0Pricing
Cloud & IT Cert Prep · Aula

Simulado 1: Conceitos Gerais de Segurança e Ameaças

Responda a 25 questões sobre fundamentos de segurança, agentes de ameaça, conceitos básicos de criptografia e engenharia social — correspondentes ao peso dos domínios 1 e 2 no exame real.

Simulado 1: Conceitos Gerais de Segurança e Ameaças é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

Parte 1 do exame simulado: como usar esta seção

Boas-vindas à Parte 1 do exame simulado, que abrange os Domínios 1 e 2 do Security+: Conceitos gerais de segurança (12%) e Ameaças, vulnerabilidades e medidas de mitigação (22%). Juntos, eles correspondem a 34% da pontuação do seu exame. Cada questão apresenta uma pergunta seguida da resposta correta e de uma explicação completa sobre por que as outras opções estão erradas. Para aproveitar ao máximo: leia a pergunta, formule sua própria resposta e depois leia a explicação. Registre quais perguntas você erra por tópico — isso identifica suas áreas mais fracas para uma revisão final direcionada. Os Domínios 1 e 2 juntos representam cerca de 30 perguntas no exame real.

Tríade CIA e fatores de autenticação

P1 — Tríade CIA: Uma organização criptografa os dados dos clientes antes de armazená-los. Qual princípio da CIA é abordado principalmente? Resposta: Confidencialidade — a criptografia impede a divulgação não autorizada. A integridade é abordada por meio de hash; a disponibilidade, por meio de redundância.

P2 — Fatores de autenticação: Um banco exige um PIN e uma leitura de impressão digital. Quais fatores são usados? Resposta: Algo que você sabe (PIN) + algo que você é (impressão digital/biometria). Os três fatores são Saber / Ter / Ser. Dois fatores do mesmo tipo (duas senhas) constituem verificação em duas etapas, não uma verdadeira MFA. A geolocalização acrescenta um quarto fator: Em algum lugar onde você está.

Identificação de tipos de ataque: credenciais e malware

P3 — Credential Stuffing: 10.000 falhas de login usando pares de nome de usuário e senha obtidos de uma violação anterior em outra empresa. Resposta: Credential stuffing — reutilização dos pares obtidos na violação contra um serviço diferente, explorando a reutilização de senhas. A força bruta testa todas as combinações; o password spraying testa uma senha contra muitas contas; o ataque de dicionário testa listas de palavras.

P4 — Classificação de malware: Malware que se espalha de máquina para máquina, sem interação do usuário, por meio de uma vulnerabilidade do spooler de impressão. Resposta: Worm — autorreplica-se pelas redes de forma autônoma. Um vírus exige um arquivo hospedeiro e uma ação do usuário. Um Trojan não se autorreplica. Ransomware é um tipo de carga maliciosa, não um mecanismo de propagação.

Engenharia social e seleção criptográfica

P5 — Pretexting/Vishing: Um invasor liga dizendo ser do suporte de IT, cria um senso de urgência sobre uma conta comprometida, e o funcionário fornece sua senha. Resposta: Pretexting por meio de vishing — um cenário fabricado apresentado por telefone, usando os apelos da urgência e da autoridade.

P6 — Armazenamento de senhas: Um desenvolvedor precisa armazenar senhas que não possam ser recuperadas se o banco de dados for roubado. Resposta: aplicar hash com Argon2id + um salt exclusivo por usuário. A criptografia AES é reversível (roubar a chave revela todas as senhas). O SHA-256 puro é rápido demais para o armazenamento de senhas. O HMAC exige uma chave secreta, mas ainda não é suficientemente lento.

Agentes de ameaça e categorias de controles de segurança

P7 — Hacktivist: Um invasor altera o site de uma corporação com mensagens políticas contrárias às suas políticas ambientais. Resposta: Hacktivist — motivado por ideologia ou causas políticas. Os criminosos virtuais são motivados financeiramente; os Estados-nação têm objetivos estratégicos; os script kiddies buscam notoriedade.

P8 — Controles de dissuasão: Câmeras de segurança instaladas em locais de destaque com uma placa informando 'Monitoramento 24 horas'. Resposta: controle de dissuasão — as câmeras visíveis e a sinalização têm como principal objetivo desencorajar invasores. As câmeras também podem ser de detecção (registrando imagens para investigação), mas a instalação em locais visíveis prioriza a dissuasão em vez da detecção.

Variações de phishing e conceitos de risco

P9 — Whaling: O CFO recebe um e-mail personalizado que menciona seu nome, cargo e uma aquisição recente, solicitando uma transferência bancária urgente e aparentemente enviado pelo CEO. Resposta: Whaling — phishing altamente direcionado a executivos da alta administração. O spear phishing tem como alvo indivíduos específicos, mas não necessariamente executivos. BEC é o esquema de fraude (a transferência bancária); whaling é a técnica de entrega.

P10 — Vulnerabilidade + ameaça = risco: Um Apache sem correção, com um estouro de buffer conhecido, além de um grupo de invasores explorando-o ativamente no setor. Resposta: existe risco porque tanto uma vulnerabilidade quanto uma ameaça para explorá-la existem simultaneamente — isso deve ser priorizado para correção imediata. O risco exige os dois elementos; sem uma ameaça, uma vulnerabilidade cria apenas um risco potencial.

Não repúdio, IoC e rootkits

P11 — Não repúdio: Contratos com fornecedores que impedem as partes de negar que concordaram. Resposta: assinaturas digitais usando criptografia assimétrica — somente o detentor da chave privada poderia assinar, comprovando sua identidade. O HMAC usa uma chave compartilhada (qualquer uma das partes poderia tê-lo assinado, portanto não oferece não repúdio). O hashing sozinho fornece integridade, mas não atribuição.

P12 — Tunelamento DNS: Uma estação de trabalho faz consultas DNS periódicas a cada 60 segundos para um domínio com subdomínios aleatórios de 40 caracteres. Resposta: comunicação C2 por tunelamento DNS — o beaconing regular e os subdomínios longos codificados em registros TXT indicam que o invasor codifica dados em consultas DNS para contornar regras de firewall que permitem DNS.

P13 — Rootkit: O Scanner não mostra Processos incomuns, mas o monitoramento da Network mostra conexões C2 de saída e falhas nas verificações de integridade dos binários do OS. Resposta: Rootkit — intercepta chamadas da API do OS para ocultar-se das ferramentas de segurança; a modificação do kernel explica as falhas de integridade dos binários.

CVSS, cadeia de suprimentos e uso de chaves assimétricas

P14 — CVSS 9.8: Faixas do CVSS: 9,0–10,0 = Crítico. A execução remota de código sem autenticação, com pontuação 9.8, tem prioridade crítica — aplique a correção em 24–48 horas. CVSS 7,0–8,9 = Alto, 4,0–6,9 = Médio, 0,1–3,9 = Baixo.

P15 — Ataque à cadeia de suprimentos: Invasores comprometeram o sistema de compilação de um fornecedor de software e inseriram uma porta dos fundos em uma atualização legítima distribuída a 18.000 clientes (SolarWinds SUNBURST). Resposta: ataque à cadeia de suprimentos — o fornecedor é o alvo para alcançar clientes que confiam e instalam os produtos dele.

P16 — Uso de chaves assimétricas: Alice envia a Bob uma mensagem que somente Bob pode ler. Resposta: criptografar com a chave PUBLIC de Bob — somente a chave privada de Bob pode descriptografá-la. Assine com a chave privada; verifique com a chave pública. Chave pública = para que outras pessoas a usem em seu nome; chave privada = somente para uso pessoal.

Malware sem arquivos, BEC e vulnerabilidade de dia zero

Q17 — Malware sem arquivos: PowerShell executa comandos Base64 codificados que baixam e executam código inteiramente na memória, sem gravar arquivos no disco. Resposta: ataque sem arquivos/uso de ferramentas legítimas (LotL) — abusa de ferramentas legítimas (PowerShell, WMI) para evitar assinaturas de antivírus baseadas em arquivos. Defesas: registro de blocos de script, AMSI, EDR comportamental.

Q18 — BEC: O invasor monitora o email por duas semanas e então envia uma mensagem de um domínio semelhante, solicitando uma nova conta bancária para as faturas. Resposta: comprometimento de email corporativo (BEC) com falsificação de email — fraude financeira que usa o contexto obtido por meio do monitoramento. Defesa: verificação por um canal alternativo (ligar para o fornecedor usando um número conhecido) antes de qualquer alteração bancária.

Q19 — Dia zero: Exploração de uma vulnerabilidade sem CVE existente e sem correção disponível. Resposta: vulnerabilidade de dia zero — o fornecedor teve zero dias para corrigi-la. Depois que uma correção é disponibilizada, tecnicamente ela deixa de ser uma vulnerabilidade de dia zero.

Defesa em profundidade e conceitos rápidos

Q20 — Defesa em profundidade: Firewall de perímetro + IDS de rede + firewall baseado em host + EDR + criptografia de dados. Resposta: defesa em profundidade (segurança em camadas) — vários controles independentes, para que, se uma camada falhar, as outras permaneçam ativas. Isso se contrapõe ao menor privilégio (acesso mínimo), à separação de funções (divisão de funções críticas) e à confiança zero (verificação de todo acesso).

Q21-25 — Revisão rápida: HSTS = força HTTPS e recusa conexões HTTP. Bomba lógica = é executada quando uma condição específica é atendida (data/ação). Armadilha de watering hole = compromete um site frequentado pelos alvos. Typosquatting = registra domínios com erros de grafia (goggle.com). Inteligência contra ameaças versus avaliação de vulnerabilidades = TI descreve as capacidades do adversário; VA identifica as fragilidades dos seus próprios sistemas.

Resumo das principais distinções dos Domínios 1 e 2

Distinções críticas avaliadas nos Domínios 1 e 2: Criptografia versus hashing — a criptografia é reversível (precisa de uma chave); o hashing é unidirecional (não usa chave). Use criptografia para confidencialidade; use hashing para integridade e armazenamento de senhas. Vírus versus worm — o vírus precisa de um arquivo hospedeiro e da ação do usuário para se espalhar; o worm se espalha autonomamente pelas redes. Hierarquia de phishing — o phishing em massa tem todos como alvo; o spear phishing tem indivíduos específicos como alvo; o whaling tem executivos como alvo; o vishing usa voz. Categorias de controles — o preventivo interrompe ataques, o de detecção os identifica, o corretivo limita os danos, o dissuasório desencoraja ataques e o compensatório é uma alternativa quando o controle principal não é viável.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta parte do exame simulado, você revisou: aplicações da tríade CIA — a criptografia trata da confidencialidade, o hashing trata da integridade e a redundância trata da disponibilidade; distinções entre tipos de ataque — worms versus vírus, preenchimento de credenciais versus força bruta, whaling versus spear phishing versus vishing, ataques à cadeia de suprimentos e vulnerabilidades de dia zero; e categorias de controles de segurança — preventivo/de detecção/corretivo/dissuasório/compensatório, com seus exemplos do mundo real. Esses conceitos correspondem aos 34% do exame abrangidos pelos Domínios 1 e 2. A seguir, vem a Parte 2 do Exame Simulado, que aborda Arquitetura e Infraestrutura de Segurança.

Perguntas Frequentes

A aula “Simulado 1: Conceitos Gerais de Segurança e Ameaças” é grátis?

Sim — o texto completo de “Simulado 1: Conceitos Gerais de Segurança e Ameaças” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Simulado 1: Conceitos Gerais de Segurança e Ameaças”?

Responda a 25 questões sobre fundamentos de segurança, agentes de ameaça, conceitos básicos de criptografia e engenharia social — correspondentes ao peso dos domínios 1 e 2 no exame real. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Simulado 1: Conceitos Gerais de Segurança e Ameaças”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Simulado 1: Conceitos Gerais de Segurança e Ameaças
  2. Simulado 2: Arquitetura e Infraestrutura de Segurança
  3. Simulado 3: Operações, Resposta a Incidentes e Forense
  4. Revisão do Simulado: Pontuação, Análise e Plano de Estudos
← Voltar para Cloud & IT Cert Prep