Questão nº 53
Questão de Suporte em Tecnologia da Informação · FGV TJDFT 2022 (nº 53)
O analista José gerencia o servidor LServer que executa RHEL (Red Hat Enterprise Linux). O servidor LServer possui o sistema de controle de acesso nativo do RHEL, o SELinux (Security-Enhanced Linux), habilitado no modo Enforcing. José precisa mapear o usuário local user10 do LServer para um dos usuários SELinux nativos do RHEL de forma que o SELinux restrinja os direitos de acesso do user10 ao mínimo necessário. O user10 prescinde de qualquer acesso como superusuário, mas necessita efetuar login no ambiente gráfico. O acesso à rede do user10 se dá apenas com o uso de navegadores web.
Portanto, José deve mapear user10 para o usuário SELinux:
- A`user_u`;
- B`staff_u`;
- C`sysadm_u`;
- D`system_u`;
- E`xguest_u`. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Conceito-chave: O SELinux usa usuários SELinux (como user_u, staff_u, xguest_u) para definir o domínio de acesso de processos e arquivos. Cada usuário SELinux tem um conjunto mínimo de permissões, e o xguest_u é o mais restritivo para uso cotidiano, pois permite apenas navegação web e login gráfico, sem qualquer privilégio de superusuário ou acesso a comandos administrativos.
- (A) Incorreta:
user_ué um usuário SELinux genérico para usuários comuns, mas ainda permite executar aplicativos variados e acesso a rede além de navegadores, não sendo o mínimo necessário para o cenário descrito. - (B) Incorreta:
staff_ué para usuários que podem transitar para o domínio administrativo (sysadm_u) com senha, o que contradiz a exigência de "prescinde de qualquer acesso como superusuário". - (C) Incorreta:
sysadm_ué o usuário SELinux com privilégios administrativos totais, exatamente o oposto do que José precisa. - (D) Incorreta:
system_ué reservado para processos do sistema operacional, não para logins de usuários humanos. - (E) Correta:
xguest_ué o usuário SELinux projetado para convidados: permite login gráfico, executa apenas navegadores web e bloqueia qualquer outra ação, incluindo acesso a shell ou comandos de rede, garantindo o mínimo privilégio.
Armadilha da banca: O distrator mais tentador é a letra (A) user_u, pois parece "usuário comum". Porém, user_u permite executar qualquer aplicativo do usuário (editores, terminais, etc.) e acesso à rede irrestrito, o que viola a restrição de "apenas navegadores web". A banca testa se você conhece a especificidade do xguest_u, que é o único que limita o uso a navegação.
Fonte: FGV TJDFT 2022 Analista Judiciário - Suporte em Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.