Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — Avança SP 2023
Segurança da Informação›Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
qa541257
Banca
Avança SP
Órgão
Pref Morungaba
Ano
2023
Cargo
ASI (Morungaba)
Qual das seguintes opções é a melhor prática para gerenciar o controle de acesso:
AIgnorar completamente o processo.
BAplicar políticas rigorosas.
CAnalisar as necessidades dos usuários.
DConceder acesso a todos os usuários.
EEstabelecer papéis e funções.
Revelar gabarito e comentário▾
GabaritoE — Estabelecer papéis e funções.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle de Acesso: Melhores Práticas
Gabarito: letra E. Estabelecer papéis e funções é a melhor prática para gerenciar o controle de acesso, pois permite organizar as permissões de forma estruturada e escalável, alinhada ao modelo RBAC (Role-Based Access Control). Essa abordagem simplifica a administração de privilégios, reduz erros e facilita a aplicação do princípio do menor privilégio.
O controle de acesso é o conjunto de medidas que restringe o acesso a recursos físicos ou digitais apenas a indivíduos ou entidades autorizadas. Na segurança da informação, ele é composto por três processos fundamentais: identificação e autenticação (quem é o usuário e como provar isso), autorização (o que o usuário pode fazer) e auditoria (registro das atividades). A autorização, que é o foco da questão, define os direitos e permissões do usuário autenticado, e é exatamente aqui que as boas práticas de gerenciamento se aplicam.
A melhor prática para gerenciar a autorização é justamente estabelecer papéis e funções, o que corresponde ao modelo RBAC. Nesse modelo, as permissões são vinculadas a papéis organizacionais (como "gerente", "analista", "auditor"), e os usuários recebem esses papéis conforme suas responsabilidades. Isso simplifica o gerenciamento: em vez de definir permissões individualmente para cada usuário, o administrador define permissões para cada papel e depois atribui papéis aos usuários. Essa abordagem é amplamente recomendada porque:
Simplifica a administração: as permissões são gerenciadas em nível de papel, não de usuário individual.
Facilita a aplicação do menor privilégio: cada papel recebe apenas as permissões necessárias para a função.
Reduz erros: evita a concessão excessiva ou inadequada de acessos.
Facilita auditoria e conformidade: é mais fácil revisar e controlar quem tem acesso a quê.
As alternativas incorretas representam práticas claramente inadequadas ou incompletas. Ignorar o processo (A) é negligência total. Aplicar políticas rigorosas (B) é um bom princípio, mas é genérico e não aborda a estruturação das permissões. Analisar as necessidades dos usuários (C) é um passo importante, mas é apenas uma etapa do processo, não a prática completa de gerenciamento. Conceder acesso a todos (D) é o oposto da segurança, violando o princípio do menor privilégio.
A pegadinha desta questão está em distinguir entre ações preparatórias (analisar necessidades) e a prática estruturante (estabelecer papéis). A banca explora a tentação de escolher uma alternativa que parece razoável, mas que não é a melhor prática completa. Estabelecer papéis e funções é a prática que organiza todo o gerenciamento de acesso, sendo a resposta mais completa e alinhada aos modelos modernos de controle de acesso.
Controle de acesso
1Processos
Identificação e autenticação
Autorização
Auditoria
2Modelos
RBAC (papéis e funções)
Permissões por papel
Menor privilégio
Facilita auditoria
Outros (ABAC, MAC, DAC, ACL)
3Princípios
Menor privilégio
Acesso universal (risco)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Ignorar completamente o processo de controle de acesso é a antítese da segurança da informação. Sem controle, qualquer usuário poderia acessar recursos sensíveis, comprometendo a confidencialidade, integridade e disponibilidade da informação. Essa alternativa não representa nenhuma prática de gerenciamento, apenas a ausência total dela.
Alternativa B — ❌ Incorreta
Aplicar políticas rigorosas é um princípio válido, mas é genérico e não especifica como o controle de acesso deve ser estruturado. Políticas rigorosas podem ser aplicadas de diversas formas, e a melhor prática envolve justamente a definição de papéis e funções para operacionalizar essas políticas. A alternativa é correta em intenção, mas incompleta como "melhor prática" específica para gerenciar o controle de acesso.
Alternativa C — ❌ Incorreta
Analisar as necessidades dos usuários é uma etapa importante do processo, mas não é a prática completa de gerenciamento. É um passo preliminar que deve ser seguido pela definição de papéis, permissões e mecanismos de controle. A alternativa representa uma ação preparatória, não a prática estruturante que responde à pergunta.
Alternativa D — ❌ Incorreta
Conceder acesso a todos os usuários é a prática oposta à segurança. Isso viola o princípio do menor privilégio, que determina que cada usuário deve ter apenas as permissões necessárias para suas funções. Conceder acesso universal aumenta exponencialmente o risco de acesso não autorizado, vazamento de dados e outras violações de segurança.
Alternativa E — ✅ Correta ⟵ GABARITO
Estabelecer papéis e funções é a melhor prática para gerenciar o controle de acesso, correspondendo ao modelo RBAC. Nesse modelo, as permissões são vinculadas a papéis organizacionais, e os usuários recebem esses papéis conforme suas responsabilidades. Isso simplifica a administração, facilita a aplicação do menor privilégio, reduz erros e melhora a auditoria. É a prática mais completa e alinhada aos padrões modernos de segurança da informação.