Analise as seguintes afirmativas relacionadas à proteção de ...
I. Para implementar a proteção dos dados pessoais em repouso, deve-se manter os dados criptografados e liberar sua decifração apenas mediante autenticação e validação do direito ao acesso.
II. O conceito de Multi-factor Authentication - MFA (preferencialmente solicitando algo que o usuário sabe, algo que possui e algo que é), serve para reforçar o processo de autenticação.
III. Para o correto funcionamento do Controle de Acesso baseado em papéis – RBAC, é importante que apenas permissões necessárias sejam associadas a cada usuário, e que cada papel seja associado a um usuário distinto.
Está correto o que se afirma em
Gabarito comentado
Confira o gabarito comentado por um dos nossos professores
Gabarito: B
Fundamento decisivo: O ponto decisivo foi o erro da afirmativa III ao exigir associação exclusiva entre papel e usuário em RBAC, o que não corresponde ao modelo.
- Em questões sobre RBAC, verifique separadamente duas camadas: permissões ligadas a papéis e papéis atribuídos a usuários; exclusividade entre papel e usuário é sinal de erro.
- Se a afirmativa sobre MFA falar em múltiplos fatores de categorias distintas, isso sustenta reforço de autenticação; não transforme preferência por três fatores em exigência obrigatória.
- Em proteção de dados em repouso, criptografia é compatível com a medida de segurança, mas a liberação de leitura deve continuar condicionada a autenticação e autorização.
Clique para visualizar este gabarito
Visualize o gabarito desta questão clicando no botão abaixo
Comentários
Veja os comentários dos nossos alunos
A alternativa correta é a letra B – I e II, apenas.
Vamos analisar cada afirmativa:
✅ Correta.
Dados em repouso (armazenados em discos, bancos de dados, servidores etc.) devem ser protegidos por criptografia, e o acesso às chaves de decifração deve ser controlado por mecanismos de autenticação e autorização.
✅ Correta.
A MFA utiliza dois ou mais fatores de autenticação, normalmente pertencentes a categorias diferentes:
- Algo que o usuário sabe: senha, PIN;
- Algo que o usuário possui: token, celular;
- Algo que o usuário é: biometria.
Isso aumenta significativamente a segurança do processo de autenticação.
❌ Incorreta.
A primeira parte está correta, pois segue o princípio do menor privilégio. Porém, a segunda parte está errada.
No RBAC (Role-Based Access Control):
- Um papel (role) pode ser atribuído a vários usuários;
- Um usuário pode possuir vários papéis.
Exemplo:
- Papel "Professor" → vários usuários podem ter esse papel.
- Usuário "João" → pode ter os papéis "Professor" e "Coordenador".
Portanto, não é necessário que "cada papel seja associado a um usuário distinto".
CHAT GPT
OBS. O RBAC (Role-Based Access Control ou Controle de Acesso Baseado em Papéis) controla o acesso com base na função (papel) do usuário na empresa/instituição. Ou seja, em vez de dar permissões diretamente para cada pessoa, as permissões são dadas aos cargos, e as pessoas são associadas a esses cargos.
Portanto, a assertiva III, embora parcialmente correta, erra ao estabelecer que "permissões necessárias sejam associadas a cada usuário" - vez que o RBAC foca na permissão de FUNÇÕES, e não usuários propriamente ditos.
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo