Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — Avança SP 2023

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
qa541257
Banca
Avança SP
Órgão
Pref Morungaba
Ano
2023
Cargo
ASI (Morungaba)
Qual das seguintes opções é a melhor prática para gerenciar o controle de acesso:
  1. AIgnorar completamente o processo.
  2. BAplicar políticas rigorosas.
  3. CAnalisar as necessidades dos usuários.
  4. DConceder acesso a todos os usuários.
  5. EEstabelecer papéis e funções.
Revelar gabarito e comentário

GabaritoE — Estabelecer papéis e funções.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso: Melhores Práticas

Gabarito: letra E. Estabelecer papéis e funções é a melhor prática para gerenciar o controle de acesso, pois permite organizar as permissões de forma estruturada e escalável, alinhada ao modelo RBAC (Role-Based Access Control). Essa abordagem simplifica a administração de privilégios, reduz erros e facilita a aplicação do princípio do menor privilégio.

O controle de acesso é o conjunto de medidas que restringe o acesso a recursos físicos ou digitais apenas a indivíduos ou entidades autorizadas. Na segurança da informação, ele é composto por três processos fundamentais: identificação e autenticação (quem é o usuário e como provar isso), autorização (o que o usuário pode fazer) e auditoria (registro das atividades). A autorização, que é o foco da questão, define os direitos e permissões do usuário autenticado, e é exatamente aqui que as boas práticas de gerenciamento se aplicam.

A melhor prática para gerenciar a autorização é justamente estabelecer papéis e funções, o que corresponde ao modelo RBAC. Nesse modelo, as permissões são vinculadas a papéis organizacionais (como "gerente", "analista", "auditor"), e os usuários recebem esses papéis conforme suas responsabilidades. Isso simplifica o gerenciamento: em vez de definir permissões individualmente para cada usuário, o administrador define permissões para cada papel e depois atribui papéis aos usuários. Essa abordagem é amplamente recomendada porque:

  • Simplifica a administração: as permissões são gerenciadas em nível de papel, não de usuário individual.

  • Facilita a aplicação do menor privilégio: cada papel recebe apenas as permissões necessárias para a função.

  • Reduz erros: evita a concessão excessiva ou inadequada de acessos.

  • Facilita auditoria e conformidade: é mais fácil revisar e controlar quem tem acesso a quê.

As alternativas incorretas representam práticas claramente inadequadas ou incompletas. Ignorar o processo (A) é negligência total. Aplicar políticas rigorosas (B) é um bom princípio, mas é genérico e não aborda a estruturação das permissões. Analisar as necessidades dos usuários (C) é um passo importante, mas é apenas uma etapa do processo, não a prática completa de gerenciamento. Conceder acesso a todos (D) é o oposto da segurança, violando o princípio do menor privilégio.

A pegadinha desta questão está em distinguir entre ações preparatórias (analisar necessidades) e a prática estruturante (estabelecer papéis). A banca explora a tentação de escolher uma alternativa que parece razoável, mas que não é a melhor prática completa. Estabelecer papéis e funções é a prática que organiza todo o gerenciamento de acesso, sendo a resposta mais completa e alinhada aos modelos modernos de controle de acesso.

Controle de acesso
  • 1Processos
    • Identificação e autenticação
    • Autorização
    • Auditoria
  • 2Modelos
    • RBAC (papéis e funções)
      • Permissões por papel
      • Menor privilégio
      • Facilita auditoria
    • Outros (ABAC, MAC, DAC, ACL)
  • 3Princípios
    • Menor privilégio
    • Acesso universal (risco)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Ignorar completamente o processo de controle de acesso é a antítese da segurança da informação. Sem controle, qualquer usuário poderia acessar recursos sensíveis, comprometendo a confidencialidade, integridade e disponibilidade da informação. Essa alternativa não representa nenhuma prática de gerenciamento, apenas a ausência total dela.

Alternativa B — ❌ Incorreta

Aplicar políticas rigorosas é um princípio válido, mas é genérico e não especifica como o controle de acesso deve ser estruturado. Políticas rigorosas podem ser aplicadas de diversas formas, e a melhor prática envolve justamente a definição de papéis e funções para operacionalizar essas políticas. A alternativa é correta em intenção, mas incompleta como "melhor prática" específica para gerenciar o controle de acesso.

Alternativa C — ❌ Incorreta

Analisar as necessidades dos usuários é uma etapa importante do processo, mas não é a prática completa de gerenciamento. É um passo preliminar que deve ser seguido pela definição de papéis, permissões e mecanismos de controle. A alternativa representa uma ação preparatória, não a prática estruturante que responde à pergunta.

Alternativa D — ❌ Incorreta

Conceder acesso a todos os usuários é a prática oposta à segurança. Isso viola o princípio do menor privilégio, que determina que cada usuário deve ter apenas as permissões necessárias para suas funções. Conceder acesso universal aumenta exponencialmente o risco de acesso não autorizado, vazamento de dados e outras violações de segurança.

Alternativa E — ✅ Correta ⟵ GABARITO

Estabelecer papéis e funções é a melhor prática para gerenciar o controle de acesso, correspondendo ao modelo RBAC. Nesse modelo, as permissões são vinculadas a papéis organizacionais, e os usuários recebem esses papéis conforme suas responsabilidades. Isso simplifica a administração, facilita a aplicação do menor privilégio, reduz erros e melhora a auditoria. É a prática mais completa e alinhada aos padrões modernos de segurança da informação.

Gabarito: letra E

Link permanente: /questoes/qa541257