Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — FGV 2024

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
fg165605
Banca
FGV
Órgão
ALETO
Ano
2024
Cargo
Ana Leg ( )

Questões envolvendo segurança de sistemas computacionais sempre demandarão a atenção das equipes de Tecnologia da Informação das organizações e os aspectos inerentes à segurança em sistemas operacionais possuem relevância indiscutível.

 

Assinale a opção que não se relaciona com o princípio POLA – Principle of Least Authority de segurança em sistemas operacionais.

  1. AACL – Access Control Lists.
  2. BArquitetura marcada (tagged).
  3. CFIFO – First In, First Out.
  4. DListas de capacidades.
  5. ETCB – Trusted Computing Base.
Revelar gabarito e comentário

GabaritoC — FIFO – First In, First Out.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

POLA (Principle of Least Authority) e mecanismos de segurança em sistemas operacionais

Gabarito: letra C. O princípio POLA (Principle of Least Authority), também conhecido como princípio do menor privilégio, determina que cada sujeito (usuário, processo) deve receber apenas as permissões estritamente necessárias para executar suas funções. As alternativas A, B, D e E são mecanismos ou arquiteturas que implementam ou se relacionam diretamente com esse princípio; o FIFO (First In, First Out) é uma política de escalonamento de processos ou estrutura de dados, sem relação com controle de autoridade.

O POLA é um dos pilares da segurança em sistemas operacionais. Ele busca minimizar a superfície de ataque: se um processo for comprometido, o dano fica limitado às permissões que ele possui. Por exemplo, um serviço web não deve rodar com privilégios de administrador; deve ter acesso apenas aos arquivos e portas de que precisa. Essa é a essência do princípio — conceder o mínimo necessário, nada além.

Os mecanismos que implementam o POLA são variados. As ACLs (Access Control Lists) definem, por objeto, quais sujeitos têm acesso e com quais permissões — é uma forma direta de aplicar o menor privilégio. As listas de capacidades (capability lists) funcionam no sentido inverso: cada sujeito possui uma lista de objetos que pode acessar, o que também limita o escopo de atuação. A arquitetura marcada (tagged) refere-se a sistemas que associam rótulos de segurança a processos e dados, permitindo controle fino de acesso. A TCB (Trusted Computing Base) é o conjunto de hardware, firmware e software que implementa a política de segurança — é a base de confiança do sistema, e sua correta construção é fundamental para que o POLA seja efetivo.

O FIFO, por sua vez, é um conceito de organização de filas: o primeiro a entrar é o primeiro a sair. Em sistemas operacionais, é usado como política de escalonamento de processos (o processo que chega primeiro é executado primeiro) ou como estrutura de dados para buffers. Não há qualquer relação com autoridade, permissões ou privilégios — é puramente uma questão de ordem de processamento.

A pegadinha da banca está em misturar conceitos de segurança (POLA, ACL, TCB) com conceitos de escalonamento/estrutura de dados (FIFO). O candidato que conhece bem os mecanismos de segurança identifica rapidamente o FIFO como o intruso, mas quem não domina o tema pode confundir todos os termos técnicos.

Guarde a fronteira: POLA é sobre quem pode fazer o quê (autorização); FIFO é sobre quem vai primeiro (ordenação). É exatamente nessa distinção que as alternativas se separam.

POLA (menor privilégio)
  • 1Concede o mínimo necessário
  • 2Mecanismos que implementam
    • ACL (listas por objeto)
    • Listas de capacidades (por sujeito)
    • Arquitetura marcada (rótulos)
    • TCB (base de confiança)
  • 3Não se relaciona
    • FIFO (ordenação, não autorização)
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta (relaciona-se com POLA)

As ACLs (Access Control Lists) são listas de permissões associadas a um objeto, especificando quais usuários ou processos têm acesso e quais operações podem realizar. Elas são um mecanismo direto de implementação do princípio do menor privilégio, pois permitem conceder exatamente as permissões necessárias a cada sujeito.

Alternativa B — ✅ Correta (relaciona-se com POLA)

A arquitetura marcada (tagged) associa rótulos de segurança a processos e dados, permitindo que o sistema controle o acesso com base nesses rótulos. Isso viabiliza a aplicação do POLA, pois cada processo só pode acessar recursos cujos rótulos sejam compatíveis com suas permissões.

Alternativa C — ❌ Incorreta (não se relaciona com POLA) ⟵ GABARITO

O FIFO (First In, First Out) é uma política de escalonamento de processos ou uma estrutura de dados de fila. Ele determina a ordem de execução ou processamento, mas não tem nenhuma relação com autoridade, permissões ou privilégios. É o único item que foge completamente ao tema do POLA.

Alternativa D — ✅ Correta (relaciona-se com POLA)

As listas de capacidades (capability lists) atribuem a cada sujeito uma lista de objetos que ele pode acessar, com as respectivas permissões. Essa abordagem limita o escopo de atuação de cada processo, implementando diretamente o princípio do menor privilégio.

Alternativa E — ✅ Correta (relaciona-se com POLA)

A TCB (Trusted Computing Base) é o conjunto de componentes de hardware, firmware e software que implementa a política de segurança do sistema. Uma TCB bem projetada é essencial para garantir que o POLA seja efetivamente aplicado, pois é ela que faz cumprir as regras de autorização.

NÃO CAIA NESSA!

A banca mistura conceitos de segurança (POLA, ACL, TCB) com conceitos de escalonamento (FIFO). O candidato que não domina o tema pode achar que todos são mecanismos de segurança, mas o FIFO é apenas uma política de ordenação — não tem relação com autoridade ou privilégios.

PEGA ESSA DICA!

Para questões sobre POLA, lembre-se: o princípio trata de autorização mínima. Mecanismos que definem quem pode acessar o quê (ACL, capacidades, rótulos) estão relacionados; mecanismos de ordenação (FIFO, LIFO, prioridade) não estão.

Gabarito: letra C — o FIFO é a única opção que não se relaciona com o princípio POLA.

Link permanente: /questoes/fg165605