Questão nº 34
Questão de Sistemas Operacionais · FCC TRT24 2016 (nº 34)
Um Técnico do Tribunal Regional do Trabalho da 24ª Região leu a seguinte orientação técnica: "A versão do NFS incluída no Red Hat Enterprise Linux 6, o NFSv4, não requer mais o serviço `portmap`. O tráfego de NFS agora utiliza o TCP em todas as versões, em vez do UDP, e requer isso quando usar o NFSv4. O NFSv4 agora inclui o usuário Kerberos e a autenticação de grupo como parte do módulo do kernel `RPCSEC_GSS`. Informações sobre o `portmap` são ainda incluídas, desde que o Red Hat Enterprise Linux 6 suporte o NFSv2 e o NFSv3, e ambos utilizem o `portmap`."
Além disso, por padrão, o compartilhamento NFS muda o usuário root para o usuário `nfsnobody`, uma conta de usuário sem privilégios, que muda o proprietário de todos os arquivos criados pelo root para `nfsnobody`. Para proteger o NFS, o Técnico não pode permitir o uso de um comando que, se usado, faz com que os usuários root remotos sejam capazes de mudar quaisquer arquivos no sistema de arquivos compartilhados e deixar aplicações infectadas por trojans para que outros usuários as executem sem saber. Este comando é:
- A`no_root_squash`. (alternativa correta)
- B`no_portmap`.
- C`nmap nfsnobody`.
- D`nfsbind`.
- E`rpcinfo -p`.
Resposta comentada
Gabarito Alternativa A
O NFS (Network File System) permite compartilhar arquivos pela rede. Para segurança, ele geralmente impede que o usuário root (administrador) de um computador cliente tenha superpoderes no servidor NFS, mapeando-o para um usuário com poucos privilégios, como nfsnobody.
- (A) Correta: Esta opção, quando usada na configuração de um compartilhamento NFS, desativa a proteção padrão chamada
root_squash. Ao fazer isso, ela permite que o usuáriorootde um cliente NFS tenha privilégios deroottotal no servidor NFS para aquele compartilhamento, o que é exatamente o cenário de risco descrito na questão. - (B) Incorreta:
no_portmapnão é uma opção válida de exportação NFS.portmap(ourpcbind) é um serviço que auxilia na descoberta de serviços RPC, e a menção no texto serve como um distrator, já que o NFSv4 não o utiliza mais, mas não controla privilégios deroot. - (C) Incorreta:
nmapé uma ferramenta de varredura de rede, enfsnobodyé um usuário. A combinação "nmap nfsnobody" não faz sentido como um comando ou opção de configuração de segurança para privilégiosrootno NFS. - (D) Incorreta:
nfsbindnão é um comando ou opção padrão do NFS para controlar a permissão deroot. - (E) Incorreta:
rpcinfo -pé um comando de diagnóstico usado para listar serviços RPC registrados em um sistema, não uma opção de configuração de segurança para o compartilhamento NFS.
Fonte: FCC TRT24 2016 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.