Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025
- Código
- ce418157
- Banca
- CESPE / CEBRASPE
- Órgão
- EMBRAPA
- Ano
- 2025
- Cargo
- Tec ( )
- CCerto
- EErrado
GabaritoC — Certo
✅ CERTO. A afirmação está correta: no modelo de autorização baseado em funções (RBAC – Role-Based Access Control), as permissões são definidas por meio do agrupamento dos direitos de acesso em papéis (funções) e, em seguida, essas funções são atribuídas aos usuários. É exatamente essa a essência do RBAC, conforme a literatura de segurança da informação.
O RBAC é um dos principais modelos de controle de acesso, ao lado do DAC (controle discricionário), do MAC (controle obrigatório) e do ABAC (controle baseado em atributos). A ideia central do RBAC é separar o usuário das permissões: em vez de conceder permissões diretamente a cada usuário, criam-se papéis (funções) que agrupam um conjunto de permissões, e os usuários recebem esses papéis. Isso simplifica a administração, pois quando um usuário muda de função na organização, basta alterar o papel atribuído, sem precisar reconfigurar cada permissão individualmente.
Por exemplo, em uma empresa, o papel "Gerente" pode agrupar permissões de leitura e escrita em relatórios financeiros, enquanto o papel "Funcionário Júnior" pode ter apenas permissão de leitura. Ao atribuir o papel "Gerente" a um usuário, ele automaticamente herda todas as permissões daquele papel. Essa é a lógica descrita no enunciado: "as permissões são definidas por meio do agrupamento dos direitos de acesso e da atribuição das funções apropriadas aos usuários".
A banca explora aqui um conceito fundamental e bastante cobrado em concursos. A pegadinha comum seria confundir o RBAC com outros modelos, como o ABAC (que usa atributos dinâmicos) ou o DAC (onde o proprietário do recurso define as permissões). Mas o enunciado descreve com precisão o mecanismo do RBAC, sem qualquer inversão ou troca de termos.
Para fixar, compare os quatro modelos principais de controle de acesso:
Modelo | Quem define as permissões | Base da decisão |
|---|---|---|
DAC | Proprietário do recurso | Identidade do usuário |
MAC | Sistema (rótulos de segurança) | Classificação do sujeito/objeto |
RBAC | Administrador, com base em funções | Papel/função do usuário |
ABAC | Sistema, com base em políticas | Atributos do usuário, recurso, ação e contexto |
Na prova, quando o enunciado falar em "agrupamento de direitos" e "atribuição de funções", a resposta é RBAC.
Gabarito: ✅ CERTO.
Link permanente: /questoes/ce418157