Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CESGRANRIO 2023

Segurança da InformaçãoControles de segurança
Código
cg019425
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase 6: Processos de Negócios
O controle de acesso é um componente crítico de um IAM (Identity and Access Management), que é projetado para controlar recursos que um usuário está autorizado a acessar. Considere uma organização na qual os administradores devem definir permissões com base em uma combinação de atributos, de modo que um usuário possa ter diferentes níveis de acesso com base em sua localização, no recurso que está sendo acessado, no contexto da requisição de acesso e, em alguns casos, nas condições ambientes em relação a políticas, a regras ou a relacionamentos que descrevem as operações permitidas.Nesse caso, a organização deve optar por um IAM que use a abordagem
  1. AABAC
  2. BRBAC
  3. CDAC
  4. DMAC
  5. EACL
Revelar gabarito e comentário

GabaritoA — ABAC

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso Baseado em Atributos (ABAC)

Gabarito: letra A. A descrição da questão — combinação de atributos como localização, recurso, contexto e condições — define exatamente o modelo ABAC (Attribute-Based Access Control), que utiliza atributos dinâmicos para decisões granulares de acesso.

A banca cobra a distinção entre os principais modelos de controle de acesso. O ABAC é o mais flexível, pois avalia múltiplos atributos no momento da requisição. O RBAC (Role-Based Access Control) associa permissões a papéis fixos, não a atributos contextuais. O DAC (Discretionary Access Control) permite que o proprietário do recurso defina permissões. O MAC (Mandatory Access Control) usa rótulos de sensibilidade impostos centralmente. Já ACL (Access Control List) é uma lista de permissões vinculada a um recurso, não um modelo de IAM completo.

1ABAC (Attribute-Based)
Atributos dinâmicos
Localização, recurso, contexto
Mais flexível e granular
2RBAC (Role-Based)
Papéis fixos (gerente, analista)
Permissões pré-definidas
3DAC (Discretionary)
Proprietário decide
Baseado em identidade/grupo
4MAC (Mandatory)
Rótulos de sensibilidade
Política centralizada
5ACL (Access Control List)
Lista por recurso
Mecanismo, não modelo completo
Modelos de controle de acesso
LEVELsoulevel.com.br
Modelos de controle de acesso: ABAC (Attribute-Based) (Atributos dinâmicos, Localização, recurso, contexto, Mais flexível e granular); RBAC (Role-Based) (Papéis fixos (gerente, analista), Permissões pré-definidas); DAC (Discretionary) (Proprietário decide, Baseado em identidade/grupo); MAC (Mandatory) (Rótulos de sensibilidade, Política centralizada); ACL (Access Control List) (Lista por recurso, Mecanismo, não modelo completo)

Alternativa A — ✅ Correta ⟵ GABARITO

O ABAC (Attribute-Based Access Control) é explicitamente o modelo que utiliza atributos (como localização, recurso, contexto e condições) para decidir o acesso. É a abordagem descrita no enunciado.

Alternativa B — ❌ Incorreta

O RBAC (Role-Based Access Control) baseia-se em papéis organizacionais (ex.: gerente, analista). Ele não utiliza atributos dinâmicos como localização ou contexto no momento do acesso; as permissões são pré-definidas por papel, sendo menos granular que o ABAC.

Alternativa C — ❌ Incorreta

O DAC (Discretionary Access Control) permite que o proprietário do recurso decida quem pode acessá-lo. É discricionário, mas não utiliza combinação de atributos dinâmicos; a decisão é baseada na identidade do usuário ou grupo, não em contexto.

Alternativa D — ❌ Incorreta

O MAC (Mandatory Access Control) impõe políticas centralizadas baseadas em rótulos de sensibilidade (ex.: secreto, confidencial). Não utiliza atributos contextuais como localização; as permissões são fixas e determinadas por regras do sistema.

Alternativa E — ❌ Incorreta

ACL (Access Control List) é uma lista de permissões associada a um recurso (ex.: arquivo, diretório). Não é um modelo de IAM completo; é um mecanismo usado em DAC ou RBAC, mas não define permissões com base em atributos dinâmicos.

PEGA ESSA DICA!

Memorize a essência de cada modelo: ABAC = atributos; RBAC = papéis; DAC = proprietário decide; MAC = rótulos obrigatórios; ACL = lista de permissões. No enunciado, a palavra "combinação de atributos" é o gatilho para ABAC.

Link permanente: /questoes/cg019425