O Controle de Acesso Baseado em Funções (RBAC) é um modelo amplamente utilizado para gerenciar permissões de acesso em ambientes organizacionais. Assinale a afirmativa correta acerca do funcionamento do RBAC.
- A)O RBAC atribui permissões diretamente a cada usuário, eliminando a necessidade de papéis intermediários.
Errada, porque no RBAC as permissões não são atribuídas diretamente a cada usuário, mas sim aos papéis.
- B)No RBAC, os usuários herdam permissões com base nas regras de sensibilidade dos dados e nas políticas imutáveis do sistema.
Errada, pois isso mistura RBAC com conceitos de controle por sensibilidade e políticas, que não definem o modelo baseado em funções.
- C)O RBAC organiza as permissões em papéis específicos, e os usuários obtêm acesso aos recursos ao serem associados a esses papéis.
Certa, porque o RBAC organiza permissões em papéis e os usuários recebem acesso ao serem vinculados a esses papéis.
- D)No RBAC, o acesso é determinado por políticas baseadas em atributos individuais dos usuários, como localização ou departamento.
Errada, porque controle por atributos do usuário, como localização ou departamento, é característica de ABAC, não de RBAC.
- E)O RBAC é um modelo onde cada usuário pode personalizar suas permissões de acesso com base em suas necessidades operacionais.
Errada, porque o usuário não personaliza livremente suas permissões no RBAC; elas derivam dos papéis definidos pela organização.
Gabarito: C
O RBAC, ou Controle de Acesso Baseado em Funções, funciona de um jeito bem intuitivo: em vez de sair dando permissão usuário por usuário, a organização cria papéis, como "analista", "gerente" ou "auditor", e vincula cada papel a um conjunto de permissões. Depois, o usuário é associado ao papel que faz sentido para sua função no ambiente. Assim, o acesso fica mais fácil de administrar, revisar e auditar. A ideia central é justamente separar pessoas de permissões. Você não precisa ajustar cada acesso manualmente toda vez que alguém muda de setor ou entra numa equipe nova; basta alterar o papel atribuído. Isso torna o controle mais organizado, menos sujeito a erro e mais alinhado ao princípio do menor privilégio. Por isso, a alternativa C está correta: no RBAC, as permissões ficam organizadas em papéis específicos, e os usuários passam a acessar os recursos por meio da associação a esses papéis. É o modelo clássico descrito na doutrina de segurança da informação e amplamente cobrado em provas. As demais alternativas tentam misturar RBAC com outros modelos. A atribuição direta de permissões ao usuário lembra uma gestão manual, enquanto regras por atributos, como localização ou departamento, são mais típicas de ABAC. Já a ideia de herança por sensibilidade dos dados e políticas imutáveis aponta para outra lógica, não para o RBAC.