Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
ce418107
Banca
CESPE / CEBRASPE
Órgão
TRF 6
Ano
2025
Cargo
AJ TRF6
Em relação às técnicas de controle de acesso, julgue o item a seguir.   O controle de acesso baseado em função (RBAC) atribui direitos de acesso ao usuário com base na função que ele executa dentro da organização.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso Baseado em Função (RBAC)

✅ CERTO. O item está correto porque o RBAC (Role-Based Access Control) atribui permissões de acesso com base na função (papel) que o usuário desempenha na organização, e não diretamente ao indivíduo. Essa é a definição central do modelo, que simplifica o gerenciamento de permissões ao vincular usuários a papéis e papéis a permissões.

O controle de acesso é um dos pilares da segurança da informação, responsável por gerenciar quem pode acessar o quê, quando e como. Ele opera sobre o modelo AAA: Autenticação (verificar quem é o usuário), Autorização (definir o que ele pode fazer) e Auditoria (registrar o que foi feito). O RBAC é um dos principais modelos de autorização, ao lado do DAC, MAC e ABAC.

A essência do RBAC é a separação entre o usuário e a permissão, intermediada pelo papel. Em vez de o administrador configurar permissões individualmente para cada usuário, ele define papéis (ex.: "Gerente", "Analista", "Auditor") e atribui permissões a esses papéis. Depois, basta vincular o usuário ao papel correspondente à sua função na organização. Isso reduz drasticamente a complexidade administrativa e o risco de erros, pois as permissões são gerenciadas em nível de papel, não de indivíduo.

Para entender a diferença prática, imagine uma empresa com 500 funcionários. Sem RBAC, o administrador precisaria configurar manualmente as permissões de cada um. Com RBAC, ele define, por exemplo, que o papel "Analista Financeiro" tem acesso de leitura e escrita aos relatórios financeiros, e então atribui esse papel a todos os analistas. Se um funcionário muda de setor, basta trocar o papel dele — as permissões são atualizadas automaticamente. O modelo também suporta hierarquias (um papel pode herdar permissões de outro) e restrições como a separação de funções (SoD), que impede que um usuário tenha papéis conflitantes (ex.: criar e aprovar uma proposta).

A distinção que importa é entre os quatro modelos principais de controle de acesso:

Critério

DAC

MAC

RBAC

ABAC

Quem decide

Proprietário do recurso

Sistema (regras rígidas)

Administrador, com base em papéis

Sistema, com base em atributos

Base da decisão

Vontade do proprietário

Rótulos de sensibilidade

Função/papel do usuário

Atributos do usuário, recurso, ação e contexto

Exemplo

Compartilhar arquivo no Windows

Documentos militares "secretos"

Gerente acessa relatórios financeiros

Acesso apenas em horário comercial

A pegadinha que a banca explora neste tema é confundir o RBAC com o ABAC. Enquanto o RBAC usa papéis organizacionais (função), o ABAC usa atributos dinâmicos (horário, localização, cargo, etc.) avaliados no momento da solicitação. O item afirma exatamente a definição do RBAC, sem qualquer inversão ou troca de conceito.

Guarde a fronteira entre os modelos: RBAC = função/papel; ABAC = atributos; DAC = proprietário; MAC = sistema. É exatamente nessa distinção que as questões sobre controle de acesso se dividem.

Alternativa C — ✅ CERTO ⟵ GABARITO

A afirmação está correta porque descreve com precisão o RBAC: as permissões são atribuídas com base na função que o usuário executa na organização. O texto do item espelha a definição do modelo — "direitos de acesso ao usuário com base na função que ele executa dentro da organização" — que é exatamente o que caracteriza o RBAC, diferenciando-o do DAC (proprietário decide), do MAC (sistema decide) e do ABAC (atributos decidem).

Alternativa E — ❌ Incorreta

A alternativa está incorreta porque nega uma afirmação verdadeira. O RBAC, por definição, atribui permissões com base na função/papel do usuário na organização. Não há qualquer erro conceitual no item — ele não confunde RBAC com ABAC, nem inverte o responsável pela decisão de acesso. Portanto, marcar "Errado" seria um equívoco.

Gabarito: letra C

Link permanente: /questoes/ce418107