Questão de Segurança da Informação — Conceitos Gerais de Autenticação e Controle de Acesso — CESPE / CEBRASPE 2024
- Código
- ce404058
- Banca
- CESPE / CEBRASPE
- Órgão
- Pref Cach Itapemirim
- Ano
- 2024
- Cargo
- ASist ( )
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. O processo descrito no item — determinar se uma entidade tem permissão para usar um recurso — é denominado autorização, não autenticação. A autenticação é o processo de verificar a identidade de quem acessa o sistema; a autorização é o processo que, após a autenticação, define o que o usuário pode fazer (quais recursos pode usar). Essa distinção é clássica em segurança da informação e é exatamente o que a banca explora.
Para entender a diferença, pense no controle de acesso como um processo em três etapas: identificação, autenticação e autorização. A identificação é quando o usuário declara quem é (ex.: digitar o nome de usuário). A autenticação é quando o sistema verifica essa declaração, pedindo uma credencial (senha, token, biometria) para confirmar que o usuário é realmente quem diz ser. A autorização é a etapa seguinte: depois de autenticado, o sistema consulta as permissões e decide se aquele usuário pode acessar determinado recurso ou executar determinada operação. Ou seja, a autenticação responde "quem é você?" e a autorização responde "o que você pode fazer?".
A confusão entre os dois termos é uma das pegadinhas mais frequentes em provas de segurança da informação. O material de apoio reforça: "A autenticação é o processo que verifica a identidade de uma pessoa, por sua vez, a autorização verifica se esta pessoa possui permissão para executar determinadas operações. Por este motivo, a autenticação sempre precede a autorização." E ainda: "A Autorização define quais direitos e permissões tem o usuário do sistema. Após o usuário ser autenticado o processo de autorização determina o que ele pode fazer no sistema."
Um exemplo prático: ao acessar um sistema bancário, você digita seu usuário e senha — isso é autenticação, pois o sistema confirma que você é o titular da conta. Depois, ao tentar realizar uma transferência, o sistema verifica se o seu perfil tem permissão para essa operação — isso é autorização. Se você fosse um usuário apenas com permissão de consulta, a transferência seria bloqueada, mesmo estando autenticado.
A pegadinha aqui é exatamente a inversão dos conceitos: o enunciado descreve a autorização, mas a rotula como autenticação. O candidato que não domina a distinção marca "Certo" por achar que "permissão para usar recurso" é parte da autenticação. Na verdade, a permissão é o objeto da autorização.
Critério | Autenticação | Autorização |
|---|---|---|
Pergunta que responde | Quem é você? | O que você pode fazer? |
Função | Verificar a identidade | Definir permissões de acesso |
Ordem no processo | Sempre precede | Sempre sucede |
Exemplo | Login com usuário e senha | Verificar se pode transferir |
A banca troca os papéis: descreve a autorização (permissão de uso de recurso) e a chama de autenticação. O candidato que confunde os termos cai na armadilha. Lembre-se: autenticação = provar quem é; autorização = o que pode fazer. A autenticação sempre precede a autorização.
Para não errar mais, associe: autenticação = "quem é você?" (verificação de identidade) e autorização = "o que você pode fazer?" (permissão de acesso). Quando a questão falar em "permissão para usar recurso", "direitos", "privilégios", "acesso a determinado recurso", pense em autorização. Quando falar em "verificar identidade", "comprovar quem é", "credenciais", pense em autenticação.
Gabarito: E (Errado).
Link permanente: /questoes/ce404058