Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Gerais de Autenticação e Controle de Acesso — INSTITUTO AOCP 2024

Segurança da InformaçãoConceitos Gerais de Autenticação e Controle de Acesso
Código
qa632697
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Assinale a alternativa que apresenta a definição de controle de acesso no contexto de segurança de redes.
  1. ARegras definidas no sistema para restrição de dados.
  2. BTécnica de criptografia utilizada para proteção de dados.
  3. CMedida de segurança a fim de proteger contra ataques DoS (Denial of Service – Ataque de Negação de Serviço).
  4. DCapacidade de limitar e dominar o acesso ao sistema e aplicações por meio de links de comunicação.
  5. ERastreio dos usuários em tempo real.
Revelar gabarito e comentário

GabaritoD — Capacidade de limitar e dominar o acesso ao sistema e aplicações por meio de links de comunicação.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso em Segurança de Redes

Gabarito: letra D. Controle de acesso é a capacidade de limitar e dominar o acesso ao sistema e aplicações por meio de links de comunicação, ou seja, é o mecanismo que restringe quem pode entrar e o que pode fazer dentro de um ambiente computacional. As demais alternativas confundem o conceito com criptografia, proteção contra DoS, rastreamento ou uma definição genérica de regras de sistema.

O controle de acesso é um dos pilares da segurança da informação. Ele gerencia a interação entre sujeitos ativos (usuários, processos) e objetos passivos (arquivos, sistemas), garantindo que apenas entidades autorizadas tenham acesso a recursos específicos. Esse gerenciamento é estruturado no modelo AAA: Autenticação (verificar quem é o usuário), Autorização (definir o que ele pode fazer) e Auditoria (registrar o que ele fez).

A autenticação é o processo de validar a identidade declarada pelo usuário, geralmente por meio de credenciais como senhas, tokens ou biometria. Já a autorização determina os privilégios desse usuário autenticado, como leitura, escrita ou execução. A auditoria, por sua vez, registra as atividades para rastreamento e conformidade. Esses três processos trabalham juntos para garantir que o acesso seja controlado de ponta a ponta.

Existem diferentes modelos de controle de acesso, cada um com sua lógica de concessão de permissões:

Modelo

Sigla

Quem decide

Exemplo

Discricionário

DAC

O proprietário do recurso

Compartilhar arquivos no Windows/Linux

Obrigatório

MAC

O sistema, com base em rótulos de segurança

Sistemas militares

Baseado em Função

RBAC

A função do usuário na organização

Gerente acessa relatórios financeiros

Baseado em Atributos

ABAC

Atributos do usuário, recurso e contexto

Acesso apenas em horário comercial

A pegadinha desta questão está em distinguir o controle de acesso de outros mecanismos de segurança. A banca mistura conceitos como criptografia (que protege os dados em trânsito ou em repouso), proteção contra ataques de negação de serviço (que visa manter a disponibilidade) e rastreamento de usuários (que é uma função de auditoria). O controle de acesso, em sua essência, é a porta de entrada que decide quem pode passar e com quais permissões.

Guarde essa distinção: controle de acesso é sobre quem pode entrar e o que pode fazer; criptografia é sobre como os dados ficam ilegíveis para não autorizados; proteção contra DoS é sobre manter o serviço disponível; e rastreamento é sobre registrar o que aconteceu. É exatamente essa fronteira que separa a alternativa correta das demais.

Controle de acesso
  • 1Modelo AAA
    • Autenticação (quem é)
    • Autorização (o que pode fazer)
    • Auditoria (o que fez)
  • 2Modelos
    • DAC (dono do recurso decide)
    • MAC (sistema decide por rótulos)
    • RBAC (função do usuário decide)
    • ABAC (atributos e contexto decidem)
  • 3Confusões comuns
    • Criptografia (protege o conteúdo)
    • Anti-DoS (mantém disponibilidade)
    • Rastreamento (é só a auditoria)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A definição de "regras definidas no sistema para restrição de dados" é genérica e incompleta. Embora o controle de acesso envolva regras, ele não se limita a isso — é um processo estruturado de autenticação, autorização e auditoria. A alternativa não captura a essência do conceito, que é a capacidade de limitar e dominar o acesso a sistemas e aplicações.

Alternativa B — ❌ Incorreta

Criptografia é uma técnica para proteger dados, tornando-os ilegíveis para quem não possui a chave de decifração. Ela é um mecanismo complementar ao controle de acesso, mas não é a definição dele. Enquanto a criptografia protege o conteúdo, o controle de acesso protege o acesso ao sistema e às aplicações.

Alternativa C — ❌ Incorreta

Proteção contra ataques DoS (Denial of Service) é uma medida de segurança focada em manter a disponibilidade do serviço, impedindo que ele seja sobrecarregado por requisições maliciosas. Isso é diferente de controle de acesso, que gerencia quem pode entrar e com quais permissões. São controles de segurança distintos, com objetivos diferentes.

Alternativa D — ✅ Correta ⟵ GABARITO

Esta é a definição mais precisa. Controle de acesso é a capacidade de limitar e dominar o acesso ao sistema e aplicações por meio de links de comunicação. Isso significa que o sistema controla quem pode se conectar, o que pode acessar e quais ações pode realizar, garantindo que apenas usuários autorizados utilizem os recursos. É exatamente o que o modelo AAA (autenticação, autorização e auditoria) implementa.

Alternativa E — ❌ Incorreta

Rastrear usuários em tempo real é uma função de auditoria (accounting), que é um dos componentes do controle de acesso, mas não é a definição do conceito como um todo. O rastreamento é uma consequência do controle de acesso, não a sua essência. A alternativa confunde a parte (auditoria) com o todo (controle de acesso).

NÃO CAIA NESSA!

A banca explora a confusão entre controle de acesso e outros mecanismos de segurança. A alternativa E, por exemplo, descreve a auditoria (um componente do controle de acesso) como se fosse o conceito completo. Já a alternativa B troca controle de acesso por criptografia, e a C por proteção contra DoS. O candidato que não domina a diferença entre esses conceitos acaba caindo em uma dessas armadilhas. Fique atento: controle de acesso é sobre quem pode entrar e o que pode fazer, não sobre como os dados são protegidos ou como o serviço é mantido disponível.

PEGA ESSA DICA!

Para questões de definição, identifique a essência do conceito. Controle de acesso = limitar e dominar o acesso. Criptografia = proteger o conteúdo. DoS = manter disponibilidade. Auditoria = registrar atividades. Se a alternativa descreve uma função específica (como rastrear), ela provavelmente é um componente, não a definição completa. Essa distinção resolve a maioria das questões de segurança da informação.

Gabarito: letra D

Link permanente: /questoes/qa632697