do recurso (o dono do arquivo, por exemplo) decide quem tem permissão de acesso e qual privilégio cada usuário terá. É um modelo flexível, mas suscetível a erros, pois a decisão fica a cargo do usuário, que pode não ter o conhecimento técnico necessário para configurar permissões de forma segura. Um exemplo clássico é o compartilhamento de arquivos em sistemas UNIX/Linux, onde o dono do arquivo define as permissões de leitura, escrita e execução para outros usuários ou grupos.
Em contraste, o MAC (Mandatory Access Control) é um modelo em que a política de acesso é determinada pelo sistema, e não pelo proprietário. Ele é baseado em rótulos de sensibilidade (como "secreto" ou "confidencial") e é comum em ambientes militares e governamentais. Já o RBAC (Role-Based Access Control) define permissões com base no papel que o usuário desempenha na organização, e o ABAC (Attribute-Based Access Control) usa atributos do usuário, do recurso e do contexto (como horário e localização) para tomar decisões dinâmicas.
A assinatura digital, por sua vez, é um mecanismo criptográfico que garante a autenticidade e a integridade de uma mensagem ou documento. Ela é baseada em criptografia assimétrica, onde o remetente assina o documento com sua chave privada e o destinatário verifica a assinatura com a chave pública do remetente. A assinatura digital não tem relação com o controle de acesso discricionário; ela é usada para provar a origem e a integridade dos dados, não para definir quem pode acessá-los.
A banca, nesta questão, mistura dois conceitos completamente distintos: o modelo de controle de acesso (DAC) e a técnica criptográfica (assinatura digital). O candidato que confunde esses conceitos pode marcar a alternativa "Certo", mas a afirmação é falsa. O DAC não protege objetos por assinatura digital; ele protege objetos por meio de permissões definidas pelo proprietário. A assinatura digital é uma ferramenta de segurança que pode ser usada em conjunto com o controle de acesso, mas não é a base do modelo DAC.
A banca troca o conceito de controle de acesso discricionário (DAC) pelo de assinatura digital. O DAC é um modelo de autorização baseado no proprietário do recurso, enquanto a assinatura digital é uma técnica criptográfica para autenticidade e integridade. São coisas completamente diferentes, e a questão tenta fazer o candidato acreditar que uma faz parte da outra.
A afirmação de que o DAC protege objetos por "assinatura digital baseada em grupo" está errada. O DAC é um modelo em que o proprietário do recurso define as permissões de acesso, e não um mecanismo de assinatura digital. A assinatura digital é uma técnica criptográfica usada para garantir autenticidade e integridade, não para controlar acesso. O erro está em misturar dois conceitos distintos: o modelo de controle de acesso (DAC) e a técnica criptográfica (assinatura digital).
A afirmação está errada, pois o controle de acesso discricionário (DAC) é um modelo em que o proprietário do recurso decide quem pode acessá-lo e com quais privilégios. A "assinatura digital baseada em grupo" não é uma característica do DAC; ela é uma técnica criptográfica para garantir autenticidade e integridade. Portanto, a alternativa E é a correta.
Gabarito: letra E
Link permanente: /questoes/ce418182