Analise as seguintes afirmativas relacionadas à proteção de ...

Próximas questões
Com base no mesmo assunto
Ano: 2026 Banca: FGV Órgão: TJ-SC Prova: FGV - 2026 - TJ-SC - Analista de Sistemas |
Q4150997 Segurança da Informação
Analise as seguintes afirmativas relacionadas à proteção de dados pessoais e Gestão de Identidade:

I. Para implementar a proteção dos dados pessoais em repouso, deve-se manter os dados criptografados e liberar sua decifração apenas mediante autenticação e validação do direito ao acesso.
II. O conceito de Multi-factor Authentication - MFA (preferencialmente solicitando algo que o usuário sabe, algo que possui e algo que é), serve para reforçar o processo de autenticação.
III. Para o correto funcionamento do Controle de Acesso baseado em papéis – RBAC, é importante que apenas permissões necessárias sejam associadas a cada usuário, e que cada papel seja associado a um usuário distinto.

Está correto o que se afirma em
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: B

Fundamento decisivo: O ponto decisivo foi o erro da afirmativa III ao exigir associação exclusiva entre papel e usuário em RBAC, o que não corresponde ao modelo.

Tema central: Autenticação e RBAC
Análise das alternativas
A
Errada
Está errada porque exclui a afirmativa II, mas II está correta: MFA é mecanismo de reforço do processo de autenticação por uso de múltiplos fatores.
B
Certa
A alternativa B está certa porque reúne exatamente as afirmativas compatíveis com os conceitos cobrados. A I descreve proteção de dados em repouso por criptografia, com liberação da leitura condicionada a autenticação e validação do direito de acesso. A II também está correta, porque MFA reforça a autenticação ao combinar múltiplos fatores, preferencialmente de categorias distintas, como conhecimento, posse e inerência. Já a III não pode integrar a resposta correta porque, embora mencione algo compatível com menor privilégio, erra na regra de modelagem do RBAC: papéis não são exclusivos por usuário; vários usuários podem ter o mesmo papel e um usuário pode ter vários papéis.
C
Errada
Está errada por dois motivos concretos: inclui a afirmativa III, que contém erro conceitual sobre RBAC ao exigir associação exclusiva entre papel e usuário, e exclui a afirmativa I, que está correta quanto à proteção de dados em repouso por criptografia com controle de acesso.
D
Errada
Está errada porque inclui a afirmativa III, que é inválida no trecho sobre papel associado a usuário distinto, e exclui a afirmativa II, embora MFA efetivamente reforce a autenticação.
E
Errada
Está errada porque trata a afirmativa III como correta, mas ela contém erro estrutural sobre RBAC: não existe exigência de um papel exclusivo para cada usuário.
Pegadinha da questão
A armadilha estava em aceitar a III por causa da referência ao menor privilégio e deixar passar o erro decisivo: em RBAC, papel não é exclusivo de um único usuário.
Dica para questões semelhantes
  • Em questões sobre RBAC, verifique separadamente duas camadas: permissões ligadas a papéis e papéis atribuídos a usuários; exclusividade entre papel e usuário é sinal de erro.
  • Se a afirmativa sobre MFA falar em múltiplos fatores de categorias distintas, isso sustenta reforço de autenticação; não transforme preferência por três fatores em exigência obrigatória.
  • Em proteção de dados em repouso, criptografia é compatível com a medida de segurança, mas a liberação de leitura deve continuar condicionada a autenticação e autorização.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

A alternativa correta é a letra B – I e II, apenas.

Vamos analisar cada afirmativa:

Correta.

Dados em repouso (armazenados em discos, bancos de dados, servidores etc.) devem ser protegidos por criptografia, e o acesso às chaves de decifração deve ser controlado por mecanismos de autenticação e autorização.

Correta.

A MFA utiliza dois ou mais fatores de autenticação, normalmente pertencentes a categorias diferentes:

  • Algo que o usuário sabe: senha, PIN;
  • Algo que o usuário possui: token, celular;
  • Algo que o usuário é: biometria.

Isso aumenta significativamente a segurança do processo de autenticação.

Incorreta.

A primeira parte está correta, pois segue o princípio do menor privilégio. Porém, a segunda parte está errada.

No RBAC (Role-Based Access Control):

  • Um papel (role) pode ser atribuído a vários usuários;
  • Um usuário pode possuir vários papéis.

Exemplo:

  • Papel "Professor" → vários usuários podem ter esse papel.
  • Usuário "João" → pode ter os papéis "Professor" e "Coordenador".

Portanto, não é necessário que "cada papel seja associado a um usuário distinto".

CHAT GPT

OBS. O RBAC (Role-Based Access Control ou Controle de Acesso Baseado em Papéis) controla o acesso com base na função (papel) do usuário na empresa/instituição. Ou seja, em vez de dar permissões diretamente para cada pessoa, as permissões são dadas aos cargos, e as pessoas são associadas a esses cargos.

Portanto, a assertiva III, embora parcialmente correta, erra ao estabelecer que "permissões necessárias sejam associadas a cada usuário" - vez que o RBAC foca na permissão de FUNÇÕES, e não usuários propriamente ditos.

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo