Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — FGV 2024

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
fg165609
Banca
FGV
Órgão
TJ MS
Ano
2024
Cargo
Tec NS ( )

O acesso ao sistema de Intranet da empresa de tecnologia ADVAND segue rígido processo de controle de acesso lógico. Para isso, os direitos de acesso podem ser determinados sob dois aspectos: cada usuário ou recurso recebe uma permissão (ou capacidade) que, por sua vez, define todos os seus direitos e acesso a outros recursos, e usam-se listas de controle de acesso (ACL-Access Control Lists) para cada recurso, definindo-se, assim, os direitos de acesso de outros recursos ou usuários sobre o recurso associado a essas listas.

 

A função diretamente relacionada a esse controle de acesso lógico é:

  1. Aidentificação;
  2. Bautenticação;
  3. Cmonitoramento;
  4. Datribuição;
  5. Egerência.
Revelar gabarito e comentário

GabaritoD — atribuição;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso Lógico: Atribuição de Permissões

Gabarito: letra D. A função diretamente relacionada ao controle de acesso lógico descrito no enunciado é a atribuição, pois é ela que define os direitos e permissões de cada usuário ou recurso, tanto por capacidades quanto por listas de controle de acesso (ACL). O enunciado descreve exatamente o processo de conceder permissões, que é a essência da autorização, e a alternativa que melhor representa essa ação é a atribuição.

O controle de acesso lógico é um dos pilares da segurança da informação e se estrutura em três processos fundamentais, conhecidos como modelo AAA: autenticação, autorização e auditoria (accounting). A identificação é o ato de o usuário declarar quem ele é (ex.: fornecer um nome de usuário). A autenticação é o processo de validar essa identidade por meio de credenciais (senha, token, biometria). A autorização é o que define quais direitos e permissões o usuário autenticado possui sobre os recursos do sistema. A auditoria é o registro e monitoramento das atividades para rastreamento e conformidade.

O enunciado descreve dois mecanismos clássicos de implementação da autorização: as capacidades (permissões associadas a um usuário ou recurso, definindo seus direitos) e as listas de controle de acesso (ACL), que definem, para cada recurso, quais usuários ou outros recursos podem acessá-lo e com quais permissões. A função de atribuição é o ato de conceder essas permissões, seja por capacidade, seja por ACL. É o processo de "dar" o direito de acesso a alguém ou a algo.

Para entender a diferença entre os conceitos, é útil compará-los:

Função

Descrição

Pergunta que responde

Identificação

Declarar quem é o usuário

Quem é você?

Autenticação

Validar a identidade declarada

Você é mesmo quem diz ser?

Autorização

Definir o que o usuário pode fazer

O que você pode fazer?

Atribuição

Conceder as permissões (parte da autorização)

Como as permissões são dadas?

Auditoria

Registrar e monitorar as atividades

O que foi feito?

A pegadinha da questão está em confundir a atribuição (que é a ação de conceder permissões, parte do processo de autorização) com a autenticação (que é a validação da identidade). O enunciado fala explicitamente em "direitos de acesso" e "permissões", o que remete diretamente à autorização, e a alternativa que melhor representa a função de conceder essas permissões é a atribuição. A banca explora a confusão entre os termos do modelo AAA, especialmente entre autenticação e autorização.

Guarde a fronteira entre autenticação (provar quem você é) e autorização (o que você pode fazer): é exatamente nela que as alternativas se dividem. A atribuição é o mecanismo pelo qual a autorização é efetivada.

Alternativa A — ❌ Incorreta

A identificação é o processo de o usuário declarar sua identidade ao sistema (ex.: informar um nome de usuário). O enunciado não trata de declarar identidade, mas sim de definir permissões de acesso. A identificação é o passo anterior à autenticação e não envolve a concessão de direitos.

Alternativa B — ❌ Incorreta

A autenticação é o processo de validar a identidade declarada pelo usuário, por meio de credenciais como senhas, tokens ou biometria. O enunciado não descreve a validação de identidade, mas sim a definição de permissões. A autenticação responde "quem é você?", enquanto o enunciado trata de "o que você pode fazer?".

Alternativa C — ❌ Incorreta

O monitoramento está relacionado à auditoria (accounting), que é o registro e a análise das atividades dos usuários para rastreamento e conformidade. O enunciado não trata de registrar ou monitorar acessos, mas sim de definir permissões. O monitoramento é uma função posterior à autorização, focada em observar o que foi feito.

Alternativa D — ✅ Correta ⟵ GABARITO

A atribuição é a função de conceder permissões e direitos de acesso a usuários ou recursos. O enunciado descreve exatamente isso: "cada usuário ou recurso recebe uma permissão (ou capacidade)" e "usam-se listas de controle de acesso (ACL) para cada recurso, definindo-se, assim, os direitos de acesso". Atribuir é o ato de dar essas permissões, seja por capacidade, seja por ACL. É o mecanismo que efetiva a autorização.

Alternativa E — ❌ Incorreta

A gerência é um termo genérico que pode englobar a administração geral do sistema, incluindo a gestão de usuários, políticas e configurações. No entanto, o enunciado descreve especificamente o processo de conceder permissões, que é a atribuição. A gerência é um conceito mais amplo e não é a função diretamente relacionada ao ato de definir direitos de acesso descrito no texto.

Gabarito: letra D

Link permanente: /questoes/fg165609