Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — CESPE / CEBRASPE 2026

Segurança da InformaçãoAutenticação
Código
ce229767
Banca
CESPE / CEBRASPE
Órgão
TCU
Ano
2026
Nível
Superior
Cargo
Auditor Federal de Controle Externo - Área de Controle Externo/ Orientação: Auditoria de Tecnologia da Informação
Acerca de modelos de controle de acesso e das arquiteturas de segurança RBAC (Role-Based Access Control) e Zero Trust, julgue o próximo item.O modelo RBAC não é eficaz para a implementação do princípio do menor privilégio, pois suas funções tendem a conceder permissões amplas e não limitam o acesso somente ao necessário para tarefas específicas, o que compromete a segurança em ambientes de computação em nuvem.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

RBAC e o princípio do menor privilégio

ERRADO. A afirmação de que o modelo RBAC não é eficaz para implementar o princípio do menor privilégio está incorreta. O RBAC, quando projetado com granularidade adequada, permite criar funções (roles) com permissões precisas e específicas para cada tarefa, atendendo perfeitamente ao menor privilégio. O problema de permissões amplas não é inerente ao modelo, mas decorre de uma má configuração ou desenho inadequado das funções. Em ambientes de nuvem, o RBAC é amplamente utilizado justamente para garantir que cada entidade (usuário, serviço, workload) tenha apenas as permissões necessárias para suas atividades, sendo um dos pilares da segurança.

RBAC e menor privilégio
  • 1Afirmação da banca
    • RBAC não é eficaz
    • Funções tendem a permissões amplas
  • 2Realidade
    • Permite granularidade adequada
    • Funções precisas por tarefa
    • Amplamente usado em nuvem
  • 3Causa do erro
    • Má configuração ≠ limitação do modelo
    • Confunde prática ruim com inerência
LEVEL · soulevel.com.br
NÃO CAIA NESSA!

A banca generaliza indevidamente ao afirmar que o RBAC "tende a conceder permissões amplas". Na realidade, o RBAC permite permissões tão específicas quanto o administrador definir. O erro está em confundir uma possível má prática com uma limitação do modelo. O princípio do menor privilégio é perfeitamente alcançável com RBAC, especialmente combinado com políticas de acesso refinadas e revisões periódicas.

Gabarito: E (Errado)

Link permanente: /questoes/ce229767