Questão de Segurança da Informação — Single Sign-On (SSO) — INSTITUTO AOCP 2024
Segurança da Informação›Single Sign-On (SSO)
Código
qa632629
Banca
INSTITUTO AOCP
Órgão
DPE MS
Ano
2024
Cargo
Ana Def ( )
Como analista de Suporte Técnico de Redes da Defensoria Pública do Estado de Mato Grosso do Sul, você está envolvido na implementação de técnicas de controle de acesso para melhorar a segurança e a eficiência dos sistemas de informação da instituição. Um dos métodos que você está considerando é o Single Sign-On (SSO), que oferece benefícios significativos aos usuários e à administração de sistemas. Nesse sentido, assinale a alternativa que descreve corretamente o que significa SSO no contexto de controle de acesso.
AÉ o processo de verificar a identidade de um usuário ou dispositivo que tenta acessar um sistema ou recurso. Isso geralmente é feito por meio de credenciais, como nome de usuário e senha.
BOcorre após a autenticação e envolve determinar quais ações e recursos um usuário ou dispositivo tem permissão para acessar. Baseia-se em políticas de segurança predefinidas que atribuem permissões específicas aos usuários ou grupos de usuários.
CEnvolve a coleta e o registro de eventos e atividades de acesso, incluindo tentativas de autenticação bem-sucedidas ou malsucedidas, ações realizadas por usuários autorizados e outros eventos de segurança. Os logs são essenciais para monitorar a segurança e investigar incidentes.
DÉ um modelo de controle de acesso que atribui permissões aos usuários com base em suas funções organizacionais. Os usuários são atribuídos a funções e, em seguida, as funções têm permissões associadas a elas. Isso simplifica a administração de controle de acesso, pois as permissões são atribuídas a funções em vez de indivíduos.
EÉ uma técnica que permite que os usuários acessem várias aplicações ou sistemas com uma única autenticação bem-sucedida. Isso melhora a experiência do usuário e simplifica a administração de senhas, mas requer um mecanismo de autenticação centralizado, como um diretório LDAP ou um provedor de identidade.
Revelar gabarito e comentário▾
GabaritoE — É uma técnica que permite que os usuários acessem várias aplicações ou sistemas com uma única autenticação bem-sucedida. Isso melhora a experiência do usuário e simplifica a administração de senhas, mas requer um mecanismo de autenticação centralizado, como um diretório LDAP ou um provedor de identidade.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Single Sign-On (SSO) no Controle de Acesso
Gabarito: letra E. SSO (Single Sign-On) é a técnica que permite ao usuário autenticar-se uma única vez e acessar múltiplas aplicações ou sistemas sem precisar fornecer credenciais novamente, apoiado em um mecanismo centralizado de autenticação, como um provedor de identidade ou diretório LDAP. As demais alternativas descrevem outros conceitos do controle de acesso: autenticação (A), autorização (B), auditoria (C) e RBAC (D).
O controle de acesso, na segurança da informação, é um processo composto por três pilares fundamentais: autenticação, autorização e auditoria (também chamada de accounting). A autenticação é o processo de verificar a identidade de um usuário ou dispositivo — é quando o sistema confirma que você é realmente quem diz ser, geralmente por meio de credenciais como usuário e senha. A autorização ocorre após a autenticação e define o que esse usuário autenticado pode fazer — quais recursos pode acessar e quais ações pode executar, com base em políticas de segurança. A auditoria, por sua vez, é a coleta e o registro de eventos e atividades de acesso, essencial para monitoramento e investigação de incidentes.
O SSO se insere nesse contexto como uma técnica que otimiza o processo de autenticação. Em vez de o usuário precisar autenticar-se separadamente em cada sistema (e-mail, intranet, sistema de processos, etc.), ele faz login uma única vez e o provedor de identidade centralizado valida suas credenciais e concede acesso a todos os sistemas integrados. Isso melhora a experiência do usuário, reduz a fadiga de senhas e simplifica a administração, pois o gerenciamento de credenciais fica concentrado em um único ponto. O SSO pode ser implementado com tecnologias como LDAP, Kerberos, SAML ou OAuth, e é um componente central dos sistemas de gerenciamento de identidade (IAM).
É importante distinguir o SSO de outros modelos de controle de acesso. O RBAC (Role-Based Access Control) é um modelo que atribui permissões com base nas funções organizacionais dos usuários — as permissões são associadas a papéis, e os usuários são alocados nesses papéis. Já o SSO é uma técnica de autenticação, não um modelo de autorização. Enquanto o RBAC responde "o que você pode fazer?", o SSO responde "como você se autentica uma vez e acessa tudo?". São conceitos complementares, mas distintos.
A pegadinha desta questão está justamente em confundir SSO com os outros pilares do controle de acesso. A banca apresenta definições corretas de autenticação, autorização, auditoria e RBAC como distratores, e o candidato que não domina a diferença entre esses conceitos pode se perder. A chave é lembrar que SSO é sobre autenticação única para múltiplos sistemas, não sobre verificação de identidade em si, nem sobre permissões, nem sobre registro de atividades.
Controle de acesso: Autenticação (Verifica identidade, Credenciais (usuário/senha)); Autorização (Define permissões, Políticas de segurança); Auditoria (Registra eventos, Logs de acesso); RBAC (Permissões por função, Papéis organizacionais); SSO (Autenticação única, Acesso a múltiplos sistemas, Provedor de identidade centralizado)
Alternativa A — ❌ Incorreta
Esta alternativa descreve o processo de autenticação, não o SSO. A autenticação é a verificação da identidade do usuário por meio de credenciais, como nome de usuário e senha. O SSO utiliza a autenticação como base, mas vai além: permite que uma única autenticação seja suficiente para acessar vários sistemas. A alternativa confunde o mecanismo de verificação de identidade com a técnica que otimiza esse processo em um ambiente multi-aplicação.
Alternativa B — ❌ Incorreta
Esta alternativa descreve a autorização, que é o processo de determinar quais ações e recursos um usuário autenticado tem permissão para acessar, baseado em políticas de segurança. A autorização é um pilar distinto do controle de acesso, que ocorre após a autenticação. O SSO não define permissões; ele apenas facilita a autenticação única. A alternativa troca o conceito de SSO pelo de autorização.
Alternativa C — ❌ Incorreta
Esta alternativa descreve a auditoria (ou accounting), que envolve a coleta e o registro de eventos e atividades de acesso, como tentativas de autenticação e ações de usuários. Os logs gerados são essenciais para monitoramento e investigação de incidentes. A auditoria é outro pilar do controle de acesso, mas não é o que o SSO representa. A alternativa confunde SSO com o processo de registro e monitoramento de atividades.
Alternativa D — ❌ Incorreta
Esta alternativa descreve o RBAC (Role-Based Access Control), um modelo de controle de acesso que atribui permissões com base nas funções organizacionais dos usuários. No RBAC, as permissões são associadas a papéis, e os usuários são alocados nesses papéis, simplificando a administração. Embora o RBAC seja um conceito importante no controle de acesso, ele não é o SSO. A alternativa troca a técnica de autenticação única pelo modelo de autorização baseado em funções.
Alternativa E — ✅ Correta ⟵ GABARITO
Esta alternativa define corretamente o SSO: uma técnica que permite aos usuários acessar várias aplicações ou sistemas com uma única autenticação bem-sucedida. Ela destaca os benefícios — melhora a experiência do usuário e simplifica a administração de senhas — e menciona corretamente a necessidade de um mecanismo de autenticação centralizado, como um diretório LDAP ou um provedor de identidade. É exatamente essa a definição de Single Sign-On no contexto de controle de acesso.
PEGA ESSA DICA!
Para questões que cobram conceitos de controle de acesso, monte um mapa mental com os quatro pilares: autenticação (quem é você?), autorização (o que você pode fazer?), auditoria (o que você fez?) e SSO (como você acessa tudo com um login?). Quando a alternativa falar de "verificação de identidade", é autenticação; de "permissões e políticas", é autorização; de "registro de eventos e logs", é auditoria; de "funções organizacionais", é RBAC; e de "login único para múltiplos sistemas", é SSO. Essa distinção resolve a maioria das questões do tema.