Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
ce418182
Banca
CESPE / CEBRASPE
Órgão
EMBRAPA
Ano
2025
Cargo
Pesq ( )
Julgue o item a seguir, pertinente a mecanismos de controle de acesso.   Controle de acesso discricionário (DAC) é um modelo que permite que cada objeto em um sistema seja protegido por assinatura digital baseada em grupo.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso Discricionário (DAC)

❌ ERRADO. O controle de acesso discricionário (DAC) é um modelo em que o proprietário do recurso define as permissões de acesso, e não um mecanismo baseado em "assinatura digital baseada em grupo". A assinatura digital é uma técnica criptográfica usada para garantir autenticidade e integridade, não para proteger objetos no contexto de controle de acesso. O gabarito é a letra E.

O controle de acesso é um componente crítico da segurança da informação que gerencia a interação entre sujeitos (usuários, processos) e objetos (arquivos, sistemas). Ele é baseado no modelo AAA: autenticação, autorização e auditoria (accounting). A autenticação valida a identidade do usuário, a autorização define o que ele pode fazer e a auditoria registra as atividades para rastreamento.

Existem vários modelos de controle de acesso, cada um com uma lógica distinta para decidir quem pode acessar o quê. O DAC (Discretionary Access Control) é um modelo em que o proprietário do recurso (o dono do arquivo, por exemplo) decide quem tem permissão de acesso e qual privilégio cada usuário terá. É um modelo flexível, mas suscetível a erros, pois a decisão fica a cargo do usuário, que pode não ter o conhecimento técnico necessário para configurar permissões de forma segura. Um exemplo clássico é o compartilhamento de arquivos em sistemas UNIX/Linux, onde o dono do arquivo define as permissões de leitura, escrita e execução para outros usuários ou grupos.

Em contraste, o MAC (Mandatory Access Control) é um modelo em que a política de acesso é determinada pelo sistema, e não pelo proprietário. Ele é baseado em rótulos de sensibilidade (como "secreto" ou "confidencial") e é comum em ambientes militares e governamentais. Já o RBAC (Role-Based Access Control) define permissões com base no papel que o usuário desempenha na organização, e o ABAC (Attribute-Based Access Control) usa atributos do usuário, do recurso e do contexto (como horário e localização) para tomar decisões dinâmicas.

A assinatura digital, por sua vez, é um mecanismo criptográfico que garante a autenticidade e a integridade de uma mensagem ou documento. Ela é baseada em criptografia assimétrica, onde o remetente assina o documento com sua chave privada e o destinatário verifica a assinatura com a chave pública do remetente. A assinatura digital não tem relação com o controle de acesso discricionário; ela é usada para provar a origem e a integridade dos dados, não para definir quem pode acessá-los.

A banca, nesta questão, mistura dois conceitos completamente distintos: o modelo de controle de acesso (DAC) e a técnica criptográfica (assinatura digital). O candidato que confunde esses conceitos pode marcar a alternativa "Certo", mas a afirmação é falsa. O DAC não protege objetos por assinatura digital; ele protege objetos por meio de permissões definidas pelo proprietário. A assinatura digital é uma ferramenta de segurança que pode ser usada em conjunto com o controle de acesso, mas não é a base do modelo DAC.

NÃO CAIA NESSA!

A banca troca o conceito de controle de acesso discricionário (DAC) pelo de assinatura digital. O DAC é um modelo de autorização baseado no proprietário do recurso, enquanto a assinatura digital é uma técnica criptográfica para autenticidade e integridade. São coisas completamente diferentes, e a questão tenta fazer o candidato acreditar que uma faz parte da outra.

Controle de acesso
  • 1Modelos
    • DAC (proprietário decide)
    • MAC (sistema decide)
    • RBAC (papel do usuário)
    • ABAC (atributos/contexto)
  • 2Assinatura digital
    • Criptografia assimétrica
    • Autenticidade e integridade
    • Não define permissões
LEVEL · soulevel.com.br

Alternativa C — ❌ Incorreta

A afirmação de que o DAC protege objetos por "assinatura digital baseada em grupo" está errada. O DAC é um modelo em que o proprietário do recurso define as permissões de acesso, e não um mecanismo de assinatura digital. A assinatura digital é uma técnica criptográfica usada para garantir autenticidade e integridade, não para controlar acesso. O erro está em misturar dois conceitos distintos: o modelo de controle de acesso (DAC) e a técnica criptográfica (assinatura digital).

Alternativa E — ✅ Correta ⟵ GABARITO

A afirmação está errada, pois o controle de acesso discricionário (DAC) é um modelo em que o proprietário do recurso decide quem pode acessá-lo e com quais privilégios. A "assinatura digital baseada em grupo" não é uma característica do DAC; ela é uma técnica criptográfica para garantir autenticidade e integridade. Portanto, a alternativa E é a correta.

Gabarito: letra E

Link permanente: /questoes/ce418182