Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — INSTITUTO AOCP 2023

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
qa541434
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Um controle de acesso utiliza regras para determinar se um sujeito tem autorização para acessar determinado recurso ou objeto. Qual das seguintes alternativas melhor descreve um modelo no qual o sujeito pode definir as  permissões de acesso sobre objetos que pertencem a ele?
  1. ADAC
  2. BMAC
  3. CBaseado em regras
  4. DMandatário
  5. EPAC.
Revelar gabarito e comentário

GabaritoA — DAC

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso Discricionário (DAC)

Gabarito: letra A. O modelo em que o sujeito (proprietário) pode definir as permissões de acesso sobre objetos que lhe pertencem é o DAC (Discretionary Access Control) — o controle de acesso discricionário. Nesse modelo, o dono do recurso decide quem pode acessá-lo e com quais privilégios, diferentemente do MAC, onde o sistema centraliza essa decisão.

O controle de acesso é um dos pilares da segurança da informação, responsável por gerenciar quem pode acessar o quê, em que momento e com quais permissões. Ele opera sobre a tríade de processos: identificação (quem você diz ser), autenticação (comprovação da identidade) e autorização (o que você pode fazer após autenticado). É exatamente na etapa de autorização que os modelos de controle de acesso atuam, definindo as políticas e regras que determinam se um sujeito (usuário, processo) pode interagir com um objeto (arquivo, sistema, recurso).

Os principais modelos de controle de acesso são classificados pela forma como as permissões são atribuídas e gerenciadas. No DAC (Discretionary Access Control), o proprietário do recurso tem total discricionariedade para definir as permissões de acesso. Isso significa que, se um usuário cria um arquivo, ele pode decidir quem terá acesso de leitura, escrita ou execução sobre ele. Esse modelo é flexível e amplamente utilizado em sistemas operacionais como Windows e Linux, onde o dono do arquivo pode compartilhá-lo com outros usuários ou grupos. A principal vantagem é a facilidade de uso e a delegação de controle; a desvantagem é a suscetibilidade a erros humanos e a possibilidade de propagação de permissões inadequadas.

Em contrapartida, o MAC (Mandatory Access Control) — controle de acesso obrigatório ou mandatório — centraliza a decisão no sistema. O administrador define regras rígidas baseadas em rótulos de sensibilidade (como "confidencial", "secreto") e o usuário não pode alterar as permissões de objetos, mesmo que seja o criador. Esse modelo é comum em ambientes militares e governamentais, onde a segurança é prioridade absoluta. Já o RBAC (Role-Based Access Control) atribui permissões com base no papel que o usuário desempenha na organização, simplificando a administração em grandes corporações. O ABAC (Attribute-Based Access Control) avalia dinamicamente atributos do sujeito, do objeto, da ação e do contexto (como horário e localização) para decidir o acesso, sendo ideal para ambientes dinâmicos como a nuvem.

A distinção fundamental entre DAC e MAC é o responsável pela decisão de acesso: no DAC, é o proprietário do recurso; no MAC, é o sistema. Essa diferença é a chave para resolver a questão, pois o enunciado descreve exatamente o cenário em que o sujeito define as permissões sobre objetos que lhe pertencem — característica exclusiva do DAC.

NÃO CAIA NESSA!

A banca explora a confusão entre DAC e MAC. No DAC, o proprietário decide; no MAC, o sistema decide. O enunciado diz "o sujeito pode definir as permissões" — isso é a assinatura do DAC. Quem confunde os dois cai na alternativa B (MAC). Lembre-se: "D" de Discricionário = Dono decide; "M" de Mandatório = Máquina decide.

Modelo

Responsável pela decisão

Característica principal

Exemplo de uso

DAC

Proprietário do recurso

Dono define permissões sobre seus objetos

Windows, Linux

MAC

Sistema

Regras rígidas com rótulos de sensibilidade; usuário não altera

Militar, governamental

RBAC

Administrador (papéis)

Permissões por papel/função do usuário

Grandes corporações

ABAC

Sistema (atributos)

Avalia atributos do sujeito, objeto, ação e contexto

Ambientes dinâmicos (nuvem)

1DAC (Discricionário)
Dono define permissões
Windows, Linux
2MAC (Mandatório)
Sistema centraliza decisão
Rótulos de sensibilidade
3RBAC (Papéis)
Permissões por função
4ABAC (Atributos)
Contexto dinâmico
Controle de acesso
LEVELsoulevel.com.br
Controle de acesso: DAC (Discricionário) (Dono define permissões, Windows, Linux); MAC (Mandatório) (Sistema centraliza decisão, Rótulos de sensibilidade); RBAC (Papéis) (Permissões por função); ABAC (Atributos) (Contexto dinâmico)

Alternativa A — ✅ Correta ⟵ GABARITO

O DAC (Discretionary Access Control) é exatamente o modelo em que o proprietário do recurso tem o poder de definir as permissões de acesso. O termo "discricionário" significa que a decisão fica a critério (discrição) do dono do objeto. O enunciado descreve precisamente essa característica: "o sujeito pode definir as permissões de acesso sobre objetos que pertencem a ele". É o modelo usado em sistemas como Windows e Linux, onde o criador de um arquivo pode compartilhá-lo com quem quiser e com os privilégios que escolher.

Alternativa B — ❌ Incorreta

O MAC (Mandatory Access Control) é o oposto do DAC: a política de acesso é determinada pelo sistema, não pelo proprietário do recurso. O usuário não tem discricionariedade para definir permissões sobre objetos, mesmo que os tenha criado. O sistema impõe regras baseadas em rótulos de sensibilidade (ex.: "secreto", "confidencial") e o acesso é concedido conforme a classificação do sujeito e do objeto. Portanto, a alternativa contraria a definição de MAC, que centraliza a decisão no sistema, e não no sujeito.

Alternativa C — ❌ Incorreta

O controle baseado em regras (Rule-Based Access Control) é um modelo que utiliza um conjunto de regras para determinar permissões de acesso, baseadas em condições como horário, tipo de acesso, localização, etc. Embora o sujeito possa, em alguns casos, influenciar as regras, a definição das permissões não é uma prerrogativa do proprietário do objeto, mas sim do administrador do sistema ou da política de segurança. O enunciado descreve o cenário em que o sujeito define as permissões sobre objetos que lhe pertencem — característica do DAC, não do controle baseado em regras.

Alternativa D — ❌ Incorreta

Mandatário é um termo que se refere ao controle de acesso obrigatório (MAC), também chamado de mandatório. Como visto, no MAC a decisão de acesso é centralizada no sistema, e não no proprietário do recurso. Portanto, a alternativa está incorreta, pois descreve o modelo em que o sujeito não tem poder de definir permissões sobre seus próprios objetos.

Alternativa E — ❌ Incorreta

PAC não é um modelo de controle de acesso reconhecido na literatura de segurança da informação. Os modelos consagrados são DAC, MAC, RBAC e ABAC. A sigla PAC pode ser confundida com outras, mas não corresponde a nenhum modelo de controle de acesso válido. Portanto, a alternativa está incorreta por não existir tal modelo.

Gabarito: letra A — o modelo em que o sujeito define as permissões sobre objetos que lhe pertencem é o DAC (Discretionary Access Control).

Link permanente: /questoes/qa541434