Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — FGV 2023

Segurança da InformaçãoControles de segurança
Código
fg071472
Banca
FGV
Órgão
TCE-SP
Ano
2023
Nível
Superior
Cargo
Agente da Fiscalização - TI
Wallace, servidor público no Tribunal de Contas do Estado de São Paulo (TCE SP), está implementando um sistema de controle de acesso baseado em políticas. No Linux, o módulo que faz essa implementação é o SELinux. Wallace está atribuindo rótulos de segurança a cada processo e recursos do sistema. Após a aplicação das diretrizes de segurança, Wallace elaborou um relatório com o conteúdo das políticas implementadas e com seus benefícios para a segurança do sistema operacional.Dentre os benefícios, tem-se que:
  1. Areduz o risco de comprometimento do sistema por meio de ataques de escalonamento de privilégios, que exploram vulnerabilidades nos processos para obter acesso a recursos públicos;
  2. Bmantém os processos no mesmo domínio, limitando o impacto de uma invasão ou falha em um processo específico;
  3. Cimpede a execução de código malicioso ou não autorizado no sistema, como rootkits, backdoors ou scripts;
  4. Dfoi configurado para trabalhar em modo Permissive, analisando e aplicando as regras vindas do servidor;
  5. Eisola a auditoria e a conformidade do sistema, registrando as tentativas de violação das regras do SELinux.
Revelar gabarito e comentário

GabaritoC — impede a execução de código malicioso ou não autorizado no sistema, como rootkits, backdoors ou scripts;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SELinux e controle de acesso no Linux

Gabarito: letra C. O SELinux (Security-Enhanced Linux) é um módulo de segurança do kernel que implementa controle de acesso obrigatório (MAC). Seu principal benefício é impedir a execução de código malicioso ou não autorizado, mesmo que um processo seja comprometido, pois as políticas restringem as ações que cada processo pode realizar – exatamente o descrito na alternativa C.

Benefício

Descrição

Corresponde ao SELinux?

Reduz risco de escalonamento de privilégios para recursos públicos

Impede acesso a recursos não autorizados, mas o termo "públicos" é impreciso

❌ Incorreta

Mantém processos no mesmo domínio

Afirmação oposta ao real funcionamento (domínios diferentes para isolar processos)

❌ Incorreta

Impede execução de código malicioso ou não autorizado

Restringe ações de processos por políticas, bloqueando rootkits, backdoors, scripts

✅ Correta

Modo Permissive com regras do servidor

Modo Permissive apenas registra violações; "regras do servidor" não é conceito do SELinux

❌ Incorreta

Isola auditoria e conformidade

Recurso de auditoria existe, mas não é benefício central; descrição vaga

❌ Incorreta

Alternativa A — ❌ Incorreta

Afirma que o SELinux reduz o risco de escalonamento de privilégios para acesso a recursos públicos. O termo "recursos públicos" é impreciso; na verdade, o SELinux impede o acesso a recursos não autorizados, independentemente de serem públicos ou não. Além disso, o benefício principal não é apenas reduzir escalonamento, mas sim limitar o que um processo pode fazer.

Alternativa B — ❌ Incorreta

Diz que o SELinux mantém os processos no mesmo domínio. Isso é o oposto do funcionamento real: o SELinux atribui domínios diferentes a processos com diferentes níveis de privilégio, permitindo isolar e limitar o impacto de uma falha em um processo específico. A afirmação de "mesmo domínio" está errada.

Alternativa C — ✅ Correta ⟵ GABARITO

Correta: o SELinux, por meio de políticas de segurança, pode impedir a execução de código malicioso ou não autorizado (rootkits, backdoors, scripts). Mesmo que um atacante obtenha acesso, as restrições de política impedem que ele execute ações fora dos limites permitidos.

Alternativa D — ❌ Incorreta

Afirma que o SELinux foi configurado em modo Permissive, que apenas registra violações sem aplicá-las. Além disso, "regras vindas do servidor" não é um conceito do SELinux – as políticas são carregadas em arquivos locais.

Alternativa E — ❌ Incorreta

Descreve o recurso de auditoria (registro de tentativas de violação), mas isso não é um benefício primário da implementação de políticas de controle de acesso. O SELinux registra violações, mas a afirmação de que "isola a auditoria e a conformidade" é vaga e não reflete um benefício central.

NÃO CAIA NESSA!

A banca tenta confundir com termos imprecisos ("recursos públicos", "mesmo domínio") e com funções secundárias (modo Permissive, auditoria). O candidato deve focar no fato de que o SELinux usa políticas MAC para impedir execução não autorizada – essa é a essência correta.

Link permanente: /questoes/fg071472