Questão nº 51

Questão de Segurança da Informação · FGV TJDFT 2022 (nº 51)

FGV2022Analista Judiciário - Segurança da InformaçãoSegurança da Informação
Gabarito: Cver comentário ↓

Em relação às ações de hardening de ambiente Linux, analise as afirmativas a seguir.
I. AppArmor é um conjunto de patches no kernel do Linux para aprimorar a sua segurança, e não faz uso do framework Linux Security Module (LSM).
II. O uso de SELinux aumenta consideravelmente a segurança de um ambiente Linux, mas o ambiente final continua sendo baseado em um sistema de controle discricionário.
III. A habilitação do Kernel Page-Table Isolation (KPTI) para hardening do Linux permite a mitigação da exploração das vulnerabilidades conhecidas como Meltdown e Spectre.
Está correto somente o que se afirma em:

Resposta comentada

Gabarito Alternativa C

Conceito-chave: Hardening de Linux é o conjunto de práticas para endurecer o sistema, reduzindo superfície de ataque. As três ferramentas citadas (AppArmor, SELinux e KPTI) são mecanismos de proteção, mas com naturezas diferentes: dois são controle de acesso (LSM) e um é mitigação de vulnerabilidade de hardware (KPTI).

  • (A) Incorreta: AppArmor faz sim uso do framework Linux Security Module (LSM); ele é um módulo de segurança que se acopla ao LSM para aplicar políticas de controle de acesso obrigatório (MAC) por programa.
  • (B) Incorreta: SELinux não mantém o sistema em controle discricionário (DAC) puro; ele implementa controle de acesso obrigatório (MAC), sobrepondo-se ao DAC, e é justamente isso que aumenta a segurança.
  • (C) Correta: O KPTI (Kernel Page-Table Isolation) isola as tabelas de páginas do kernel das de usuário, mitigando ataques como Meltdown (e parcialmente Spectre), que exploram a memória compartilhada entre kernel e processos.
  • (D) Incorreta: Como I e II são falsas, a combinação não pode ser correta.
  • (E) Incorreta: Como I é falsa, a combinação com III não pode ser correta.

Armadilha da banca (no distrator B): A pegadinha está em inverter o conceito: o SELinux não é um sistema discricionário (DAC), ele é mandatório (MAC). O candidato que confunde "discricionário" com "obrigatório" marca a B. Lembre-se: DAC = dono decide (padrão Linux); MAC = sistema decide (SELinux/AppArmor).

Fonte: FGV TJDFT 2022 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho