Controle de Acesso Lógico: Atribuição de Permissões
Gabarito: letra D. A função diretamente relacionada ao controle de acesso lógico descrito no enunciado é a atribuição, pois é ela que define os direitos e permissões de cada usuário ou recurso, tanto por capacidades quanto por listas de controle de acesso (ACL). O enunciado descreve exatamente o processo de conceder permissões, que é a essência da autorização, e a alternativa que melhor representa essa ação é a atribuição.
O controle de acesso lógico é um dos pilares da segurança da informação e se estrutura em três processos fundamentais, conhecidos como modelo AAA: autenticação, autorização e auditoria (accounting). A identificação é o ato de o usuário declarar quem ele é (ex.: fornecer um nome de usuário). A autenticação é o processo de validar essa identidade por meio de credenciais (senha, token, biometria). A autorização é o que define quais direitos e permissões o usuário autenticado possui sobre os recursos do sistema. A auditoria é o registro e monitoramento das atividades para rastreamento e conformidade.
O enunciado descreve dois mecanismos clássicos de implementação da autorização: as capacidades (permissões associadas a um usuário ou recurso, definindo seus direitos) e as listas de controle de acesso (ACL), que definem, para cada recurso, quais usuários ou outros recursos podem acessá-lo e com quais permissões. A função de atribuição é o ato de conceder essas permissões, seja por capacidade, seja por ACL. É o processo de "dar" o direito de acesso a alguém ou a algo.
Para entender a diferença entre os conceitos, é útil compará-los:
Função | Descrição | Pergunta que responde |
|---|
Identificação | Declarar quem é o usuário | Quem é você? |
Autenticação | Validar a identidade declarada | Você é mesmo quem diz ser? |
Autorização | Definir o que o usuário pode fazer | O que você pode fazer? |
Atribuição | Conceder as permissões (parte da autorização) | Como as permissões são dadas? |
Auditoria | Registrar e monitorar as atividades | O que foi feito? |
A pegadinha da questão está em confundir a atribuição (que é a ação de conceder permissões, parte do processo de autorização) com a autenticação (que é a validação da identidade). O enunciado fala explicitamente em "direitos de acesso" e "permissões", o que remete diretamente à autorização, e a alternativa que melhor representa a função de conceder essas permissões é a atribuição. A banca explora a confusão entre os termos do modelo AAA, especialmente entre autenticação e autorização.
Guarde a fronteira entre autenticação (provar quem você é) e autorização (o que você pode fazer): é exatamente nela que as alternativas se dividem. A atribuição é o mecanismo pelo qual a autorização é efetivada.
Alternativa A — ❌ Incorreta
A identificação é o processo de o usuário declarar sua identidade ao sistema (ex.: informar um nome de usuário). O enunciado não trata de declarar identidade, mas sim de definir permissões de acesso. A identificação é o passo anterior à autenticação e não envolve a concessão de direitos.
Alternativa B — ❌ Incorreta
A autenticação é o processo de validar a identidade declarada pelo usuário, por meio de credenciais como senhas, tokens ou biometria. O enunciado não descreve a validação de identidade, mas sim a definição de permissões. A autenticação responde "quem é você?", enquanto o enunciado trata de "o que você pode fazer?".
Alternativa C — ❌ Incorreta
O monitoramento está relacionado à auditoria (accounting), que é o registro e a análise das atividades dos usuários para rastreamento e conformidade. O enunciado não trata de registrar ou monitorar acessos, mas sim de definir permissões. O monitoramento é uma função posterior à autorização, focada em observar o que foi feito.
Alternativa D — ✅ Correta ⟵ GABARITO
A atribuição é a função de conceder permissões e direitos de acesso a usuários ou recursos. O enunciado descreve exatamente isso: "cada usuário ou recurso recebe uma permissão (ou capacidade)" e "usam-se listas de controle de acesso (ACL) para cada recurso, definindo-se, assim, os direitos de acesso". Atribuir é o ato de dar essas permissões, seja por capacidade, seja por ACL. É o mecanismo que efetiva a autorização.
Alternativa E — ❌ Incorreta
A gerência é um termo genérico que pode englobar a administração geral do sistema, incluindo a gestão de usuários, políticas e configurações. No entanto, o enunciado descreve especificamente o processo de conceder permissões, que é a atribuição. A gerência é um conceito mais amplo e não é a função diretamente relacionada ao ato de definir direitos de acesso descrito no texto.
Gabarito: letra D