Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2019
Segurança da Informação›Controles de segurança
Código
ce112708
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
O modelo de controle de acesso que permite níveis de interação e acesso aos recursos dos sistemas de acordo com as funções que os usuários desempenham na organização é o
Adiscricionário.
Bembasado em papéis.
Cem matriz.
Dembasado em regras.
Emandatório.
Revelar gabarito e comentário▾
GabaritoB — embasado em papéis.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Modelos de Controle de Acesso
Gabarito: letra B. O modelo que associa permissões de acesso às funções que os usuários exercem na organização é o controle de acesso baseado em papéis (RBAC – Role Based Access Control). O RBAC define direitos com base no papel (cargo, função) do usuário, e não na sua identidade individual, em regras genéricas ou em classificações de segurança.
A banca cobra a distinção entre os principais modelos de controle de acesso. O modelo pedido é justamente aquele que simplifica a administração vinculando permissões a papéis organizacionais.
Modelo
Base de Atribuição
Característica Principal
Discricionário (DAC)
Proprietário do recurso
Permissões definidas pelo dono do objeto
Baseado em Papéis (RBAC)
Função/cargo do usuário
Permissões vinculadas ao papel organizacional
Em Matriz
Usuário × Recurso
Matriz de permissões (não é modelo consagrado)
Baseado em Regras
Regras pré-definidas
Foco em condições (horário, local, etc.)
Mandatório (MAC)
Classificação de segurança
Rótulos de segurança em sujeitos e objetos
Modelos de controle de acesso
1DAC (discricionário)
Proprietário define permissões
2RBAC (baseado em papéis)
Permissões por função/cargo
3MAC (mandatório)
Rótulos de segurança
4Rule-based (baseado em regras)
Regras pré-definidas (horário, local)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O controle de acesso discricionário (DAC) permite que o proprietário do recurso defina quem pode acessá-lo e com quais permissões. Não se baseia em papéis ou funções, mas na discricionariedade do dono do objeto.
Alternativa B — ✅ Correta ⟵ GABARITO
O controle de acesso baseado em papéis (RBAC) atribui permissões a papéis (roles), e os usuários recebem acesso conforme os papéis que desempenham. É o modelo que mais se alinha à descrição do enunciado: "níveis de interação e acesso de acordo com as funções que os usuários desempenham na organização". O material de apoio menciona que "controles de acesso baseados em papéis definem os direitos e permissões baseados no papel que determinado usuário desempenha na organização".
Alternativa C — ❌ Incorreta
Controle de acesso em matriz geralmente se refere a uma matriz de permissões (usuários × recursos), mas não é um modelo consagrado como os demais. Não há padronização que o caracterize como baseado em funções.
Alternativa D — ❌ Incorreta
O controle de acesso baseado em regras (Rule-based) utiliza regras pré-definidas (ex.: horário, local de acesso) para conceder ou negar permissões. Embora possa considerar funções indiretamente, o foco está nas regras, não nos papéis propriamente ditos.
Alternativa E — ❌ Incorreta
O controle de acesso mandatório (MAC) é baseado em classificações de segurança (rótulos) atribuídas a sujeitos e objetos. O acesso é concedido conforme comparações entre essas classificações, independentemente da função organizacional do usuário.
PEGA ESSA DICA!
Grave o nome dos modelos e sua característica central: DAC (dono decide), MAC (rótulos de segurança), RBAC (papéis), Rule-based (regras). Em provas, quando o enunciado falar em "funções" ou "papéis", a resposta quase sempre será RBAC.