Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — FCC 2025
Segurança da Informação›Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
fc150708
Banca
FCC
Órgão
TRF 4
Ano
2025
Cargo
AJ TRF4
Um tribunal utiliza uma plataforma Software asa Service (SaaS) para gerenciar processos, hospedada em um provedor de nuvem. Recentemente, o tribunal identificou que dados sensíveis estavam sendo transmitidos sem criptografia, e houve tentativas de acesso não autorizado a esses registros. Nesse cenário, uma soluçao que garante a confidencialidade dos dados em trânsito e restringe o acesso apenas a juízes autorizados é
Aimplementar backups regulares dos dados para garantir disponibilidade em caso de violações e MFA para limitar o acesso a juízes.
Bhabilitar TLS/SSL para criptografar comunicações e configurar RBAC para limitar o acesso a juízes.
Cconfigurar um firewall de host no servidor da plataforma SaaS para bloquear tráfego não autorizado.
Dimplementar um IDS para monitorar tentativas de acesso não autorizado e gerar alertas.
Econfigurar um IPS para bloquear automaticamente tentativas de acesso não autorizado e criptografar dados em trânsito.
Revelar gabarito e comentário▾
GabaritoB — habilitar TLS/SSL para criptografar comunicações e configurar RBAC para limitar o acesso a juízes.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle de acesso e criptografia em trânsito
Gabarito: letra B. A solução que atende aos dois requisitos do enunciado — confidencialidade dos dados em trânsito e restrição de acesso a juízes autorizados — é habilitar TLS/SSL para criptografar as comunicações e configurar RBAC (Role-Based Access Control) para limitar o acesso com base na função do usuário. O TLS/SSL protege os dados durante a transmissão, e o RBAC garante que apenas usuários com o papel de juiz tenham permissão de acesso.
O cenário descreve dois problemas distintos: dados sensíveis trafegando sem criptografia (violação de confidencialidade) e tentativas de acesso não autorizado (falha no controle de acesso). Para resolver ambos, é preciso atacar as duas frentes com mecanismos específicos. A criptografia em trânsito é a medida que impede a interceptação e leitura dos dados por terceiros — sem ela, qualquer pessoa que capture o tráfego consegue ler o conteúdo. Já o controle de acesso define quem pode, de fato, acessar os registros, e o modelo RBAC é o mais adequado quando a permissão deve ser vinculada à função organizacional do usuário (no caso, juiz).
O TLS (Transport Layer Security) e seu antecessor SSL (Secure Sockets Layer) são protocolos criptográficos que estabelecem um canal seguro entre cliente e servidor, garantindo confidencialidade (os dados são cifrados) e integridade (os dados não são alterados durante a transmissão). É a solução padrão para proteger comunicações em redes, especialmente em aplicações web e serviços em nuvem.
O RBAC (Role-Based Access Control) é um modelo de controle de acesso em que as permissões são atribuídas a papéis (funções), e os usuários recebem esses papéis conforme suas responsabilidades na organização. No caso, o papel "juiz" teria permissão de acesso aos processos, enquanto outros papéis (servidores, estagiários, etc.) teriam permissões diferentes ou nenhuma. Esse modelo é amplamente utilizado em sistemas corporativos por sua facilidade de gerenciamento e alinhamento com a estrutura organizacional.
A banca explora a confusão entre os diferentes mecanismos de segurança: cada alternativa apresenta uma ferramenta válida, mas apenas uma combina as duas medidas necessárias para o cenário específico. É importante distinguir os papéis de cada tecnologia: criptografia protege os dados (confidencialidade), controle de acesso restringe quem pode acessá-los (autorização), firewall filtra tráfego de rede, IDS detecta intrusões e IPS previne intrusões. Nenhuma dessas ferramentas isoladamente resolve os dois problemas apresentados.
Guarde a fronteira entre os mecanismos: criptografia para proteger dados em trânsito e RBAC para controlar acesso por função — é exatamente essa combinação que separa a alternativa correta das demais.
Mecanismos de segurança: Criptografia em trânsito (TLS/SSL, IPsec, VPN); Controle de acesso (RBAC (por função), ABAC (por atributos), DAC (discricionário), MAC (obrigatório)); Outras ferramentas (Firewall (filtra tráfego), IDS (detecta intrusão), IPS (previne intrusão), Backup (disponibilidade), MFA (autenticação))
Alternativa A — ❌ Incorreta
Backups regulares garantem disponibilidade (recuperação de dados em caso de perda ou violação), não confidencialidade em trânsito. O MFA (autenticação multifator) fortalece a autenticação, mas não criptografa os dados transmitidos. A alternativa mistura medidas de disponibilidade e autenticação, mas não atende ao requisito de criptografia em trânsito.
Alternativa B — ✅ Correta ⟵ GABARITO
TLS/SSL criptografa as comunicações, garantindo confidencialidade dos dados em trânsito. RBAC limita o acesso com base na função do usuário (juiz), restringindo o acesso apenas a usuários autorizados. A combinação atende exatamente aos dois requisitos do enunciado.
Alternativa C — ❌ Incorreta
Firewall de host filtra tráfego de rede com base em regras (portas, IPs, protocolos), mas não criptografa dados em trânsito nem implementa controle de acesso baseado em função. Ele pode bloquear tráfego não autorizado, mas não protege a confidencialidade dos dados que trafegam legitimamente.
Alternativa D — ❌ Incorreta
IDS (Intrusion Detection System) monitora o tráfego e gera alertas sobre atividades suspeitas, mas é uma ferramenta passiva de detecção — não criptografa dados nem controla acesso. Ele detecta tentativas de acesso não autorizado, mas não as impede nem protege os dados em trânsito.
Alternativa E — ❌ Incorreta
IPS (Intrusion Prevention System) bloqueia automaticamente tráfego malicioso, mas não criptografa dados em trânsito. A alternativa tenta combinar prevenção de intrusão com criptografia, mas o IPS não é a ferramenta para criptografar comunicações — essa função é do TLS/SSL. Além disso, o IPS não implementa controle de acesso baseado em função.
NÃO CAIA NESSA!
A banca apresenta ferramentas de segurança válidas (backup, firewall, IDS, IPS) para confundir o candidato, mas apenas a alternativa B combina as duas medidas que o enunciado exige: criptografia em trânsito (TLS/SSL) e controle de acesso por função (RBAC). O candidato que conhece as funções de cada ferramenta identifica rapidamente a resposta correta.
PEGA ESSA DICA!
Para questões que pedem "uma solução que garante X e Y", identifique os dois requisitos e procure a alternativa que atende a ambos. Criptografia em trânsito = TLS/SSL, IPsec, VPN. Controle de acesso por função = RBAC. Controle de acesso por atributos = ABAC. Controle de acesso discricionário = DAC. Controle de acesso obrigatório = MAC.