Pular para o conteúdo principal

Questão de Sistemas Operacionais — Kernel — FGV 2026

Sistemas OperacionaisKernel
Código
fg133946
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Arquiteto de Dados
O departamento de TI de um tribunal migrou seu sistema de consulta processual para um provedor de nuvem pública, adotando o modelo PaaS (Platform as a Service) por meio de um serviço de Web App gerenciado. Seis meses após a migração, o sistema sofreu uma invasão que resultou na exfiltração de dados. A perícia forense digital concluiu que:• o código-fonte da aplicação desenvolvido pelo tribunal seguia as práticas seguras da OWASP;• as credenciais e o gerenciamento de identidade (IAM) estavam configurados corretamente pelo Tribunal; e• a invasão ocorreu estritamente devido à exploração de uma vulnerabilidade conhecida (CVE) e não corrigida no kernel do sistema operacional do servidor que hospedava o ambiente de execução (runtime).Considerando o Modelo de Responsabilidade Compartilhada aplicável a serviços PaaS, é correto afirmar que a responsabilidade pela falha de segurança que permitiu o incidente é:
  1. Ado tribunal, pois a segurança dos dados e da aplicação é de responsabilidade do cliente e, ao escolher um ambiente compartilhado, o cliente assume o risco residual das vulnerabilidades do sistema operacional subjacente;
  2. Bdo provedor de nuvem, pois no modelo PaaS a gestão do sistema operacional, incluindo a aplicação de patches de segurança e a manutenção do ambiente de execução (runtime), é de responsabilidade exclusiva do fornecedor da plataforma;
  3. Ccompartilhada, pois, embora o provedor gerencie o hardware, o tribunal tem a obrigação de instalar agentes de segurança baseados em host (HIDS) para monitorar a integridade do sistema operacional, mesmo em ambientes gerenciados;
  4. Ddo tribunal, visto que a aplicação de correções no sistema operacional convidado (Guest OS) é uma responsabilidade do cliente em todos os modelos de serviço (IaaS, PaaS e SaaS), exceto quando contratado um serviço de suporte premium dedicado;
  5. Edo provedor de nuvem, apenas se o contrato de nível de serviço (SLA) especificar explicitamente a versão do kernel a ser utilizada; caso contrário, a responsabilidade recai sobre o tribunal por não ter auditado a infraestrutura subjacente antes do deploy.
Revelar gabarito e comentário

GabaritoB — do provedor de nuvem, pois no modelo PaaS a gestão do sistema operacional, incluindo a aplicação de patches de segurança e a manutenção do ambiente de execução (runtime), é de responsabilidade exclusiva do fornecedor da plataforma;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Modelo de Responsabilidade Compartilhada em PaaS

Gabarito: letra B. No modelo PaaS, o provedor de nuvem é responsável pelo gerenciamento do sistema operacional, incluindo a aplicação de patches de segurança e a manutenção do ambiente de execução (runtime). Como a invasão explorou uma vulnerabilidade no kernel do servidor (não corrigida), a responsabilidade é exclusiva do provedor, e não do cliente.

A questão exige conhecimento do modelo de responsabilidade compartilhada em computação em nuvem. No PaaS, o cliente gerencia apenas seus dados e aplicações; o provedor gerencia o sistema operacional, middleware e runtime. A tabela abaixo resume as divisões típicas:

Modelo

Cliente gerencia

Provedor gerencia

IaaS

SO, aplicações, dados

Virtualização, hardware, rede

PaaS

Aplicações, dados

SO, runtime, middleware, hardware

SaaS

Dados

Tudo (aplicação, SO, hardware)

NÃO CAIA NESSA!

A banca explora a confusão entre PaaS e IaaS. Em IaaS, o cliente realmente gerencia o SO e precisa aplicar patches; em PaaS, essa é uma tarefa do provedor. Alternativas que tentam atribuir ao cliente a responsabilidade pelo SO (como A, C, D) ou que condicionam ao SLA (E) estão incorretas.

Alternativa A — ❌ Incorreta

Afirma que o cliente assume o risco residual de vulnerabilidades do SO por escolher um ambiente compartilhado. No PaaS, o provedor gerencia o SO; logo, a responsabilidade por patches de segurança do kernel é do provedor, não do cliente. Configura client vs provider incorrectly.

Alternativa B — ✅ Correta ⟵ GABARITO

Correta ao afirmar que no modelo PaaS o provedor é responsável pela gestão do sistema operacional, incluindo patches e manutenção do runtime. A invasão por vulnerabilidade de kernel comprova que a falha estava na alçada do provedor.

Alternativa C — ❌ Incorreta

Sugere que o tribunal deveria instalar agentes de segurança baseados em host (HIDS) no SO, mesmo em ambiente gerenciado. No PaaS, o cliente não tem acesso ao SO subjacente para instalar tais agentes; essa responsabilidade é do provedor.

Alternativa D — ❌ Incorreta

Alega que a correção do SO convidado (Guest OS) é responsabilidade do cliente em todos os modelos (IaaS, PaaS e SaaS). No PaaS, o provedor gerencia o SO convidado; o cliente só gerencia a aplicação. A afirmação confunde PaaS com IaaS.

Alternativa E — ❌ Incorreta

Condiciona a responsabilidade do provedor à existência de cláusula no SLA sobre a versão do kernel. No modelo PaaS, a responsabilidade pela atualização do SO é inerente ao serviço, independentemente de previsão contratual. O provedor deve manter o ambiente seguro por padrão.

Gabarito: letra B.

Link permanente: /questoes/fg133946