Questão de Segurança da Informação — Controles de segurança — CESGRANRIO 2023
Segurança da Informação›Controles de segurança
Código
cg019425
Banca
CESGRANRIO
Órgão
Transpetro
Ano
2023
Nível
Superior
Cargo
Profissional de Nível Superior - Junior: Ênfase 6: Processos de Negócios
O controle de acesso é um componente crítico de um IAM (Identity and Access Management), que é projetado para controlar recursos que um usuário está autorizado a acessar. Considere uma organização na qual os administradores devem definir permissões com base em uma combinação de atributos, de modo que um usuário possa ter diferentes níveis de acesso com base em sua localização, no recurso que está sendo acessado, no contexto da requisição de acesso e, em alguns casos, nas condições ambientes em relação a políticas, a regras ou a relacionamentos que descrevem as operações permitidas.Nesse caso, a organização deve optar por um IAM que use a abordagem
AABAC
BRBAC
CDAC
DMAC
EACL
Revelar gabarito e comentário▾
GabaritoA — ABAC
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle de Acesso Baseado em Atributos (ABAC)
Gabarito: letra A. A descrição da questão — combinação de atributos como localização, recurso, contexto e condições — define exatamente o modelo ABAC (Attribute-Based Access Control), que utiliza atributos dinâmicos para decisões granulares de acesso.
A banca cobra a distinção entre os principais modelos de controle de acesso. O ABAC é o mais flexível, pois avalia múltiplos atributos no momento da requisição. O RBAC (Role-Based Access Control) associa permissões a papéis fixos, não a atributos contextuais. O DAC (Discretionary Access Control) permite que o proprietário do recurso defina permissões. O MAC (Mandatory Access Control) usa rótulos de sensibilidade impostos centralmente. Já ACL (Access Control List) é uma lista de permissões vinculada a um recurso, não um modelo de IAM completo.
Modelos de controle de acesso: ABAC (Attribute-Based) (Atributos dinâmicos, Localização, recurso, contexto, Mais flexível e granular); RBAC (Role-Based) (Papéis fixos (gerente, analista), Permissões pré-definidas); DAC (Discretionary) (Proprietário decide, Baseado em identidade/grupo); MAC (Mandatory) (Rótulos de sensibilidade, Política centralizada); ACL (Access Control List) (Lista por recurso, Mecanismo, não modelo completo)
Alternativa A — ✅ Correta ⟵ GABARITO
O ABAC (Attribute-Based Access Control) é explicitamente o modelo que utiliza atributos (como localização, recurso, contexto e condições) para decidir o acesso. É a abordagem descrita no enunciado.
Alternativa B — ❌ Incorreta
O RBAC (Role-Based Access Control) baseia-se em papéis organizacionais (ex.: gerente, analista). Ele não utiliza atributos dinâmicos como localização ou contexto no momento do acesso; as permissões são pré-definidas por papel, sendo menos granular que o ABAC.
Alternativa C — ❌ Incorreta
O DAC (Discretionary Access Control) permite que o proprietário do recurso decida quem pode acessá-lo. É discricionário, mas não utiliza combinação de atributos dinâmicos; a decisão é baseada na identidade do usuário ou grupo, não em contexto.
Alternativa D — ❌ Incorreta
O MAC (Mandatory Access Control) impõe políticas centralizadas baseadas em rótulos de sensibilidade (ex.: secreto, confidencial). Não utiliza atributos contextuais como localização; as permissões são fixas e determinadas por regras do sistema.
Alternativa E — ❌ Incorreta
ACL (Access Control List) é uma lista de permissões associada a um recurso (ex.: arquivo, diretório). Não é um modelo de IAM completo; é um mecanismo usado em DAC ou RBAC, mas não define permissões com base em atributos dinâmicos.
PEGA ESSA DICA!
Memorize a essência de cada modelo: ABAC = atributos; RBAC = papéis; DAC = proprietário decide; MAC = rótulos obrigatórios; ACL = lista de permissões. No enunciado, a palavra "combinação de atributos" é o gatilho para ABAC.