Questão de Segurança da Informação — Conceitos Gerais de Autenticação e Controle de Acesso — CESPE / CEBRASPE 2024
- Código
- ce404057
- Banca
- CESPE / CEBRASPE
- Órgão
- Pref Cach Itapemirim
- Ano
- 2024
- Cargo
- ASist ( )
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: E (Errado). O item troca os conceitos: o processo de comprovar a identidade do usuário é autenticação, não autorização. A autorização é a etapa posterior, que verifica se o usuário já autenticado tem permissão para executar determinadas operações ou acessar determinados recursos. A distinção é clássica em segurança da informação e está na base do modelo de controle de acesso (AAA: autenticação, autorização e auditoria).
O enunciado descreve com precisão o que é autenticação — "comprovar a identidade do usuário" — mas a rotula como autorização. Essa inversão é a pegadinha central da questão. Para acertar, é essencial dominar a diferença entre os dois conceitos, que são complementares e sequenciais: primeiro o sistema verifica quem você é (autenticação); depois, com base nessa identidade, decide o que você pode fazer (autorização).
A autenticação é o ato de estabelecer ou confirmar que uma entidade é quem diz ser. Em sistemas computacionais, ela normalmente ocorre no momento do login, quando o usuário apresenta credenciais — algo que sabe (senha, PIN), algo que possui (token, cartão) ou algo que é (biometria). A autorização, por sua vez, é a concessão de permissões para acessar recursos específicos, como arquivos, programas ou funcionalidades, com base na identidade já verificada e nas políticas de segurança definidas (por exemplo, listas de controle de acesso — ACLs — ou o princípio do menor privilégio).
Um exemplo prático: ao acessar um sistema de internet banking, você digita sua senha (autenticação — o sistema confirma que você é o titular da conta). Em seguida, o sistema verifica se você tem permissão para, digamos, realizar transferências ou apenas consultar saldo (autorização). Sem a autenticação, não há como autorizar com segurança; por isso, a autenticação sempre precede a autorização.
A banca explora exatamente a confusão terminológica entre esses dois termos, que são frequentemente usados como sinônimos no senso comum, mas têm significados bem distintos na segurança da informação. Guarde a fronteira: autenticação = provar quem é; autorização = definir o que pode fazer. É nessa fronteira que o item se divide — e ele caiu do lado errado.
Critério | Autenticação | Autorização |
|---|---|---|
Conceito | Comprovar a identidade do usuário (quem é) | Verificar permissões de acesso (o que pode fazer) |
Momento no fluxo | Primeira etapa (login) | Etapa posterior à autenticação |
Base da concessão | Credenciais (algo que sabe, possui ou é) | Políticas de segurança, ACLs, menor privilégio |
Pergunta que responde | "Quem é você?" | "O que você pode fazer?" |
O item afirma que o processo de comprovar a identidade do usuário é denominado autorização. Isso está incorreto: comprovar a identidade é o conceito de autenticação. A autorização é o processo posterior, que verifica se o usuário, já autenticado, possui permissão para executar determinadas operações ou acessar determinados recursos. O item inverte os papéis dos dois conceitos, caracterizando uma típica pegadinha de troca de termos.
A banca troca os conceitos de autenticação e autorização. O candidato que não domina a distinção pode marcar "Certo" por associar "comprovar identidade" a "conceder acesso". Lembre-se: autenticação é quem você é; autorização é o que você pode fazer. A autenticação sempre precede a autorização.
Gabarito: E (Errado).
Link permanente: /questoes/ce404057