Questão de Sistemas Operacionais — Kernel — FGV 2026
Sistemas Operacionais›Kernel
Código
fg133946
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Arquiteto de Dados
O departamento de TI de um tribunal migrou seu sistema de consulta processual para um provedor de nuvem pública, adotando o modelo PaaS (Platform as a Service) por meio de um serviço de Web App gerenciado. Seis meses após a migração, o sistema sofreu uma invasão que resultou na exfiltração de dados. A perícia forense digital concluiu que:• o código-fonte da aplicação desenvolvido pelo tribunal seguia as práticas seguras da OWASP;• as credenciais e o gerenciamento de identidade (IAM) estavam configurados corretamente pelo Tribunal; e• a invasão ocorreu estritamente devido à exploração de uma vulnerabilidade conhecida (CVE) e não corrigida no kernel do sistema operacional do servidor que hospedava o ambiente de execução (runtime).Considerando o Modelo de Responsabilidade Compartilhada aplicável a serviços PaaS, é correto afirmar que a responsabilidade pela falha de segurança que permitiu o incidente é:
Ado tribunal, pois a segurança dos dados e da aplicação é de responsabilidade do cliente e, ao escolher um ambiente compartilhado, o cliente assume o risco residual das vulnerabilidades do sistema operacional subjacente;
Bdo provedor de nuvem, pois no modelo PaaS a gestão do sistema operacional, incluindo a aplicação de patches de segurança e a manutenção do ambiente de execução (runtime), é de responsabilidade exclusiva do fornecedor da plataforma;
Ccompartilhada, pois, embora o provedor gerencie o hardware, o tribunal tem a obrigação de instalar agentes de segurança baseados em host (HIDS) para monitorar a integridade do sistema operacional, mesmo em ambientes gerenciados;
Ddo tribunal, visto que a aplicação de correções no sistema operacional convidado (Guest OS) é uma responsabilidade do cliente em todos os modelos de serviço (IaaS, PaaS e SaaS), exceto quando contratado um serviço de suporte premium dedicado;
Edo provedor de nuvem, apenas se o contrato de nível de serviço (SLA) especificar explicitamente a versão do kernel a ser utilizada; caso contrário, a responsabilidade recai sobre o tribunal por não ter auditado a infraestrutura subjacente antes do deploy.
Revelar gabarito e comentário▾
GabaritoB — do provedor de nuvem, pois no modelo PaaS a gestão do sistema operacional, incluindo a aplicação de patches de segurança e a manutenção do ambiente de execução (runtime), é de responsabilidade exclusiva do fornecedor da plataforma;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Modelo de Responsabilidade Compartilhada em PaaS
Gabarito: letra B. No modelo PaaS, o provedor de nuvem é responsável pelo gerenciamento do sistema operacional, incluindo a aplicação de patches de segurança e a manutenção do ambiente de execução (runtime). Como a invasão explorou uma vulnerabilidade no kernel do servidor (não corrigida), a responsabilidade é exclusiva do provedor, e não do cliente.
A questão exige conhecimento do modelo de responsabilidade compartilhada em computação em nuvem. No PaaS, o cliente gerencia apenas seus dados e aplicações; o provedor gerencia o sistema operacional, middleware e runtime. A tabela abaixo resume as divisões típicas:
Modelo
Cliente gerencia
Provedor gerencia
IaaS
SO, aplicações, dados
Virtualização, hardware, rede
PaaS
Aplicações, dados
SO, runtime, middleware, hardware
SaaS
Dados
Tudo (aplicação, SO, hardware)
NÃO CAIA NESSA!
A banca explora a confusão entre PaaS e IaaS. Em IaaS, o cliente realmente gerencia o SO e precisa aplicar patches; em PaaS, essa é uma tarefa do provedor. Alternativas que tentam atribuir ao cliente a responsabilidade pelo SO (como A, C, D) ou que condicionam ao SLA (E) estão incorretas.
Alternativa A — ❌ Incorreta
Afirma que o cliente assume o risco residual de vulnerabilidades do SO por escolher um ambiente compartilhado. No PaaS, o provedor gerencia o SO; logo, a responsabilidade por patches de segurança do kernel é do provedor, não do cliente. Configura client vs provider incorrectly.
Alternativa B — ✅ Correta ⟵ GABARITO
Correta ao afirmar que no modelo PaaS o provedor é responsável pela gestão do sistema operacional, incluindo patches e manutenção do runtime. A invasão por vulnerabilidade de kernel comprova que a falha estava na alçada do provedor.
Alternativa C — ❌ Incorreta
Sugere que o tribunal deveria instalar agentes de segurança baseados em host (HIDS) no SO, mesmo em ambiente gerenciado. No PaaS, o cliente não tem acesso ao SO subjacente para instalar tais agentes; essa responsabilidade é do provedor.
Alternativa D — ❌ Incorreta
Alega que a correção do SO convidado (Guest OS) é responsabilidade do cliente em todos os modelos (IaaS, PaaS e SaaS). No PaaS, o provedor gerencia o SO convidado; o cliente só gerencia a aplicação. A afirmação confunde PaaS com IaaS.
Alternativa E — ❌ Incorreta
Condiciona a responsabilidade do provedor à existência de cláusula no SLA sobre a versão do kernel. No modelo PaaS, a responsabilidade pela atualização do SO é inerente ao serviço, independentemente de previsão contratual. O provedor deve manter o ambiente seguro por padrão.