Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025
- Código
- ce418107
- Banca
- CESPE / CEBRASPE
- Órgão
- TRF 6
- Ano
- 2025
- Cargo
- AJ TRF6
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. O item está correto porque o RBAC (Role-Based Access Control) atribui permissões de acesso com base na função (papel) que o usuário desempenha na organização, e não diretamente ao indivíduo. Essa é a definição central do modelo, que simplifica o gerenciamento de permissões ao vincular usuários a papéis e papéis a permissões.
O controle de acesso é um dos pilares da segurança da informação, responsável por gerenciar quem pode acessar o quê, quando e como. Ele opera sobre o modelo AAA: Autenticação (verificar quem é o usuário), Autorização (definir o que ele pode fazer) e Auditoria (registrar o que foi feito). O RBAC é um dos principais modelos de autorização, ao lado do DAC, MAC e ABAC.
A essência do RBAC é a separação entre o usuário e a permissão, intermediada pelo papel. Em vez de o administrador configurar permissões individualmente para cada usuário, ele define papéis (ex.: "Gerente", "Analista", "Auditor") e atribui permissões a esses papéis. Depois, basta vincular o usuário ao papel correspondente à sua função na organização. Isso reduz drasticamente a complexidade administrativa e o risco de erros, pois as permissões são gerenciadas em nível de papel, não de indivíduo.
Para entender a diferença prática, imagine uma empresa com 500 funcionários. Sem RBAC, o administrador precisaria configurar manualmente as permissões de cada um. Com RBAC, ele define, por exemplo, que o papel "Analista Financeiro" tem acesso de leitura e escrita aos relatórios financeiros, e então atribui esse papel a todos os analistas. Se um funcionário muda de setor, basta trocar o papel dele — as permissões são atualizadas automaticamente. O modelo também suporta hierarquias (um papel pode herdar permissões de outro) e restrições como a separação de funções (SoD), que impede que um usuário tenha papéis conflitantes (ex.: criar e aprovar uma proposta).
A distinção que importa é entre os quatro modelos principais de controle de acesso:
Critério | DAC | MAC | RBAC | ABAC |
|---|---|---|---|---|
Quem decide | Proprietário do recurso | Sistema (regras rígidas) | Administrador, com base em papéis | Sistema, com base em atributos |
Base da decisão | Vontade do proprietário | Rótulos de sensibilidade | Função/papel do usuário | Atributos do usuário, recurso, ação e contexto |
Exemplo | Compartilhar arquivo no Windows | Documentos militares "secretos" | Gerente acessa relatórios financeiros | Acesso apenas em horário comercial |
A pegadinha que a banca explora neste tema é confundir o RBAC com o ABAC. Enquanto o RBAC usa papéis organizacionais (função), o ABAC usa atributos dinâmicos (horário, localização, cargo, etc.) avaliados no momento da solicitação. O item afirma exatamente a definição do RBAC, sem qualquer inversão ou troca de conceito.
Guarde a fronteira entre os modelos: RBAC = função/papel; ABAC = atributos; DAC = proprietário; MAC = sistema. É exatamente nessa distinção que as questões sobre controle de acesso se dividem.
A afirmação está correta porque descreve com precisão o RBAC: as permissões são atribuídas com base na função que o usuário executa na organização. O texto do item espelha a definição do modelo — "direitos de acesso ao usuário com base na função que ele executa dentro da organização" — que é exatamente o que caracteriza o RBAC, diferenciando-o do DAC (proprietário decide), do MAC (sistema decide) e do ABAC (atributos decidem).
A alternativa está incorreta porque nega uma afirmação verdadeira. O RBAC, por definição, atribui permissões com base na função/papel do usuário na organização. Não há qualquer erro conceitual no item — ele não confunde RBAC com ABAC, nem inverte o responsável pela decisão de acesso. Portanto, marcar "Errado" seria um equívoco.
Gabarito: letra C
Link permanente: /questoes/ce418107