Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Gerais de Autenticação e Controle de Acesso — CESPE / CEBRASPE 2024

Segurança da InformaçãoConceitos Gerais de Autenticação e Controle de Acesso
Código
ce404057
Banca
CESPE / CEBRASPE
Órgão
Pref Cach Itapemirim
Ano
2024
Cargo
ASist ( )
Julgue o seguinte item, pertinentes a conceitos e princípios relacionados com autenticação e autorização. O processo de comprovar a identidade do usuário aos componentes de segurança do sistema para se conceder acesso com base em quem ele é ou em algo que ele possua é denominado autorização.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Autenticação × Autorização: a fronteira que decide a questão

Gabarito: E (Errado). O item troca os conceitos: o processo de comprovar a identidade do usuário é autenticação, não autorização. A autorização é a etapa posterior, que verifica se o usuário já autenticado tem permissão para executar determinadas operações ou acessar determinados recursos. A distinção é clássica em segurança da informação e está na base do modelo de controle de acesso (AAA: autenticação, autorização e auditoria).

O enunciado descreve com precisão o que é autenticação — "comprovar a identidade do usuário" — mas a rotula como autorização. Essa inversão é a pegadinha central da questão. Para acertar, é essencial dominar a diferença entre os dois conceitos, que são complementares e sequenciais: primeiro o sistema verifica quem você é (autenticação); depois, com base nessa identidade, decide o que você pode fazer (autorização).

A autenticação é o ato de estabelecer ou confirmar que uma entidade é quem diz ser. Em sistemas computacionais, ela normalmente ocorre no momento do login, quando o usuário apresenta credenciais — algo que sabe (senha, PIN), algo que possui (token, cartão) ou algo que é (biometria). A autorização, por sua vez, é a concessão de permissões para acessar recursos específicos, como arquivos, programas ou funcionalidades, com base na identidade já verificada e nas políticas de segurança definidas (por exemplo, listas de controle de acesso — ACLs — ou o princípio do menor privilégio).

Um exemplo prático: ao acessar um sistema de internet banking, você digita sua senha (autenticação — o sistema confirma que você é o titular da conta). Em seguida, o sistema verifica se você tem permissão para, digamos, realizar transferências ou apenas consultar saldo (autorização). Sem a autenticação, não há como autorizar com segurança; por isso, a autenticação sempre precede a autorização.

A banca explora exatamente a confusão terminológica entre esses dois termos, que são frequentemente usados como sinônimos no senso comum, mas têm significados bem distintos na segurança da informação. Guarde a fronteira: autenticação = provar quem é; autorização = definir o que pode fazer. É nessa fronteira que o item se divide — e ele caiu do lado errado.

Critério

Autenticação

Autorização

Conceito

Comprovar a identidade do usuário (quem é)

Verificar permissões de acesso (o que pode fazer)

Momento no fluxo

Primeira etapa (login)

Etapa posterior à autenticação

Base da concessão

Credenciais (algo que sabe, possui ou é)

Políticas de segurança, ACLs, menor privilégio

Pergunta que responde

"Quem é você?"

"O que você pode fazer?"

1Autenticação
provar quem é
algo que sabe (senha)
algo que possui (token)
algo que é (biometria)
2Autorização
o que pode fazer
permissões por identidade
ACLs e menor privilégio
3Auditoria
registrar e monitorar
Controle de acesso (AAA)
LEVELsoulevel.com.br
Controle de acesso (AAA): Autenticação (provar quem é, algo que sabe (senha), algo que possui (token), algo que é (biometria)); Autorização (o que pode fazer, permissões por identidade, ACLs e menor privilégio); Auditoria (registrar e monitorar)

Item — ❌ Errado

O item afirma que o processo de comprovar a identidade do usuário é denominado autorização. Isso está incorreto: comprovar a identidade é o conceito de autenticação. A autorização é o processo posterior, que verifica se o usuário, já autenticado, possui permissão para executar determinadas operações ou acessar determinados recursos. O item inverte os papéis dos dois conceitos, caracterizando uma típica pegadinha de troca de termos.

NÃO CAIA NESSA!

A banca troca os conceitos de autenticação e autorização. O candidato que não domina a distinção pode marcar "Certo" por associar "comprovar identidade" a "conceder acesso". Lembre-se: autenticação é quem você é; autorização é o que você pode fazer. A autenticação sempre precede a autorização.

Gabarito: E (Errado).

Link permanente: /questoes/ce404057