Questão nº 52
Questão de Tecnologia da Informação · FCC DPE-RS 2017 (nº 52)
O modelo Role Based Access Control − RBAC é um método de acesso em que os usuários têm que se submeter às políticas de segurança estabelecidas na organização. Nesse modelo,
- Aas permissões aos recursos da rede são atribuídas diretamente aos usuários.
- Bas permissões aos recursos da rede não podem ser atribuídas diretamente aos papéis.
- Cos papéis e usuários devem ser atribuídos aos departamentos.
- Dpodem ser atribuídos vários papéis a cada usuário. (alternativa correta)
- Epode ser atribuída apenas uma permissão a cada papel.
Resposta comentada
Gabarito Alternativa D
O Controle de Acesso Baseado em Papéis (RBAC) é um modelo de segurança onde o acesso aos recursos é concedido com base nas funções (papéis) que os usuários desempenham na organização, e não diretamente aos usuários. As permissões (o que pode ser feito) são associadas aos papéis, e os usuários recebem um ou mais papéis.
(A) Incorreta: Esta é a armadilha mais comum! No RBAC, as permissões são atribuídas aos papéis, e não diretamente aos usuários. O usuário ganha acesso ao que o papel permite. Atribuir permissões diretamente aos usuários é característico de outros modelos, como o DAC (Controle de Acesso Discricionário), e não do RBAC.
(B) Incorreta: No RBAC, as permissões são atribuídas diretamente aos papéis. Essa é a essência do modelo: o papel é o intermediário entre as permissões e os usuários.
(C) Incorreta: Embora na prática os papéis e usuários possam estar relacionados a departamentos, o modelo RBAC em si não exige que eles sejam atribuídos a departamentos. A atribuição é de permissões a papéis, e de papéis a usuários.
(D) Correta: Um usuário pode desempenhar múltiplas funções dentro de uma organização e, portanto, pode ter vários papéis atribuídos a ele. Por exemplo, um usuário pode ser "Desenvolvedor" e "Líder de Projeto", acumulando as permissões de ambos os papéis.
(E) Incorreta: Um papel geralmente agrega um conjunto de várias permissões necessárias para desempenhar uma função específica. Se um papel tivesse apenas uma permissão, o modelo perderia grande parte de sua eficiência e simplificação.
Fonte: FCC DPE-RS 2017 Analista - Apoio Especializado (TI - Segurança da Informação) (Caderno Tipo 1). Reproduzida para fins de estudo.