Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
ce418146
Banca
CESPE / CEBRASPE
Órgão
TRT 10
Ano
2025
Cargo
AJ TRT10
Julgue o item que se segue, referentes a controle de acesso, gestão de identidades, serviços de autenticação e monitoramento de tráfego.   A adoção do controle de acesso baseado em papéis (RBAC) elimina a necessidade da autenticação baseada em múltiplosfatores (MFA), uma vez que os papéis e as permissões são suficientes para garantir a segurança do acesso às informações.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de acesso: RBAC e MFA são camadas complementares

❌ ERRADO. A adoção do RBAC não elimina a necessidade da autenticação multifator (MFA), pois são mecanismos que atuam em etapas distintas do controle de acesso: o RBAC define autorização (o que o usuário pode fazer após autenticado), enquanto o MFA fortalece a autenticação (a comprovação de quem é o usuário). São camadas complementares de segurança, e a afirmação de que um substitui o outro é incorreta.

O controle de acesso, na segurança da informação, é composto por três processos fundamentais: autenticação, autorização e auditoria (accounting). A autenticação é o processo de verificar a identidade do usuário, ou seja, comprovar que ele é quem diz ser. A autorização, por sua vez, define quais direitos e permissões o usuário autenticado possui no sistema. O RBAC (Role-Based Access Control) é um modelo de autorização que atribui permissões com base no papel que o usuário desempenha na organização, simplificando o gerenciamento de acessos. Já o MFA (Multi-Factor Authentication) é um mecanismo de autenticação que exige a combinação de dois ou mais fatores distintos para validar a identidade do usuário, como algo que você sabe (senha), algo que você tem (token) e algo que você é (biometria).

A confusão entre esses conceitos é comum, mas a distinção é clara: o RBAC responde à pergunta "o que este usuário pode fazer?", enquanto o MFA responde à pergunta "este usuário é realmente quem diz ser?". Um sistema pode (e deve) utilizar ambos: primeiro o usuário se autentica com MFA para provar sua identidade, e depois o RBAC determina quais recursos ele pode acessar com base em seu papel. A segurança não é garantida por um único mecanismo, mas pela combinação de camadas de defesa.

A banca explora exatamente essa confusão entre autenticação e autorização. O candidato que não domina a diferença entre esses processos tende a aceitar a afirmação como correta, mas a verdade é que o RBAC não substitui o MFA — são ferramentas complementares que atuam em momentos diferentes do fluxo de acesso. Guarde essa distinção: autenticação (quem é você?) vem antes de autorização (o que você pode fazer?). É nessa fronteira que a questão se decide.

Controle de acesso
  • 1Autenticação (quem é você?)
    • MFA: 2+ fatores
      • Algo que sabe (senha)
      • Algo que tem (token)
      • Algo que é (biometria)
  • 2Autorização (o que pode fazer?)
    • RBAC: permissões por papel
  • 3Auditoria (accounting)
    • Registro e monitoramento
LEVEL · soulevel.com.br

Item — ❌ Errado

A afirmação está errada porque estabelece uma relação de substituição entre RBAC e MFA que não existe. O RBAC é um modelo de autorização que define permissões com base em papéis organizacionais, enquanto o MFA é um mecanismo de autenticação que fortalece a verificação de identidade. São camadas complementares de segurança: o MFA garante que o usuário é quem diz ser, e o RBAC determina o que esse usuário autenticado pode acessar. A adoção de um não elimina a necessidade do outro; na prática, sistemas seguros combinam ambos para proteger o acesso às informações.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao sugerir que o RBAC, por definir papéis e permissões, torna o MFA desnecessário. Na verdade, são mecanismos de etapas diferentes do controle de acesso: o RBAC atua na autorização (o que o usuário pode fazer), enquanto o MFA atua na autenticação (quem é o usuário). Um não substitui o outro — são complementares. Com treino, você enxerga essa troca de conceitos de longe 💪.

Gabarito: E (Errado).

Link permanente: /questoes/ce418146