Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — INSTITUTO AOCP 2025
Segurança da Informação›Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
qa700827
Banca
INSTITUTO AOCP
Órgão
PARANAPREVIDÊNCIA
Ano
2025
Cargo
ATI ( )
Controle de acesso é o processo de gerenciar e restringir o acesso a recursos e informações dentro de um sistema e envolve várias etapas que garantem que apenas usuários autorizados possam acessar determinados dados e recursos, de acordo com as permissões definidas. Assinale a alternativa que apresenta a etapa de controle de acesso responsável por determinar qual nível de acesso cada usuário tem.
AIdentificação.
BAutenticação.
CAutorização.
DDisponibilidade.
EIntegridade.
Revelar gabarito e comentário▾
GabaritoC — Autorização.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Controle de Acesso: Identificação, Autenticação e Autorização
Gabarito: letra C. A etapa responsável por determinar qual nível de acesso cada usuário tem é a Autorização, que define os direitos e permissões do usuário autenticado (ex.: leitura, escrita, execução). A identificação apenas declara quem o usuário é, e a autenticação valida essa identidade — mas é a autorização que decide o que ele pode fazer no sistema.
O controle de acesso é um dos pilares da segurança da informação e se estrutura no modelo AAA: Autenticação (Authentication), Autorização (Authorization) e Auditoria (Accounting). Cada etapa tem uma função distinta e complementar, e é comum que as bancas explorem exatamente a confusão entre elas. Vamos entender cada uma:
Identificação: é o ato de o usuário declarar quem ele é ao sistema, por exemplo, informando um nome de usuário ou número de matrícula. É a "apresentação" do sujeito. Nesta etapa, o sistema ainda não tem como saber se a declaração é verdadeira.
Autenticação: é o processo de verificar a identidade declarada. O usuário comprova que é quem diz ser por meio de credenciais, que podem ser algo que você sabe (senha, PIN), algo que você tem (token, smart card) ou algo que você é (biometria). A autenticação responde à pergunta: "você é realmente quem diz ser?"
Autorização: é a etapa que define o que o usuário autenticado pode fazer. Após a identidade ser confirmada, o sistema consulta as políticas e permissões para determinar quais recursos o usuário pode acessar e quais operações (leitura, escrita, execução, exclusão) ele pode realizar. A autorização responde à pergunta: "o que você tem permissão para fazer?"
Auditoria (Accounting): é o registro das atividades do usuário, criando um trilha de auditoria para rastreamento, conformidade e análise de incidentes.
Um exemplo prático: ao acessar um sistema bancário, você se identifica digitando seu CPF, se autentica fornecendo sua senha e, após a validação, o sistema autoriza você a consultar seu saldo e realizar transferências, mas não a acessar contas de outros clientes. Tudo isso fica registrado na auditoria.
A pegadinha desta questão está em confundir autenticação com autorização. A autenticação é o processo de comprovar a identidade; a autorização é o processo de conceder privilégios. A banca troca os conceitos para induzir o candidato ao erro. Guarde a fronteira: autenticação = quem você é; autorização = o que você pode fazer.
1Identificação (quem é você?)
2Autenticação (prove que é você!)
3Autorização (o que você pode fazer?)
4Auditoria (o que você fez?)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A identificação é apenas a declaração da identidade (ex.: informar o nome de usuário). Ela não determina o nível de acesso; apenas inicia o processo de controle de acesso. O nível de acesso é definido na etapa de autorização.
Alternativa B — ❌ Incorreta
A autenticação é o processo de verificar a identidade declarada, por meio de credenciais (senha, token, biometria). Ela confirma quem o usuário é, mas não define quais permissões ele terá. A definição de permissões é papel da autorização.
Alternativa C — ✅ Correta ⟵ GABARITO
A autorização é exatamente a etapa que determina o nível de acesso de cada usuário. Após a autenticação, o sistema verifica as políticas de controle de acesso (como RBAC, ABAC, DAC ou MAC) para conceder ou negar permissões específicas sobre os recursos. É a resposta direta ao enunciado.
Alternativa D — ❌ Incorreta
A disponibilidade é um princípio da segurança da informação (parte da tríade CID) que garante que a informação esteja acessível às entidades autorizadas sempre que necessário. Não é uma etapa do processo de controle de acesso, mas sim um objetivo de segurança.
Alternativa E — ❌ Incorreta
A integridade é outro princípio da tríade CID, que garante que a informação não seja alterada ou corrompida de forma não autorizada. Também não é uma etapa do controle de acesso, mas sim uma propriedade que o controle de acesso ajuda a proteger.
NÃO CAIA NESSA!
A banca explora a confusão clássica entre autenticação e autorização. A autenticação prova quem você é; a autorização define o que você pode fazer. Nesta questão, a alternativa B (autenticação) é o distrator mais forte, pois muitos candidatos confundem os termos. Lembre-se: autenticação é a "porta de entrada", autorização é o "mapa do que você pode visitar" dentro do sistema.
PEGA ESSA DICA!
Para fixar, associe cada etapa a uma pergunta: Identificação → "Quem é você?" (declaração); Autenticação → "Prove que é você!" (verificação); Autorização → "O que você pode fazer?" (permissões); Auditoria → "O que você fez?" (registro). Essa sequência lógica resolve a maioria das questões sobre o tema.