Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2026

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
ce390566
Banca
CESPE / CEBRASPE
Órgão
TCU
Ano
2026
Cargo
AUFC ( )
Acerca de modelos de controle de acesso e das arquiteturas de segurança RBAC (Role-Based Access Control) e Zero Trust, julgue o item a seguir.   O modelo RBAC não é eficaz para a implementação do princípio do menor privilégio, pois suas funções tendem a conceder permissões amplas e não limitam o acesso somente ao necessário para tarefas específicas, o que compromete a segurança em ambientes de computação em nuvem.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

RBAC e o princípio do menor privilégio

❌ ERRADO. O modelo RBAC (Role-Based Access Control) é, na verdade, uma ferramenta eficaz para implementar o princípio do menor privilégio, pois permite que as permissões sejam atribuídas de forma granular e controlada com base nas funções (papéis) que cada usuário desempenha na organização. A afirmação do enunciado inverte essa lógica ao sugerir que o RBAC concede permissões amplas e não limita o acesso ao necessário, o que contraria a própria finalidade do modelo.

O RBAC é um modelo de controle de acesso que vincula permissões a papéis organizacionais, e não diretamente a usuários individuais. Isso significa que, em vez de o administrador configurar permissões para cada pessoa, ele define papéis (como "analista financeiro", "gerente de TI" ou "auditor") e atribui a cada papel apenas as permissões necessárias para a realização das tarefas correspondentes. Essa abordagem simplifica o gerenciamento de permissões e, ao mesmo tempo, permite um controle fino sobre o que cada usuário pode fazer, pois as permissões são concedidas com base na função exercida, e não em características individuais ou em regras amplas.

O princípio do menor privilégio (least privilege) determina que cada usuário, processo ou sistema deve ter apenas os privilégios mínimos necessários para executar suas funções. O RBAC é um dos modelos mais adequados para aplicar esse princípio, pois permite que o administrador defina papéis com permissões específicas e limitadas, evitando que usuários tenham acesso a recursos que não precisam. Por exemplo, um funcionário do setor de RH pode ter acesso apenas aos dados de folha de pagamento, enquanto um desenvolvedor pode ter acesso apenas aos repositórios de código. Essa granularidade é justamente o que torna o RBAC eficaz para o menor privilégio.

A afirmação do enunciado também menciona que o RBAC "compromete a segurança em ambientes de computação em nuvem". Isso é incorreto, pois o RBAC é amplamente utilizado em plataformas de nuvem (como AWS IAM, Azure RBAC e Google Cloud IAM) justamente para implementar o menor privilégio e garantir que usuários e serviços tenham apenas as permissões necessárias. Na verdade, o RBAC é uma prática recomendada em ambientes de nuvem para reduzir riscos de acesso indevido e ataques.

A pegadinha da banca está em inverter o papel do RBAC: em vez de ser um modelo que concede permissões amplas, ele é um modelo que permite justamente o controle fino e a limitação de acessos. O candidato que não conhece bem o modelo pode cair na armadilha de acreditar que papéis organizacionais implicam permissões genéricas, mas a essência do RBAC é a atribuição de permissões específicas a cada papel, com base nas necessidades de cada função.

1Como funciona
Permissões vinculadas a papéis
Papéis atribuídos a usuários
2Menor privilégio
Controle fino e granular
Limita acesso ao necessário
Amplamente usado em nuvem (AWS IAM, Azure RBAC)
3Vantagens
Simplifica gerenciamento
Evita acesso indevido
RBAC (Role-Based Access Control)
LEVELsoulevel.com.br
RBAC (Role-Based Access Control): Como funciona (Permissões vinculadas a papéis, Papéis atribuídos a usuários); Menor privilégio (Controle fino e granular, Limita acesso ao necessário, Amplamente usado em nuvem (AWS IAM, Azure RBAC)); Vantagens (Simplifica gerenciamento, Evita acesso indevido)

Item — ❌ Errado

A afirmação está errada porque o RBAC é, sim, eficaz para implementar o princípio do menor privilégio. O modelo permite que as permissões sejam atribuídas de forma granular e controlada, com base nos papéis que os usuários desempenham, limitando o acesso apenas ao necessário para cada função. A ideia de que o RBAC concede permissões amplas e não limita o acesso é uma distorção do modelo, que na prática é uma das principais ferramentas para aplicar o menor privilégio, inclusive em ambientes de nuvem.

Gabarito: letra E (Errado).

Link permanente: /questoes/ce390566