Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos Básicos em Segurança da Informação — FUNDATEC 2026

Segurança da InformaçãoConceitos Básicos em Segurança da Informação
Código
qg685998
Banca
FUNDATEC
Órgão
IFC-SC
Ano
2026
Nível
Superior
Cargo
Professor EBTT - Informática: Hardware e Redes
Sobre os modelos de controle de acesso em sistemas computacionais, assinale a alternativa correta.
  1. ANo controle de acesso baseado em papéis (RBAC – Role-based Access Control), os privilégios são atribuídos a papéis; por associação a esses papéis, os usuários adquirem os privilégios, o que facilita a aplicação do princípio do privilégio mínimo.
  2. BNo controle de acesso discricionário (DAC – Discretionary Access Control), as políticas de segurança são impostas pelo sistema operacional independentemente da vontade do proprietário do recurso.
  3. CAs listas de controle de acesso (ACLs – Access Control Lists) facilitam identificar todos os objetos acessíveis a um determinado usuário, pois organizam os direitos por sujeito.
  4. DAs listas de capacidades tornam a revogação de direitos mais simples e eficiente do que as ACLs.
  5. ENo RBAC, os direitos são atribuídos diretamente de cada usuário a cada recurso, sem intermediação de papéis.
Revelar gabarito e comentário

GabaritoA — No controle de acesso baseado em papéis (RBAC – Role-based Access Control), os privilégios são atribuídos a papéis; por associação a esses papéis, os usuários adquirem os privilégios, o que facilita a aplicação do princípio do privilégio mínimo.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelos de Controle de Acesso

Gabarito: letra A. No RBAC, os privilégios são atribuídos a papéis (roles), e os usuários adquirem esses privilégios ao serem associados a tais papéis, o que facilita a aplicação do princípio do privilégio mínimo. As demais alternativas apresentam erros conceituais, confundindo DAC com MAC, invertendo características de ACLs e listas de capacidades, ou negando a intermediação de papéis no RBAC.

Modelo de Controle de Acesso

Característica Principal

Princípio do Privilégio Mínimo

Exemplo de Implementação

RBAC (Baseado em Papéis)

Privilégios atribuídos a papéis; usuários adquirem privilégios por associação a papéis

Facilitado

Papéis organizacionais (ex.: gerente, analista)

DAC (Discricionário)

Proprietário do recurso decide sobre as permissões

Não inerente

ACLs em sistemas de arquivos

MAC (Obrigatório)

Políticas impostas pelo sistema operacional, independentemente do proprietário

Pode ser aplicado

Rótulos de segurança (ex.: confidencial, secreto)

1RBAC (baseado em papéis)
Privilégios atribuídos a papéis
Usuários adquirem por associação
Facilita privilégio mínimo
2DAC (discricionário)
Proprietário decide permissões
Sistema impõe independentemente (MAC)
3ACLs (por objeto)
Permissões por recurso
Difícil listar objetos de um usuário
4Listas de capacidades (por sujeito)
Direitos por usuário
Revogação complexa
Modelos de controle de acesso
LEVELsoulevel.com.br
Modelos de controle de acesso: RBAC (baseado em papéis) (Privilégios atribuídos a papéis, Usuários adquirem por associação, Facilita privilégio mínimo); DAC (discricionário) (Proprietário decide permissões, Sistema impõe independentemente (MAC)); ACLs (por objeto) (Permissões por recurso, Difícil listar objetos de um usuário); Listas de capacidades (por sujeito) (Direitos por usuário, Revogação complexa)

Alternativa A — ✅ Correta ⟵ GABARITO

O RBAC (Role-Based Access Control) define permissões baseadas no papel que o usuário desempenha na organização. Isso simplifica a administração e permite conceder apenas o necessário, atendendo ao princípio do menor privilégio. Conforme a definição clássica, "controles de acesso baseados em papéis definem os direitos e permissões baseados no papel que determinado usuário desempenha na organização".

Alternativa B — ❌ Incorreta

O controle de acesso discricionário (DAC) é caracterizado por permitir que o proprietário do recurso decida sobre as permissões. A alternativa afirma o oposto: que as políticas são impostas pelo sistema operacional independentemente da vontade do proprietário. Essa descrição corresponde ao controle de acesso obrigatório (MAC). Portanto, a alternativa troca os conceitos de DAC e MAC.

Alternativa C — ❌ Incorreta

As ACLs (Access Control Lists) são listas associadas a um objeto (recurso) que definem as permissões para cada sujeito. Elas organizam os direitos por objeto, não por sujeito. Consequentemente, não facilitam identificar todos os objetos acessíveis a um determinado usuário; essa tarefa é mais fácil com listas de capacidades, que são organizadas por sujeito.

Alternativa D — ❌ Incorreta

As listas de capacidades (capability lists) armazenam, para cada sujeito, os direitos sobre os objetos. A revogação de direitos em listas de capacidades é mais complexa, pois requer localizar e modificar todas as capacidades espalhadas. Em contraste, as ACLs permitem revogar direitos alterando uma única entrada no objeto. Logo, a afirmação está invertida.

Alternativa E — ❌ Incorreta

No RBAC, os direitos não são atribuídos diretamente de usuário para recurso. Existe a figura do papel (role) como intermediário: primeiro atribuem-se permissões ao papel, depois os usuários são associados aos papéis. A alternativa nega essa intermediação, o que contradiz a essência do modelo.

NÃO CAIA NESSA!

A banca explora a confusão entre DAC e MAC (alternativa B) e entre ACL e lista de capacidades (alternativas C e D). Memorize: no DAC, o dono decide; no MAC, o sistema decide. ACLs são listas por objeto; capacidades são por sujeito. Revogar em ACL é simples; em capacidades, é custoso.

MNEMÔNICO
CID
CConfidencialidade (dados acessíveis só a quem é autorizado)IIntegridade (dados exatos, consistentes e não alterados indevidamente)DDisponibilidade (informação/sistemas acessíveis quando necessário)
Segurança da Informação - Princípios/Tríade CID

Gabarito: letra A. ✅

Link permanente: /questoes/qg685998