Questão nº 34

Questão de Sistemas Operacionais · FCC TRT24 2016 (nº 34)

FCC2016Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoSistemas Operacionais
Gabarito: Aver comentário ↓

Um Técnico do Tribunal Regional do Trabalho da 24ª Região leu a seguinte orientação técnica: "A versão do NFS incluída no Red Hat Enterprise Linux 6, o NFSv4, não requer mais o serviço `portmap`. O tráfego de NFS agora utiliza o TCP em todas as versões, em vez do UDP, e requer isso quando usar o NFSv4. O NFSv4 agora inclui o usuário Kerberos e a autenticação de grupo como parte do módulo do kernel `RPCSEC_GSS`. Informações sobre o `portmap` são ainda incluídas, desde que o Red Hat Enterprise Linux 6 suporte o NFSv2 e o NFSv3, e ambos utilizem o `portmap`."

Além disso, por padrão, o compartilhamento NFS muda o usuário root para o usuário `nfsnobody`, uma conta de usuário sem privilégios, que muda o proprietário de todos os arquivos criados pelo root para `nfsnobody`. Para proteger o NFS, o Técnico não pode permitir o uso de um comando que, se usado, faz com que os usuários root remotos sejam capazes de mudar quaisquer arquivos no sistema de arquivos compartilhados e deixar aplicações infectadas por trojans para que outros usuários as executem sem saber. Este comando é:

Resposta comentada

Gabarito Alternativa A

O NFS (Network File System) permite compartilhar arquivos pela rede. Para segurança, ele geralmente impede que o usuário root (administrador) de um computador cliente tenha superpoderes no servidor NFS, mapeando-o para um usuário com poucos privilégios, como nfsnobody.

  • (A) Correta: Esta opção, quando usada na configuração de um compartilhamento NFS, desativa a proteção padrão chamada root_squash. Ao fazer isso, ela permite que o usuário root de um cliente NFS tenha privilégios de root total no servidor NFS para aquele compartilhamento, o que é exatamente o cenário de risco descrito na questão.
  • (B) Incorreta: no_portmap não é uma opção válida de exportação NFS. portmap (ou rpcbind) é um serviço que auxilia na descoberta de serviços RPC, e a menção no texto serve como um distrator, já que o NFSv4 não o utiliza mais, mas não controla privilégios de root.
  • (C) Incorreta: nmap é uma ferramenta de varredura de rede, e nfsnobody é um usuário. A combinação "nmap nfsnobody" não faz sentido como um comando ou opção de configuração de segurança para privilégios root no NFS.
  • (D) Incorreta: nfsbind não é um comando ou opção padrão do NFS para controlar a permissão de root.
  • (E) Incorreta: rpcinfo -p é um comando de diagnóstico usado para listar serviços RPC registrados em um sistema, não uma opção de configuração de segurança para o compartilhamento NFS.

Fonte: FCC TRT24 2016 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho