Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025
- Código
- ce418183
- Banca
- CESPE / CEBRASPE
- Órgão
- EMBRAPA
- Ano
- 2025
- Cargo
- Pesq ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A afirmação está incorreta: o controle de acesso baseado em atributos (ABAC) não deve desconsiderar a localização do usuário; pelo contrário, a localização é um dos atributos de contexto que o ABAC pode e deve considerar na decisão de acesso. Além disso, a justificativa apresentada — "porque ela é baseada em certificado digital" — é equivocada, pois o ABAC não se fundamenta em certificado digital, mas sim em atributos associados a sujeitos, objetos, ações e contexto.
O controle de acesso baseado em atributos (ABAC – Attribute Based Access Control) é um modelo de autorização que decide o acesso com base em atributos — características do sujeito (usuário), do objeto (recurso), da ação e do contexto (como horário, localização, rede de origem). Diferentemente do DAC (onde o proprietário do recurso define as permissões), do MAC (onde o sistema impõe regras fixas) e do RBAC (onde o papel do usuário define os direitos), o ABAC avalia dinamicamente uma combinação de atributos no momento da solicitação de acesso. Essa flexibilidade o torna ideal para ambientes dinâmicos, como cloud computing, onde múltiplas variáveis precisam ser consideradas em tempo real.
A localização do usuário é um atributo de contexto clássico no ABAC. Por exemplo, uma política pode permitir acesso a um sistema apenas se o usuário estiver dentro da rede corporativa ou em um país específico. Desconsiderar a localização seria justamente o oposto do que o modelo propõe — o ABAC existe para incorporar esses fatores contextuais, não para ignorá-los. A afirmação também erra ao vincular o ABAC a certificado digital: certificado digital é um mecanismo de autenticação (prova de identidade), não de autorização baseada em atributos. O ABAC pode usar atributos derivados de certificados (como o nome do titular), mas não é "baseado em certificado digital" — sua base são os atributos, que podem vir de diversas fontes.
A banca explora aqui uma confusão entre autenticação e autorização, e entre os modelos de controle de acesso. Enquanto a autenticação verifica quem é o usuário (via credenciais, certificados, biometria), a autorização define o que ele pode fazer. O ABAC é um modelo de autorização que usa atributos — e a localização é um deles. Portanto, a afirmativa está duplamente errada: (1) o ABAC não desconsidera a localização; (2) ele não é baseado em certificado digital.
Para fixar, compare os modelos:
Modelo | Base da decisão | Quem define | Exemplo típico |
|---|---|---|---|
DAC | Proprietário do recurso | Usuário dono do recurso | Compartilhar arquivo no Windows |
MAC | Rótulos de sensibilidade | Sistema/administrador | Sistemas militares |
RBAC | Papel/função do usuário | Administrador, por função | Gerente acessa relatórios financeiros |
ABAC | Atributos (sujeito, objeto, ação, contexto) | Políticas dinâmicas | Acesso só em horário comercial e dentro do escritório |
A banca inverte o papel da localização no ABAC: em vez de ser um atributo a considerar, ela afirma que deve ser desconsiderada — e ainda amarra o modelo a certificado digital, misturando autorização com autenticação. Guarde: no ABAC, localização é atributo de contexto e entra na decisão; certificado digital é mecanismo de autenticação, não a base do ABAC.
Gabarito: letra E (ERRADO).
Link permanente: /questoes/ce418183