Questão nº 42
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 42)
Em uma aplicação financeira, um banco está implementando a autenticação multifatorial dos usuários junto com um sistema de Controle de Acesso Baseado em Papéis (RBAC, sigla em inglês) para gerenciar as permissões desses mesmos usuários.
Considerando-se esse contexto, quando implementado, o RBAC
- Aatribuirá permissões baseadas em funções sem considerar a identidade do usuário, enquanto a autenticação atribuirá permissões diretamente aos usuários.
- Blidará exclusivamente com a autenticação dos usuários, garantindo que apenas usuários autenticados possam acessar a aplicação.
- Cserá responsável por determinar as permissões dos usuários com base em seus papéis, enquanto a autenticação verificará a identidade dos usuários antes de atribuir esses papéis. (alternativa correta)
- Dserá independente da autenticação, e ambos não se relacionarão na gestão de acesso.
- Esubstituirá a necessidade de autenticação multifatorial, uma vez que os papéis já definem quem pode acessar a aplicação.
Resposta comentada
Gabarito Alternativa C
Conceito-chave: RBAC (Controle de Acesso Baseado em Papéis) decide o que você pode fazer (permissões) depois que a autenticação confirmou quem você é (identidade). São duas camadas: primeiro prova quem é, depois libera o acesso conforme o cargo/função.
- (A) Incorreta: O RBAC sempre considera a identidade do usuário (para saber qual papel ele tem) e a autenticação não atribui permissões, apenas valida a identidade.
- (B) Incorreta: O RBAC não lida com autenticação; ele lida com autorização (permissões). A autenticação é a etapa anterior, feita por outro mecanismo (como senha + token).
- (C) Correta: Exatamente: a autenticação confirma a identidade (ex.: "é o João"), e o RBAC usa essa identidade para descobrir o papel do João (ex.: "gerente") e então liberar as permissões desse papel (ex.: "aprovar transferências").
- (D) Incorreta: Eles são complementares e dependentes: sem autenticação, o RBAC não sabe qual papel atribuir; sem RBAC, a autenticação não define o que o usuário pode fazer.
- (E) Incorreta: O RBAC não substitui a autenticação multifatorial. A MFA prova a identidade; o RBAC só funciona depois dessa prova. Sem MFA, um invasor com papel de "admin" teria acesso total — o RBAC não impede isso.
Armadilha da banca (distrator mais tentador): a letra (A) parece lógica, mas inverte os papéis: ela diz que o RBAC ignora a identidade (falso, pois ele precisa saber quem é para saber o papel) e que a autenticação atribui permissões (falso, autenticação só valida credenciais). A banca testa se você sabe que autenticação ≠ autorização.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Desenvolvimento) (Caderno Prova 3). Reproduzida para fins de estudo.