Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025
- Código
- ce418146
- Banca
- CESPE / CEBRASPE
- Órgão
- TRT 10
- Ano
- 2025
- Cargo
- AJ TRT10
- CCerto
- EErrado
GabaritoE — Errado
❌ ERRADO. A adoção do RBAC não elimina a necessidade da autenticação multifator (MFA), pois são mecanismos que atuam em etapas distintas do controle de acesso: o RBAC define autorização (o que o usuário pode fazer após autenticado), enquanto o MFA fortalece a autenticação (a comprovação de quem é o usuário). São camadas complementares de segurança, e a afirmação de que um substitui o outro é incorreta.
O controle de acesso, na segurança da informação, é composto por três processos fundamentais: autenticação, autorização e auditoria (accounting). A autenticação é o processo de verificar a identidade do usuário, ou seja, comprovar que ele é quem diz ser. A autorização, por sua vez, define quais direitos e permissões o usuário autenticado possui no sistema. O RBAC (Role-Based Access Control) é um modelo de autorização que atribui permissões com base no papel que o usuário desempenha na organização, simplificando o gerenciamento de acessos. Já o MFA (Multi-Factor Authentication) é um mecanismo de autenticação que exige a combinação de dois ou mais fatores distintos para validar a identidade do usuário, como algo que você sabe (senha), algo que você tem (token) e algo que você é (biometria).
A confusão entre esses conceitos é comum, mas a distinção é clara: o RBAC responde à pergunta "o que este usuário pode fazer?", enquanto o MFA responde à pergunta "este usuário é realmente quem diz ser?". Um sistema pode (e deve) utilizar ambos: primeiro o usuário se autentica com MFA para provar sua identidade, e depois o RBAC determina quais recursos ele pode acessar com base em seu papel. A segurança não é garantida por um único mecanismo, mas pela combinação de camadas de defesa.
A banca explora exatamente essa confusão entre autenticação e autorização. O candidato que não domina a diferença entre esses processos tende a aceitar a afirmação como correta, mas a verdade é que o RBAC não substitui o MFA — são ferramentas complementares que atuam em momentos diferentes do fluxo de acesso. Guarde essa distinção: autenticação (quem é você?) vem antes de autorização (o que você pode fazer?). É nessa fronteira que a questão se decide.
A afirmação está errada porque estabelece uma relação de substituição entre RBAC e MFA que não existe. O RBAC é um modelo de autorização que define permissões com base em papéis organizacionais, enquanto o MFA é um mecanismo de autenticação que fortalece a verificação de identidade. São camadas complementares de segurança: o MFA garante que o usuário é quem diz ser, e o RBAC determina o que esse usuário autenticado pode acessar. A adoção de um não elimina a necessidade do outro; na prática, sistemas seguros combinam ambos para proteger o acesso às informações.
A banca tenta confundir o candidato ao sugerir que o RBAC, por definir papéis e permissões, torna o MFA desnecessário. Na verdade, são mecanismos de etapas diferentes do controle de acesso: o RBAC atua na autorização (o que o usuário pode fazer), enquanto o MFA atua na autenticação (quem é o usuário). Um não substitui o outro — são complementares. Com treino, você enxerga essa troca de conceitos de longe 💪.
Gabarito: E (Errado).
Link permanente: /questoes/ce418146