Questão nº 50
Questão de Segurança da Informação · FCC TJ-CE 2022 (nº 50)
O RBAC (Role Based Access Control), ou controle de acesso baseado em papéis,
- Aé um modelo de controle de acesso baseado exclusivamente no endereço IP de origem da conexão.
- Bsó pode ser utilizada para criação de grupos do Active Directory do Windows.
- Cé limitada a ambientes Microsoft, como Windows Server e Azure.
- Dpermite que usuários obtenham acesso a recursos com base em sua função no negócio e não apenas em seus privilégios de rede. (alternativa correta)
- Econcentra-se mais nas restrições de acesso do que nas descrições de cargos dos funcionários.
Resposta comentada
Gabarito Alternativa D
O Controle de Acesso Baseado em Papéis (RBAC) é um método de segurança que organiza as permissões de acesso a sistemas e recursos com base na função ou papel que um usuário desempenha dentro de uma organização, e não diretamente no usuário individual. Isso simplifica a gestão de acessos, pois as permissões são atribuídas aos papéis (ex: "Gerente de RH", "Desenvolvedor"), e os usuários recebem os acessos correspondentes ao serem associados a esses papéis.
- (A) Incorreta: O RBAC não se baseia no endereço IP de origem; essa é uma forma de controle de acesso de rede, como firewalls. O RBAC foca na identidade e função do usuário.
- (B) Incorreta: Embora o Active Directory do Windows seja uma plataforma comum para implementar RBAC (usando grupos como papéis), o conceito de RBAC é muito mais amplo e pode ser aplicado em diversos sistemas operacionais, bancos de dados e aplicações, não se limitando apenas a ele.
- (C) Incorreta: (Armadilha da banca) Esta alternativa é tentadora porque a Microsoft (com Windows Server, Active Directory e Azure) é uma grande implementadora de RBAC. No entanto, o RBAC é um modelo de controle de acesso padrão da indústria, amplamente adotado em ambientes que vão muito além da Microsoft, incluindo sistemas Linux, plataformas de nuvem como AWS e Google Cloud, e diversos sistemas de gestão de identidade e acesso.
- (D) Correta: Esta é a definição central do RBAC. Ele permite que os usuários acessem recursos com base no que sua função de negócio (ex: "Contador", "Engenheiro de Suporte") exige, abstraindo os privilégios técnicos de rede ou sistema subjacentes.
- (E) Incorreta: Os papéis no RBAC são frequentemente derivados das descrições de cargos ou funções dos funcionários. O RBAC define o que um papel pode fazer, o que naturalmente inclui restrições para o que não pode. Não é uma questão de focar mais em um do que no outro, mas sim de usar a função para definir o acesso.
Fonte: FCC TJ-CE 2022 Analista Judiciário - Especialidade Ciência da Computação - Área Infraestrutura de TI (Caderno Tipo 004). Reproduzida para fins de estudo.