Pular para o conteúdo principal

Questão de Segurança da Informação — Autorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL) — INSTITUTO AOCP 2025

Segurança da InformaçãoAutorização e Controle de Acesso (RBAC, ABAC, MAC, DAC e ACL)
Código
qa700827
Banca
INSTITUTO AOCP
Órgão
PARANAPREVIDÊNCIA
Ano
2025
Cargo
ATI ( )
Controle de acesso é o processo de gerenciar e restringir o acesso a recursos e informações dentro de um sistema e envolve várias etapas que garantem que apenas usuários autorizados possam acessar determinados dados e recursos, de acordo com as permissões definidas.   Assinale a alternativa que apresenta a etapa de controle de acesso responsável por determinar qual nível de acesso cada usuário tem.
  1. AIdentificação.
  2. BAutenticação.
  3. CAutorização.
  4. DDisponibilidade.
  5. EIntegridade.
Revelar gabarito e comentário

GabaritoC — Autorização.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Controle de Acesso: Identificação, Autenticação e Autorização

Gabarito: letra C. A etapa responsável por determinar qual nível de acesso cada usuário tem é a Autorização, que define os direitos e permissões do usuário autenticado (ex.: leitura, escrita, execução). A identificação apenas declara quem o usuário é, e a autenticação valida essa identidade — mas é a autorização que decide o que ele pode fazer no sistema.

O controle de acesso é um dos pilares da segurança da informação e se estrutura no modelo AAA: Autenticação (Authentication), Autorização (Authorization) e Auditoria (Accounting). Cada etapa tem uma função distinta e complementar, e é comum que as bancas explorem exatamente a confusão entre elas. Vamos entender cada uma:

  • Identificação: é o ato de o usuário declarar quem ele é ao sistema, por exemplo, informando um nome de usuário ou número de matrícula. É a "apresentação" do sujeito. Nesta etapa, o sistema ainda não tem como saber se a declaração é verdadeira.

  • Autenticação: é o processo de verificar a identidade declarada. O usuário comprova que é quem diz ser por meio de credenciais, que podem ser algo que você sabe (senha, PIN), algo que você tem (token, smart card) ou algo que você é (biometria). A autenticação responde à pergunta: "você é realmente quem diz ser?"

  • Autorização: é a etapa que define o que o usuário autenticado pode fazer. Após a identidade ser confirmada, o sistema consulta as políticas e permissões para determinar quais recursos o usuário pode acessar e quais operações (leitura, escrita, execução, exclusão) ele pode realizar. A autorização responde à pergunta: "o que você tem permissão para fazer?"

  • Auditoria (Accounting): é o registro das atividades do usuário, criando um trilha de auditoria para rastreamento, conformidade e análise de incidentes.

Um exemplo prático: ao acessar um sistema bancário, você se identifica digitando seu CPF, se autentica fornecendo sua senha e, após a validação, o sistema autoriza você a consultar seu saldo e realizar transferências, mas não a acessar contas de outros clientes. Tudo isso fica registrado na auditoria.

A pegadinha desta questão está em confundir autenticação com autorização. A autenticação é o processo de comprovar a identidade; a autorização é o processo de conceder privilégios. A banca troca os conceitos para induzir o candidato ao erro. Guarde a fronteira: autenticação = quem você é; autorização = o que você pode fazer.

  1. 1Identificação (quem é você?)
  2. 2Autenticação (prove que é você!)
  3. 3Autorização (o que você pode fazer?)
  4. 4Auditoria (o que você fez?)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A identificação é apenas a declaração da identidade (ex.: informar o nome de usuário). Ela não determina o nível de acesso; apenas inicia o processo de controle de acesso. O nível de acesso é definido na etapa de autorização.

Alternativa B — ❌ Incorreta

A autenticação é o processo de verificar a identidade declarada, por meio de credenciais (senha, token, biometria). Ela confirma quem o usuário é, mas não define quais permissões ele terá. A definição de permissões é papel da autorização.

Alternativa C — ✅ Correta ⟵ GABARITO

A autorização é exatamente a etapa que determina o nível de acesso de cada usuário. Após a autenticação, o sistema verifica as políticas de controle de acesso (como RBAC, ABAC, DAC ou MAC) para conceder ou negar permissões específicas sobre os recursos. É a resposta direta ao enunciado.

Alternativa D — ❌ Incorreta

A disponibilidade é um princípio da segurança da informação (parte da tríade CID) que garante que a informação esteja acessível às entidades autorizadas sempre que necessário. Não é uma etapa do processo de controle de acesso, mas sim um objetivo de segurança.

Alternativa E — ❌ Incorreta

A integridade é outro princípio da tríade CID, que garante que a informação não seja alterada ou corrompida de forma não autorizada. Também não é uma etapa do controle de acesso, mas sim uma propriedade que o controle de acesso ajuda a proteger.

NÃO CAIA NESSA!

A banca explora a confusão clássica entre autenticação e autorização. A autenticação prova quem você é; a autorização define o que você pode fazer. Nesta questão, a alternativa B (autenticação) é o distrator mais forte, pois muitos candidatos confundem os termos. Lembre-se: autenticação é a "porta de entrada", autorização é o "mapa do que você pode visitar" dentro do sistema.

PEGA ESSA DICA!

Para fixar, associe cada etapa a uma pergunta: Identificação → "Quem é você?" (declaração); Autenticação → "Prove que é você!" (verificação); Autorização → "O que você pode fazer?" (permissões); Auditoria → "O que você fez?" (registro). Essa sequência lógica resolve a maioria das questões sobre o tema.

Gabarito: letra C

Link permanente: /questoes/qa700827