Pular para o conteúdo principal

Questão de Sistemas Operacionais — Virtualização — Quadrix 2025

Sistemas OperacionaisVirtualização
Código
qg594983
Banca
Quadrix
Órgão
CFO
Ano
2025
Nível
Superior
Cargo
Analista de Infraestrutura
O mundo moderno depende de muito processamento que ocorre em datacenter compartilhados ou privativos. A segurança, a disponibilidade e a escalabilidade desses ambientes são fundamentais para o sucesso das empresas e das organizações públicas. Com base nessas informações, julgue o item a seguir.Os contêineres garantem total isolamento de recursos, tornando impossível o vazamento entre aplicações.
  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoE — Errado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Contêineres e isolamento de recursos

Gabarito: letra E (Errado). A afirmação de que os contêineres garantem total isolamento de recursos, tornando impossível o vazamento entre aplicações, é falsa. Embora os contêineres ofereçam um isolamento significativo entre aplicações, eles compartilham o mesmo kernel do sistema operacional hospedeiro, o que torna o isolamento menos rígido que o de máquinas virtuais e não absoluto — existem vetores de ataque e falhas que podem permitir vazamento de informações ou comprometimento entre contêineres.

O isolamento em contêineres é implementado por mecanismos do kernel Linux, como namespaces (que isolam processos, rede, sistema de arquivos, usuários, etc.) e cgroups (que limitam e monitoram o uso de recursos como CPU, memória e I/O). Esses mecanismos criam domínios isolados, onde processos de um contêiner não podem ver ou interagir diretamente com processos de outro contêiner. No entanto, como todos os contêineres compartilham o mesmo kernel, uma vulnerabilidade no kernel ou uma configuração incorreta pode comprometer o isolamento. Além disso, recursos como o sistema de arquivos podem ser compartilhados de forma não intencional, e a comunicação entre contêineres pode ocorrer através de redes virtuais, o que não é um vazamento, mas uma interação permitida.

A literatura técnica é clara ao afirmar que o isolamento oferecido por contêineres é forte, mas não total. O livro Sistemas Operacionais: Conceitos e Mecanismos (Cap. 32) descreve que, em contêineres, "processos presentes em um domínio não podem ver ou interagir com processos que estiverem em outro domínio", mas também ressalta que "o núcleo do sistema operacional é o mesmo para todos os domínios". Essa característica é a chave para entender a limitação: o kernel compartilhado é um ponto único de falha e um vetor potencial de ataque. Se um contêiner malicioso explorar uma vulnerabilidade no kernel, ele pode obter acesso a outros contêineres ou ao host.

A banca explora a generalização indevida ao usar os termos "total" e "impossível". Essas palavras absolutas são raramente verdadeiras em sistemas computacionais, especialmente em ambientes de virtualização. O isolamento de contêineres é uma mitigação de riscos, não uma eliminação deles. Em contraste, as máquinas virtuais (VMs) oferecem um isolamento mais forte, pois cada VM executa seu próprio sistema operacional convidado sobre um hipervisor, que é uma camada de software mais simples e com menor superfície de ataque. No entanto, mesmo as VMs não garantem isolamento absoluto, pois o hipervisor também pode ter vulnerabilidades.

Para a prova, é essencial distinguir o nível de isolamento entre contêineres e máquinas virtuais. Enquanto os contêineres compartilham o kernel do host, as VMs possuem kernels independentes. Essa diferença fundamental explica por que o isolamento de contêineres é mais leve e eficiente, mas também menos rígido. A segurança em contêineres depende de boas práticas, como a execução de contêineres com privilégios mínimos, a atualização regular do kernel e o uso de ferramentas de segurança adicionais, como AppArmor e SELinux.

NÃO CAIA NESSA!

A banca usa palavras absolutas — "total" e "impossível" — para induzir o candidato a marcar "Certo". Em questões de TI, desconfie sempre de afirmações com "sempre", "nunca", "total", "impossível". O isolamento de contêineres é forte, mas não absoluto, pois compartilham o kernel do host. Essa é uma pegadinha clássica de generalização indevida.

Isolamento em contêineres
  • 1Mecanismos
    • Namespaces (processos, rede, FS)
    • Cgroups (CPU, memória, I/O)
  • 2Característica-chave
    • Compartilham o kernel do host
    • Isolamento forte, mas não total
  • 3Limitações
    • Vulnerabilidade no kernel
    • Configuração incorreta
    • Vetor de ataque entre contêineres
  • 4Comparação com VMs
    • Contêineres: kernel compartilhado
    • VMs: kernel independente (hipervisor)
LEVEL · soulevel.com.br

Alternativa C — ❌ Incorreta

A afirmação de que os contêineres garantem total isolamento de recursos, tornando impossível o vazamento entre aplicações, está errada. O isolamento de contêineres é forte, mas não absoluto. Eles compartilham o kernel do sistema operacional hospedeiro, o que significa que uma vulnerabilidade no kernel ou uma configuração incorreta pode comprometer o isolamento e permitir vazamento de dados ou acesso não autorizado entre contêineres. Além disso, a comunicação entre contêineres pode ser permitida através de redes virtuais, o que não é um vazamento, mas uma interação controlada. A palavra "impossível" é um exagero que invalida a afirmação.

Alternativa E — ✅ Correta ⟵ GABARITO

A afirmação está errada, e por isso a alternativa E é o gabarito. Os contêineres não garantem isolamento total de recursos. Embora ofereçam isolamento significativo através de namespaces e cgroups, eles compartilham o mesmo kernel do host. Isso significa que o isolamento é menos rígido que o de máquinas virtuais e não é absoluto. Existem vetores de ataque, como vulnerabilidades no kernel, que podem permitir vazamento de informações ou comprometimento entre contêineres. Portanto, a afirmação de que é "impossível" o vazamento entre aplicações é falsa.

Gabarito: letra E (Errado).

Link permanente: /questoes/qg594983