Questão de Segurança da Informação — Controles de segurança — FGV 2023
Segurança da Informação›Controles de segurança
Código
fg071472
Banca
FGV
Órgão
TCE-SP
Ano
2023
Nível
Superior
Cargo
Agente da Fiscalização - TI
Wallace, servidor público no Tribunal de Contas do Estado de São Paulo (TCE SP), está implementando um sistema de controle de acesso baseado em políticas. No Linux, o módulo que faz essa implementação é o SELinux. Wallace está atribuindo rótulos de segurança a cada processo e recursos do sistema. Após a aplicação das diretrizes de segurança, Wallace elaborou um relatório com o conteúdo das políticas implementadas e com seus benefícios para a segurança do sistema operacional.Dentre os benefícios, tem-se que:
Areduz o risco de comprometimento do sistema por meio de ataques de escalonamento de privilégios, que exploram vulnerabilidades nos processos para obter acesso a recursos públicos;
Bmantém os processos no mesmo domínio, limitando o impacto de uma invasão ou falha em um processo específico;
Cimpede a execução de código malicioso ou não autorizado no sistema, como rootkits, backdoors ou scripts;
Dfoi configurado para trabalhar em modo Permissive, analisando e aplicando as regras vindas do servidor;
Eisola a auditoria e a conformidade do sistema, registrando as tentativas de violação das regras do SELinux.
Revelar gabarito e comentário▾
GabaritoC — impede a execução de código malicioso ou não autorizado no sistema, como rootkits, backdoors ou scripts;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SELinux e controle de acesso no Linux
Gabarito: letra C. O SELinux (Security-Enhanced Linux) é um módulo de segurança do kernel que implementa controle de acesso obrigatório (MAC). Seu principal benefício é impedir a execução de código malicioso ou não autorizado, mesmo que um processo seja comprometido, pois as políticas restringem as ações que cada processo pode realizar – exatamente o descrito na alternativa C.
Benefício
Descrição
Corresponde ao SELinux?
Reduz risco de escalonamento de privilégios para recursos públicos
Impede acesso a recursos não autorizados, mas o termo "públicos" é impreciso
❌ Incorreta
Mantém processos no mesmo domínio
Afirmação oposta ao real funcionamento (domínios diferentes para isolar processos)
❌ Incorreta
Impede execução de código malicioso ou não autorizado
Restringe ações de processos por políticas, bloqueando rootkits, backdoors, scripts
✅ Correta
Modo Permissive com regras do servidor
Modo Permissive apenas registra violações; "regras do servidor" não é conceito do SELinux
❌ Incorreta
Isola auditoria e conformidade
Recurso de auditoria existe, mas não é benefício central; descrição vaga
❌ Incorreta
Alternativa A — ❌ Incorreta
Afirma que o SELinux reduz o risco de escalonamento de privilégios para acesso a recursos públicos. O termo "recursos públicos" é impreciso; na verdade, o SELinux impede o acesso a recursos não autorizados, independentemente de serem públicos ou não. Além disso, o benefício principal não é apenas reduzir escalonamento, mas sim limitar o que um processo pode fazer.
Alternativa B — ❌ Incorreta
Diz que o SELinux mantém os processos no mesmo domínio. Isso é o oposto do funcionamento real: o SELinux atribui domínios diferentes a processos com diferentes níveis de privilégio, permitindo isolar e limitar o impacto de uma falha em um processo específico. A afirmação de "mesmo domínio" está errada.
Alternativa C — ✅ Correta ⟵ GABARITO
Correta: o SELinux, por meio de políticas de segurança, pode impedir a execução de código malicioso ou não autorizado (rootkits, backdoors, scripts). Mesmo que um atacante obtenha acesso, as restrições de política impedem que ele execute ações fora dos limites permitidos.
Alternativa D — ❌ Incorreta
Afirma que o SELinux foi configurado em modo Permissive, que apenas registra violações sem aplicá-las. Além disso, "regras vindas do servidor" não é um conceito do SELinux – as políticas são carregadas em arquivos locais.
Alternativa E — ❌ Incorreta
Descreve o recurso de auditoria (registro de tentativas de violação), mas isso não é um benefício primário da implementação de políticas de controle de acesso. O SELinux registra violações, mas a afirmação de que "isola a auditoria e a conformidade" é vaga e não reflete um benefício central.
NÃO CAIA NESSA!
A banca tenta confundir com termos imprecisos ("recursos públicos", "mesmo domínio") e com funções secundárias (modo Permissive, auditoria). O candidato deve focar no fato de que o SELinux usa políticas MAC para impedir execução não autorizada – essa é a essência correta.