Controlo de Acesso Baseado em Atributos (ABAC)
O que é Controlo de Acesso Baseado em Atributos (ABAC)?
Controlo de Acesso Baseado em Atributos (ABAC)Modelo de autorizacao que avalia politicas sobre atributos do sujeito, do recurso, da acao e do ambiente para decidir se um pedido de acesso e autorizado.
O controlo de acesso baseado em atributos substitui as atribuicoes estaticas de funcoes por politicas dinamicas. Um motor de decisao avalia regras sobre atributos de quatro tipos: o sujeito (departamento, habilitacao de seguranca, funcao), o recurso (classificacao, proprietario, etiqueta), a acao (ler, apagar, exportar) e o ambiente (hora do dia, IP de origem, postura do dispositivo, nivel de ameaca). Isto permite decisoes muito granulares e sensiveis ao contexto — por exemplo, autorizar um medico a ler um processo clinico apenas durante o seu turno de urgencia e a partir de um equipamento gerido. O ABAC esta formalmente definido no NIST SP 800-162 (atualizado em 2019), que o apresenta como uma forma de controlar a partilha de informacao sem provisionar contas por recurso antecipadamente.
A maioria das implementacoes reais segue a arquitetura de referencia XACML, que divide a aplicacao em quatro funcoes que cooperam entre si: o Policy Enforcement Point (PEP) interceta o pedido, o Policy Decision Point (PDP) avalia-o, o Policy Information Point (PIP) obtem os atributos em falta e o Policy Administration Point (PAP) gere as regras. As stacks modernas substituem frequentemente o verboso XML do XACML pelo Rego do Open Policy Agent ou por condicoes de atributos da AWS/Azure. Os pontos fortes do ABAC sao a flexibilidade e a escala — um punhado de politicas pode exprimir aquilo que exigiria milhares de funcoes RBAC — mas as suas fraquezas sao a complexidade das politicas, a auditoria mais dificil ("quem pode aceder a X?" torna-se um problema de resolucao) e a dependencia total de fontes de atributos fiaveis e atualizadas.
flowchart LR U[Sujeito solicita acao] --> PEP[Policy Enforcement Point] PEP --> PDP[Policy Decision Point] PDP -->|precisa de atributos| PIP[Policy Information Point] PIP -->|sujeito / recurso / ambiente| PDP PAP[Policy Administration Point] -->|regras| PDP PDP -->|Permitir ou Negar| PEP PEP -->|permitir| R[Recurso] PEP -->|negar| X[Bloqueado]
● Exemplos
- 01
Uma politica OPA que so permite acesso quando user.region == resource.region e device.compliant == true.
- 02
Uma regra XACML que restringe a exportacao de dados pessoais a utilizadores da UE a partir de gamas de IP europeias.
● Perguntas frequentes
O que é Controlo de Acesso Baseado em Atributos (ABAC)?
Modelo de autorizacao que avalia politicas sobre atributos do sujeito, do recurso, da acao e do ambiente para decidir se um pedido de acesso e autorizado. Pertence à categoria Identidade e acesso da cibersegurança.
O que significa Controlo de Acesso Baseado em Atributos (ABAC)?
Modelo de autorizacao que avalia politicas sobre atributos do sujeito, do recurso, da acao e do ambiente para decidir se um pedido de acesso e autorizado.
Como se defender contra Controlo de Acesso Baseado em Atributos (ABAC)?
As defesas contra Controlo de Acesso Baseado em Atributos (ABAC) costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Controlo de Acesso Baseado em Atributos (ABAC)?
Nomes alternativos comuns: ABAC, Controlo de acesso baseado em politicas.