Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — CESPE / CEBRASPE 2025

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
ce418157
Banca
CESPE / CEBRASPE
Órgão
EMBRAPA
Ano
2025
Cargo
Tec ( )
No que se refere a gestão de acesso e gestão de usuário, julgue o item a seguir.   Na gestão de usuários de sistemas de informação, caso seja adotado um modelo de autorização baseado em funções, as permissões são definidas por meio do agrupamento dos direitos de acesso e da atribuição das funções apropriadas aos usuários.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelo de autorização baseado em funções (RBAC)

✅ CERTO. A afirmação está correta: no modelo de autorização baseado em funções (RBAC – Role-Based Access Control), as permissões são definidas por meio do agrupamento dos direitos de acesso em papéis (funções) e, em seguida, essas funções são atribuídas aos usuários. É exatamente essa a essência do RBAC, conforme a literatura de segurança da informação.

O RBAC é um dos principais modelos de controle de acesso, ao lado do DAC (controle discricionário), do MAC (controle obrigatório) e do ABAC (controle baseado em atributos). A ideia central do RBAC é separar o usuário das permissões: em vez de conceder permissões diretamente a cada usuário, criam-se papéis (funções) que agrupam um conjunto de permissões, e os usuários recebem esses papéis. Isso simplifica a administração, pois quando um usuário muda de função na organização, basta alterar o papel atribuído, sem precisar reconfigurar cada permissão individualmente.

Por exemplo, em uma empresa, o papel "Gerente" pode agrupar permissões de leitura e escrita em relatórios financeiros, enquanto o papel "Funcionário Júnior" pode ter apenas permissão de leitura. Ao atribuir o papel "Gerente" a um usuário, ele automaticamente herda todas as permissões daquele papel. Essa é a lógica descrita no enunciado: "as permissões são definidas por meio do agrupamento dos direitos de acesso e da atribuição das funções apropriadas aos usuários".

A banca explora aqui um conceito fundamental e bastante cobrado em concursos. A pegadinha comum seria confundir o RBAC com outros modelos, como o ABAC (que usa atributos dinâmicos) ou o DAC (onde o proprietário do recurso define as permissões). Mas o enunciado descreve com precisão o mecanismo do RBAC, sem qualquer inversão ou troca de termos.

1DAC
Proprietário define
Base: identidade
2MAC
Sistema define
Base: rótulos de segurança
3RBAC
Administrador define
Base: papel/função
Agrupa direitos em papéis
4ABAC
Sistema define
Base: atributos (usuário, recurso, ação, contexto)
Controle de acesso
LEVELsoulevel.com.br
Controle de acesso: DAC (Proprietário define, Base: identidade); MAC (Sistema define, Base: rótulos de segurança); RBAC (Administrador define, Base: papel/função, Agrupa direitos em papéis); ABAC (Sistema define, Base: atributos (usuário, recurso, ação, contexto))
PEGA ESSA DICA!

Para fixar, compare os quatro modelos principais de controle de acesso:

Modelo

Quem define as permissões

Base da decisão

DAC

Proprietário do recurso

Identidade do usuário

MAC

Sistema (rótulos de segurança)

Classificação do sujeito/objeto

RBAC

Administrador, com base em funções

Papel/função do usuário

ABAC

Sistema, com base em políticas

Atributos do usuário, recurso, ação e contexto

Na prova, quando o enunciado falar em "agrupamento de direitos" e "atribuição de funções", a resposta é RBAC.

Gabarito: ✅ CERTO.

Link permanente: /questoes/ce418157