Alternativa B - Baseia-se em atributos como local, horário ou tipo de dispositivo
Introdução ao Controle de Acesso
No campo da segurança da informação, existem diversos modelos para gerenciar quem pode acessar quais recursos. O enunciado destaca especificamente o ABAC (Attribute-Based Access Control), também conhecido como Controle de Acesso Baseado em Atributos.
Este modelo representa uma evolução em relação aos métodos mais antigos, oferecendo granularidade e adaptabilidade através da análise de diversas variáveis simultâneas.
Análise Detalhada do Modelo ABAC
O modelo ABAC funciona comparando um conjunto de atributos para decidir se uma ação deve ser permitida ou negada. As decisões são tomadas com base em quatro categorias principais de atributos:
- Atributos do Sujeito: Quem está tentando acessar? (Ex: cargo, departamento, nível de segurança).
- Atributos do Objeto: O que está sendo acessado? (Ex: tipo de arquivo, sensibilidade dos dados).
- Atributos da Ação: O que será feito? (Ex: ler, escrever, executar).
- Atributos de Contexto/Ambiente: Onde e quando? (Ex: localização física, hora do dia, tipo de dispositivo conectado).
Justificativa da Resposta Correta
A alternativa B é a correta porque cita exemplos clássicos de atributos de contexto, que são o grande diferencial do ABAC em relação a outros modelos:
- Local: Acesso permitido apenas se o usuário estiver dentro da sede da empresa.
- Horário: Acesso bloqueado fora do horário comercial.
- Tipo de dispositivo: Acesso liberado apenas para dispositivos gerenciados pela TI (BYOD vs. Corporate Device).
Essa flexibilidade torna o ABAC ideal para ambientes modernos onde o perímetro de rede não é fixo (como no trabalho remoto).
Por que as outras alternativas estão incorretas?
Para entender melhor, vamos analisar os erros das demais opções:
- Alternativa A (DAC): Descreve o Controle de Acesso Discricionário. Neste modelo, o proprietário do dado tem total liberdade para conceder acesso a terceiros (ex: compartilhar um arquivo no Google Drive). O ABAC é governado por políticas centralizadas, não pela vontade do usuário.
- Alternativa C (Incorreto): O ABAC é famoso justamente por permitir regras dinâmicas. Se você sair do escritório ou tentar acessar de um celular não cadastrado, a política muda automaticamente sem precisar reconfigurar o sistema manualmente.
- Alternativa D (MAC): Refere-se ao Controle de Acesso Obrigatório, comum em governos e militares (níveis como Confidencial, Secreto, Ultra Secreto). Nesses sistemas, o usuário não tem poder de decisão; as tags de segurança determinam tudo.
- Alternativa E (RBAC): Descreve o Controle de Acesso Baseado em Papéis. No RBAC, o acesso é definido pelo cargo/função do usuário (ex: todos os "Gerentes" podem aprovar pedidos). O ABAC usa os atributos do papel, mas também considera o contexto, tornando-o mais complexo e específico.
Conclusão
O modelo ABAC destaca-se pela capacidade de avaliar condições complexas e variáveis antes de conceder acesso, indo muito além da simples verificação de identidade ou função. Portanto, a definição que inclui atributos contextuais como local, horário e dispositivo é a característica fundamental deste modelo.