0Pricing
Security+ Academy · Aula

Revisão dos Tópicos Mais Frequentes do Exame

Pratique os conceitos que aparecem regularmente nos exames Security+ — criptografia, PKI, IAM, ciclo de vida de IR, gerenciamento de riscos e tabelas de comparação de protocolos.

Revisão dos Tópicos Mais Frequentes do Exame é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Tópicos de alta frequência em criptografia

A criptografia é uma das áreas mais cobradas no Security+. Domine estas comparações: Simétrica versus assimétrica — a criptografia simétrica (AES, 3DES) é mais rápida e usada para criptografar grandes volumes de dados; a assimétrica (RSA, ECC) é mais lenta, mas resolve o problema da distribuição de chaves (sendo usada para troca de chaves e assinaturas). Tamanhos de chave importantes: RSA-2048 é o mínimo para a segurança atual; AES-128 ou AES-256 são usados na criptografia simétrica. Algoritmos comuns: SHA-256/SHA-3 para Hashing, HMAC para autenticação de mensagens, ECDHE para troca de chaves e AES-GCM para criptografia autenticada. As questões frequentemente pedem que você selecione o algoritmo correto para um caso de uso específico — saiba qual classe de algoritmo (simétrica/assimétrica/hash/MAC) se aplica a cada cenário.

# Quick algorithm reference
# Symmetric encryption: AES-128/256 (fastest, bulk data)
# Asymmetric encryption: RSA-2048/4096, ECDSA P-256
# Key exchange: ECDHE, DHE (ephemeral = forward secrecy)
# Hashing: SHA-256, SHA-384, SHA3-256
# Password hashing: Argon2id, bcrypt, PBKDF2
# Message authentication: HMAC-SHA256
# Authenticated encryption: AES-GCM, ChaCha20-Poly1305

Componentes e funções da PKI

As questões sobre PKI são comuns e geralmente baseadas em cenários. Conheça precisamente estas funções: Root CA — topo da hierarquia de confiança, certificado autoassinado, normalmente mantida offline; Intermediate/Subordinate CA — assina certificados de entidade final, permanece online e permite que a Root CA continue offline; Registration Authority (RA) — verifica a identidade antes de uma CA emitir um certificado (pode ser separada da CA); CRL (Lista de Revogação de Certificados) — lista de certificados revogados publicada periodicamente; OCSP (Protocolo de Status de Certificados Online) — verificação de revogação em tempo real; OCSP Stapling — o servidor busca previamente a resposta do OCSP e a anexa ao handshake do TLS, reduzindo a latência. Campos do certificado: sujeito, emissor, período de validade, chave pública, SAN (Nomes Alternativos do Sujeito), extensões.

Comparação entre modelos de controle de acesso

As questões sobre modelos de controle de acesso aparecem em cenários — é necessário identificar qual modelo está em uso ou é recomendado. DAC (Discretionary Access Control) — o proprietário do recurso controla o acesso (permissões do Windows NTFS, permissões de arquivos do Linux); é flexível, mas depende do julgamento do usuário. MAC (Mandatory Access Control) — o sistema impõe o acesso com base em rótulos (Top Secret/Secret/Confidential); é usado em sistemas governamentais e militares; os usuários não podem alterar as permissões. RBAC (Role-Based Access Control) — o acesso é concedido pela associação a funções; é o modelo mais comum em empresas e é escalável. ABAC (Attribute-Based Access Control) — o acesso se baseia nos atributos do usuário, do recurso e do ambiente; é o mais flexível e usado no IAM de ambientes de nuvem. Rule-Based AC — o acesso é determinado por regras (ACLs de firewall, restrições por horário).

Fases e atividades da resposta a incidentes

O ciclo de vida da resposta a incidentes do NIST SP 800-61 é um tema garantido na prova. As quatro fases e suas principais atividades são: Preparação — plano de IR, manuais operacionais, formação do CSIRT, implantação de ferramentas e exercícios de simulação; Detecção e análise — triagem de alertas, identificação de IoC, determinação do escopo, classificação da gravidade e preservação de evidências; Contenção, erradicação e recuperação — isolamento da rede, bloqueio de contas, remoção de malware, restauração do sistema a partir de backups limpos e monitoramento para detectar reinfecção; Atividade pós-incidente — análise retrospectiva sem culpabilização, análise da causa-raiz, documentação das lições aprendidas e melhorias nos processos. As questões geralmente perguntam a qual fase uma atividade específica pertence ou em que ordem as fases ocorrem.

Tipos de ataques de rede: guia de reconhecimento rápido

Reconheça estes ataques a partir das descrições dos cenários: DoS/DDoS — sobrecarregar um alvo para impedir o acesso legítimo; SYN Flood — DDoS que envia muitos pacotes SYN sem concluir o handshake, esgotando a tabela de conexões do servidor; Smurf Attack — inundação amplificada de ICMP usando um endereço de broadcast; ARP Poisoning — enviar respostas ARP falsas para redirecionar o tráfego através do invasor (possibilita um MITM); DNS Poisoning — inserir registros DNS falsos para redirecionar usuários a sites maliciosos; VLAN Hopping — atacar a segmentação da rede por meio de marcação dupla 802.1Q ou negociação fraudulenta de tronco; Replay Attack — capturar e retransmitir uma sessão de autenticação válida; MITM — o invasor intercepta e, opcionalmente, modifica o tráfego entre duas partes.

Fórmulas de cálculo de risco

As questões de cálculo de risco exigem conhecer exatamente as fórmulas quantitativas de risco: SLE (Single Loss Expectancy) = Valor do Asset × Exposure factor (EF). Exemplo: um servidor avaliado em US$ 100.000, com perda esperada de 40% por incidente, resulta em um SLE de US$ 40.000. ARO (Annual Rate of Occurrence) = número de vezes que a ameaça ocorre por ano. ALE (Annual Loss Expectancy) = SLE × ARO. Exemplo: SLE de US$ 40.000 × ARO de 0,5 = ALE de US$ 20.000/ano. ROI de um controle = (ALE antes do controle) − (ALE depois do controle) − (custo anual do controle). Se o controle custar anualmente mais do que a redução do ALE, ele não será economicamente viável. Essas fórmulas distinguem a análise de risco quantitativa (números objetivos) da qualitativa (classificações Alta/Média/Baixa).

# Risk calculation example
# Asset value (AV) = $200,000
# Exposure factor (EF) = 0.25 (25% of asset lost per incident)
# SLE = AV x EF = $200,000 x 0.25 = $50,000
# ARO = 0.2 (occurs once every 5 years)
# ALE = SLE x ARO = $50,000 x 0.2 = $10,000/year
# Control cost = $3,000/year, reduces EF to 0.05
# New SLE = $200,000 x 0.05 = $10,000
# New ALE = $10,000 x 0.2 = $2,000
# ROI = ($10,000 - $2,000) - $3,000 = $5,000 annual benefit

Comparação entre protocolos de autenticação

As questões sobre protocolos de autenticação são baseadas em cenários — é necessário identificar o protocolo correto para cada situação: RADIUS — autenticação para acesso à rede (VPN, Wi-Fi 802.1X); usa UDP; criptografa apenas a senha; comum em redes sem fio empresariais; TACACS+ — alternativa desenvolvida pela Cisco; usa TCP; criptografa toda a carga útil; preferido para administração de dispositivos (roteadores e switches); SAML — padrão de SSO baseado em XML para aplicações Web entre IdP e SP; comum em SSO empresarial para SaaS na nuvem; OAuth 2.0 — estrutura de autorização (não de autenticação) para acesso delegado; é o que o Facebook usa quando você seleciona “Entrar com o Facebook”; OpenID Connect (OIDC) — camada de autenticação criada sobre o OAuth 2.0; adiciona um token de identidade (JWT) ao token de acesso do OAuth.

Tipos e categorias de controles de segurança

A classificação de controles é um tema frequente nas provas. Os controles são classificados em duas dimensões: Tipo (por implementação): Técnico (firewalls, criptografia, MFA), Administrativo/gerencial (políticas, procedimentos, treinamento, verificações de antecedentes), Físico/operacional (fechaduras, vigilantes, câmeras, cercas). Categoria (por função): Preventivo (impede a ocorrência de um incidente — firewall, acesso por crachá), Detectivo (identifica um incidente que ocorreu ou está ocorrendo — IDS, registros de auditoria, CCTV), Corretivo (reduz o impacto após um incidente — backups, gerenciamento de correções), Dissuasório (desencoraja ataques — placas de aviso, câmeras de segurança), Compensatório (controle alternativo quando o principal não pode ser implementado — isolamento físico em vez de criptografia para um sistema legado).

Referência rápida de segurança sem fio

As questões de segurança sem fio comparam gerações de protocolos: WEP — comprometido, nunca o utilize; RC4 com chave estática e IV fraco; pode ser quebrado em minutos; WPA2-Personal (PSK) — usa CCMP/AES; é seguro, mas a chave compartilhada fica vulnerável à força bruta se for fraca; o ataque KRACK contorna o WPA2 (corrigido); WPA2-Enterprise — 802.1X com RADIUS; autenticação individual por usuário; sem chave compartilhada; mais seguro para organizações; WPA3-Personal — SAE (Simultaneous Authentication of Equals) substitui o PSK; oferece sigilo de encaminhamento e resistência a ataques de dicionário offline; WPA3-Enterprise — adiciona um modo de segurança de 192 bits com AES-256 e HMAC-SHA384. Para a prova: saiba qual versão recomendar em cenários residenciais, de pequenas empresas e empresariais.

Ordem de volatilidade na perícia forense

A ordem de volatilidade define a sequência em que as evidências devem ser coletadas para preservar primeiro os dados mais perecíveis. Da mais para a menos volátil: 1. Registros e cache da CPU (lifetime de nanossegundos); 2. RAM e processos em execução (lifetime de minutos — a perda de energia os destrói); 3. Conexões de rede e cache ARP (mudam constantemente); 4. Arquivo de swap/paginação (reflete o conteúdo recente da RAM); 5. Imagens de disco (persistentes, mas podem ser modificadas); 6. Dados de logging e monitoramento remoto (armazenados externamente e mais duráveis); 7. Mídias de arquivamento (fitas e discos de backup — menos voláteis). Os investigadores forenses coletam as evidências começando pelo topo desta lista — a RAM é sempre coletada antes da criação da imagem do disco.

Segurança na nuvem: guia rápido do modelo de responsabilidade compartilhada

O modelo de responsabilidade compartilhada é cobrado em cenários de modelos de serviço. Em IaaS (Infrastructure as a Service — EC2, Azure VM), o provedor protege o data center físico e o hipervisor; o cliente protege o OS, as aplicações, os dados, a configuração da rede e a identidade. Em PaaS (Platform as a Service — Heroku, RDS), o provedor também protege o OS e o middleware; o cliente protege o código da aplicação, os dados e o gerenciamento de acesso. Em SaaS (Software as a Service — Microsoft 365, Salesforce), o provedor protege tudo, exceto o conteúdo dos dados, o gerenciamento de acesso e a conformidade regulatória. A regra é: quanto maior a abstração do serviço, mais a responsabilidade pela segurança passa para o provedor — mas os dados e a identidade são sempre responsabilidade do cliente em todos os modelos.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) apresentados nesta lição.

Recapitulação da lição

Nesta lição, você revisou: seleção de algoritmos criptográficos (simétricos para grandes volumes de dados, assimétricos para troca de chaves e assinaturas, AEAD para criptografia autenticada), fórmulas de cálculo de risco (SLE = AV × EF, ALE = SLE × ARO), que distinguem a análise quantitativa da qualitativa, e tipos e categorias de controles (técnicos/administrativos/físicos combinados com preventivos/detectivos/corretivos/dissuasórios/compensatórios). Esses temas frequentes aparecem em várias questões de prova, em diferentes contextos. A seguir, veremos estratégias de gerenciamento do Time e de eliminação de respostas para maximizar sua pontuação na prova.

Perguntas Frequentes

A aula “Revisão dos Tópicos Mais Frequentes do Exame” é grátis?

Sim — o texto completo de “Revisão dos Tópicos Mais Frequentes do Exame” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Revisão dos Tópicos Mais Frequentes do Exame”?

Pratique os conceitos que aparecem regularmente nos exames Security+ — criptografia, PKI, IAM, ciclo de vida de IR, gerenciamento de riscos e tabelas de comparação de protocolos. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Revisão dos Tópicos Mais Frequentes do Exame”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Domínios e Pesos do Exame SY0-701
  2. Estratégia para Questões Baseadas em Desempenho (PBQs)
  3. Revisão dos Tópicos Mais Frequentes do Exame
  4. Gerenciamento do Tempo e Estratégias de Eliminação
← Voltar para Security+ Academy