Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — CESPE / CEBRASPE 2019

Segurança da InformaçãoControles de segurança
Código
ce112708
Banca
CESPE / CEBRASPE
Órgão
TCE-RO
Ano
2019
Nível
Superior
Cargo
Analista de Tecnologia da Informação - Desenvolvimento de Sistemas
O modelo de controle de acesso que permite níveis de interação e acesso aos recursos dos sistemas de acordo com as funções que os usuários desempenham na organização é o
  1. Adiscricionário.
  2. Bembasado em papéis.
  3. Cem matriz.
  4. Dembasado em regras.
  5. Emandatório.
Revelar gabarito e comentário

GabaritoB — embasado em papéis.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelos de Controle de Acesso

Gabarito: letra B. O modelo que associa permissões de acesso às funções que os usuários exercem na organização é o controle de acesso baseado em papéis (RBAC – Role Based Access Control). O RBAC define direitos com base no papel (cargo, função) do usuário, e não na sua identidade individual, em regras genéricas ou em classificações de segurança.

A banca cobra a distinção entre os principais modelos de controle de acesso. O modelo pedido é justamente aquele que simplifica a administração vinculando permissões a papéis organizacionais.

Modelo

Base de Atribuição

Característica Principal

Discricionário (DAC)

Proprietário do recurso

Permissões definidas pelo dono do objeto

Baseado em Papéis (RBAC)

Função/cargo do usuário

Permissões vinculadas ao papel organizacional

Em Matriz

Usuário × Recurso

Matriz de permissões (não é modelo consagrado)

Baseado em Regras

Regras pré-definidas

Foco em condições (horário, local, etc.)

Mandatório (MAC)

Classificação de segurança

Rótulos de segurança em sujeitos e objetos

Modelos de controle de acesso
  • 1DAC (discricionário)
    • Proprietário define permissões
  • 2RBAC (baseado em papéis)
    • Permissões por função/cargo
  • 3MAC (mandatório)
    • Rótulos de segurança
  • 4Rule-based (baseado em regras)
    • Regras pré-definidas (horário, local)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O controle de acesso discricionário (DAC) permite que o proprietário do recurso defina quem pode acessá-lo e com quais permissões. Não se baseia em papéis ou funções, mas na discricionariedade do dono do objeto.

Alternativa B — ✅ Correta ⟵ GABARITO

O controle de acesso baseado em papéis (RBAC) atribui permissões a papéis (roles), e os usuários recebem acesso conforme os papéis que desempenham. É o modelo que mais se alinha à descrição do enunciado: "níveis de interação e acesso de acordo com as funções que os usuários desempenham na organização". O material de apoio menciona que "controles de acesso baseados em papéis definem os direitos e permissões baseados no papel que determinado usuário desempenha na organização".

Alternativa C — ❌ Incorreta

Controle de acesso em matriz geralmente se refere a uma matriz de permissões (usuários × recursos), mas não é um modelo consagrado como os demais. Não há padronização que o caracterize como baseado em funções.

Alternativa D — ❌ Incorreta

O controle de acesso baseado em regras (Rule-based) utiliza regras pré-definidas (ex.: horário, local de acesso) para conceder ou negar permissões. Embora possa considerar funções indiretamente, o foco está nas regras, não nos papéis propriamente ditos.

Alternativa E — ❌ Incorreta

O controle de acesso mandatório (MAC) é baseado em classificações de segurança (rótulos) atribuídas a sujeitos e objetos. O acesso é concedido conforme comparações entre essas classificações, independentemente da função organizacional do usuário.

PEGA ESSA DICA!

Grave o nome dos modelos e sua característica central: DAC (dono decide), MAC (rótulos de segurança), RBAC (papéis), Rule-based (regras). Em provas, quando o enunciado falar em "funções" ou "papéis", a resposta quase sempre será RBAC.

Gabarito: letra B.

Link permanente: /questoes/ce112708