Questão de Sistemas Operacionais — Sistemas Operacionais — Quadrix 2026
- Código
- qg758580
- Banca
- Quadrix
- Órgão
- CRF-PR
- Ano
- 2026
- Nível
- Superior
- Cargo
- Analista de Sistemas
- CCerto
- EErrado
GabaritoE — Errado
Gabarito: ERRADO. O modo permissivo do SELinux não é equivalente ao modo enforcing: no modo permissivo, as políticas de controle de acesso mandatório (MAC) são carregadas e as violações são registradas em logs, mas não são bloqueadas — o sistema apenas avisa. Já no modo enforcing, as violações são efetivamente bloqueadas. A afirmação do enunciado, portanto, está incorreta ao afirmar que ambos "bloqueiam execuções não autorizadas".
O SELinux (Security-Enhanced Linux) é um mecanismo de controle de acesso mandatório (MAC) desenvolvido pela NSA, que impõe políticas de segurança obrigatórias aos recursos do sistema operacional, como processos, arquivos, portas e outros objetos. Ele opera em três modos distintos, configuráveis no arquivo /etc/selinux/config ou via comando setenforce:
Enforcing (aplicando): as políticas são aplicadas e as violações são bloqueadas e registradas. É o modo mais seguro.
Permissive (permissivo): as políticas são carregadas e as violações são apenas registradas em logs (como /var/log/audit/audit.log), mas não são bloqueadas. É usado para diagnosticar problemas antes de ativar o modo enforcing.
Disabled (desabilitado): o SELinux está desativado e nenhuma política é aplicada.
A diferença crucial entre permissivo e enforcing é exatamente o bloqueio: no permissivo, o sistema apenas "avisa" sobre a violação, mas permite a ação; no enforcing, a ação é negada. Portanto, o modo permissivo não é uma configuração de hardening equivalente ao enforcing, pois não impede execuções não autorizadas — apenas as registra.
Na prática, um administrador que deseja implementar hardening com SELinux deve configurá-lo em modo enforcing, pois é o único que efetivamente bloqueia as ações não autorizadas. O modo permissivo é uma ferramenta de transição/diagnóstico, não um estado final de segurança.
A banca explora a confusão entre os modos permissivo e enforcing, apresentando-os como equivalentes quando não são. O candidato que conhece a diferença entre "registrar" e "bloquear" identifica o erro imediatamente.
Modo SELinux | Aplica políticas MAC | Bloqueia violações | Registra violações em log | Uso típico |
|---|---|---|---|---|
Enforcing | Sim | Sim | Sim | Estado final de hardening |
Permissive | Sim | Não | Sim | Diagnóstico/transição |
Disabled | Não | Não | Não | SELinux desativado |
A afirmação está errada. O modo permissivo do SELinux não bloqueia execuções não autorizadas; ele apenas registra as violações em logs. O modo enforcing é o que efetivamente bloqueia. Portanto, não são equivalentes em termos de hardening. O enunciado erra ao afirmar que "ambos aplicam políticas de controle de acesso mandatório (MAC) e bloqueiam execuções não autorizadas de processos no sistema" — o modo permissivo aplica as políticas, mas não as impõe (não bloqueia).
A banca troca o efeito do modo permissivo pelo do enforcing. No permissivo, o SELinux registra as violações; no enforcing, ele bloqueia. O candidato que memoriza apenas que "permissivo é mais fraco" pode errar se não souber exatamente o que muda: o bloqueio. Lembre-se: permissivo = log, enforcing = bloqueio.
Para questões sobre SELinux, decore a tríade: Enforcing (bloqueia), Permissive (registra, não bloqueia), Disabled (desativado). O modo permissivo é sempre uma etapa de diagnóstico, nunca um estado final de hardening.
Gabarito: letra E (ERRADO).
Link permanente: /questoes/qg758580