0Pricing
Security+ Academy · Aula

Simulado 3: Operações, Resposta a Incidentes e Forense

Responda a 25 questões sobre segurança de endpoints, IAM, gerenciamento de vulnerabilidades, ciclo de vida da resposta a incidentes e procedimentos de perícia digital.

Simulado 3: Operações, Resposta a Incidentes e Forense é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Parte 3 do Exame Simulado: Operações e Forense

Boas-vindas à Parte 3 do Exame Simulado, que aborda o domínio mais cobrado: Operações de Segurança (Domínio 4, 28%). Esse domínio trata do trabalho diário dos profissionais de segurança — gerenciar identidades, proteger dispositivos de ponta, monitorar redes, responder a incidentes e conduzir investigações forenses. As perguntas são fortemente baseadas em cenários e avaliam sua capacidade de escolher a ação correta diante de uma situação específica. Esta seção também inclui questões do Domínio 5 (Gerenciamento de Programas de Segurança, 20%), que aborda gerenciamento de riscos, conformidade e governança. Juntos, esses domínios representam 48% da pontuação do exame — quase metade.

Q1: Aplicação das fases de resposta a incidentes

Pergunta: Um analista de segurança confirma que uma estação de trabalho está se comunicando ativamente com um servidor C2 de uma botnet conhecida. O analista isola a estação de trabalho da rede. A qual fase de IR essa ação pertence?

Resposta: Contenção. As fases de IR do NIST SP 800-61 e suas principais ações são: Preparação — elaborar planos e equipes de IR; Detecção e análise — confirmar que o incidente ocorreu (o analista já fez isso ao confirmar a comunicação com o C2); Contenção — limitar os danos (o isolamento da rede é uma ação de contenção); — remover o malware; Recuperação — restaurar os sistemas ao estado operacional; Revisão pós-incidente — registrar as lições aprendidas. O isolamento da rede (desconectar o dispositivo ou bloquear regras de firewall) é a ação de contenção por excelência — impede que o invasor use o hospedeiro comprometido enquanto a investigação continua.

Q2: Capacidade do EDR versus antivírus

Pergunta: O antivírus tradicional de uma organização deixa passar constantemente malwares que usam PowerShell para executar código inteiramente na memória, sem criar arquivos. Qual tecnologia de segurança resolve melhor essa lacuna?

Resposta: Detecção e resposta em dispositivos de ponta (EDR). O antivírus tradicional usa correspondência de assinaturas de arquivos — verifica os arquivos e os compara com um banco de dados de assinaturas de malwares conhecidos. O malware sem arquivo, que é executado inteiramente na memória, nunca grava um arquivo; portanto, o AV baseado em assinaturas nunca verifica o código malicioso. O EDR usa detecção comportamental — monitora o comportamento dos processos (padrões de acesso à memória, chamadas de API, registro de blocos de script do PowerShell e conexões de rede), independentemente da existência de um arquivo. O EDR pode detectar que o PowerShell está se comportando de maneira anômala (baixando e executando código ou acessando LSASS), mesmo sem uma assinatura. O EDR também oferece recursos de resposta — isolar dispositivos de ponta, encerrar processos e coletar evidências forenses.

Q3: Ciclo de vida do provisionamento de acesso

Pergunta: Um funcionário é transferido do departamento Financeiro para o departamento de Marketing. A política de segurança exige que o acesso dele aos sistemas Financeiros seja removido e que o acesso ao Marketing seja provisionado. Qual processo garante que isso aconteça corretamente?

Resposta: Gerenciamento do ciclo de vida da identidade / processo de provisionamento e desprovisionamento de usuários. O risco tratado é a acumulação de acessos — o acúmulo de permissões de várias funções ao longo do tempo. Quando um funcionário muda de função, o acesso antigo deve ser removido (desprovisionado) e o novo acesso deve ser concedido. Sem esse processo, o funcionário transferido mantém acesso aos sistemas Financeiros e de Marketing, violando o princípio do menor privilégio. Isso é gerenciado por um sistema de Governança e Administração de Identidades (IGA), geralmente automatizado por meio da integração com o sistema de RH. As campanhas de revisão/recertificação de acesso analisam periodicamente todos os direitos de acesso dos usuários para identificar privilégios acumulados que nunca foram revogados.

Q4: Tratamento de evidências forenses digitais

Pergunta: Um investigador forense cria uma imagem de disco a partir de um servidor apreendido. Ele usa valores de hash MD5 e SHA-256 antes e depois da criação da imagem. Qual é a finalidade de comparar esses valores de hash?

Resposta: verificar se a imagem de disco é uma cópia exata e não modificada da evidência original (comprovando sua integridade). Na perícia digital, a verificação de hash é a forma de provar que a evidência não foi modificada durante o processo de criação da imagem. Um hash do disco original é calculado antes da criação da imagem; depois, calcula-se o hash da imagem resultante. Se os dois hashes forem iguais, a imagem será uma cópia exata, bit a bit. Qualquer diferença na imagem produziria um hash diferente. Isso sustenta a cadeia de custódia e torna as conclusões admissíveis judicialmente. MD5 e SHA-256 são usados em conjunto — MD5 é rápido, mas tem colisões conhecidas; SHA-256 oferece resistência a colisões. Usar ambos proporciona redundância.

Q5: Papel do SIEM nas operações de segurança

Pergunta: Um centro de operações de segurança (SOC) precisa correlacionar eventos de login do Active Directory, conexões de rede de um firewall e eventos de e-mail de um gateway de e-mail para identificar contas envolvidas na exfiltração de dados. Qual ferramenta oferece esse recurso de correlação entre fontes?

Resposta: Gerenciamento de Informações e Eventos de Segurança (SIEM). Um SIEM agrega registros de várias fontes (Active Directory, firewalls, gateways de e-mail, EDR e plataformas de nuvem), normaliza-os em um esquema comum e aplica regras de correlação que detectam padrões presentes em várias fontes. Um único evento de login do AD não é significativo; combinado com transferências de dados de saída, no mesmo momento, para um novo domínio externo, ele se torna um alerta que merece investigação. O SIEM também oferece: armazenamento centralizado de registros para investigações forenses, painéis para a consciência situacional do SOC e alertas sobre violações de limites. O SOAR (Orquestração, Automação e Resposta de Segurança) automatiza ações de resposta acionadas por alertas do SIEM.

Q6: Priorização do gerenciamento de vulnerabilidades

Pergunta: Um verificador de vulnerabilidades identifica 500 vulnerabilidades nos sistemas da organização. A equipe de segurança dispõe de recursos limitados. Como deve priorizar a correção?

Resposta: priorizar pelo índice CVSS combinado com a criticidade do ativo e o contexto de explorabilidade (inteligência sobre ameaças). As pontuações brutas do CVSS são um ponto de partida, mas uma priorização eficaz exige combiná-las com: criticidade do ativo — uma vulnerabilidade Crítica do CVSS em um servidor de testes não crítico é menos urgente que uma vulnerabilidade Média em um sistema que processa dados de cartões de crédito; explorabilidade — existe uma exploração funcional disponível publicamente? A exploração ativa no ambiente real aumenta drasticamente a prioridade; exposição — vulnerabilidades voltadas para a internet têm prioridade maior que as restritas à rede interna; e controles compensatórios — uma regra de firewall pode reduzir parcialmente o risco de uma vulnerabilidade em um sistema que não pode ser corrigido imediatamente. O EPSS (Sistema de Pontuação de Predição de Exploração) fornece estimativas da probabilidade de exploração no ambiente real para complementar o CVSS.

Q7: Segurança de MDM e BYOD

Pergunta: Funcionários usam smartphones pessoais para acessar o e-mail corporativo. A empresa quer garantir que, se um funcionário sair da empresa ou perder o telefone, os dados corporativos possam ser removidos sem afetar os dados pessoais. Qual recurso de MDM possibilita isso?

Resposta: limpeza seletiva (contêinerização com recurso de limpeza seletiva). A limpeza seletiva remove apenas o contêiner de dados corporativos de um dispositivo BYOD, deixando intactos os dados pessoais (fotos, mensagens e aplicativos). Isso se contrapõe à limpeza remota completa (restauração aos padrões de fábrica — apaga tudo, inclusive os dados pessoais, o que pode ser juridicamente problemático em dispositivos pertencentes aos funcionários). As soluções modernas de MDM (Intune, Jamf) usam contêinerização — os aplicativos e dados corporativos ficam em um contêiner protegido e criptografado, separado do conteúdo pessoal. Quando o contêiner é apagado seletivamente, os dados corporativos são removidos sem afetar o conteúdo pessoal. Essa é a abordagem juridicamente e praticamente adequada para cenários de BYOD.

Q8: Cenário de cálculo de risco

Pergunta: O servidor de folha de pagamento de uma empresa está avaliado em $500.000. Um ataque de ransomware tem probabilidade de 20% de ocorrer a cada ano (ARO = 0,2) e resultaria em perda de 50% dos dados e indisponibilidade de 2 semanas (fator de exposição = 0,5). A solução de backup proposta custa $15.000 por ano e reduziria o EF para 0,10. A solução de backup é economicamente viável?

Resposta: sim — o ALE atual é de $50.000 por ano; com o backup, o novo ALE será de $10.000 por ano, gerando uma economia anual de $40.000 diante de um investimento de $15.000. Cálculo: SLE atual = $500.000 × 0,5 = $250.000. ALE atual = $250.000 × 0,2 = $50.000 por ano. Com o backup: novo SLE = $500.000 × 0,10 = $50.000. Novo ALE = $50.000 × 0,2 = $10.000 por ano. Redução do ALE = $50.000 - $10.000 = $40.000. Custo do controle = $15.000. Benefício anual líquido = $40.000 - $15.000 = $25.000 por ano — claramente economicamente viável. Esse cálculo (SLE × ARO = ALE) é um tópico muito frequente do Security+.

Q9–10: Gerenciamento de contas e artefatos forenses

Q9 — Desligamento de conta: A conta e as credenciais compartilhadas de um administrador de sistemas continuam ativas após seu desligamento; seis meses depois, os sistemas são violados. Resposta: desprovisionamento imediato da conta e rotação das credenciais privilegiadas no momento do desligamento. A conta privilegiada órfã é o exemplo clássico de falha. O desligamento deve incluir: desabilitar a conta imediatamente, alterar todas as credenciais compartilhadas que a pessoa conhecia e auditar as contas de serviço que ela administrava. O LAPS ajuda com o administrador local; as soluções PAM armazenam as credenciais privilegiadas em cofres.

Q10 — Artefatos forenses do Windows: O investigador precisa determinar quais programas foram executados em um sistema Windows e quando. Resposta: arquivos Prefetch (C:\Windows\Prefetch\*.pf) — registram o nome do executável, o horário da última execução, a contagem de execuções e os arquivos acessados. Mesmo que o malware seja excluído, seu arquivo Prefetch pode permanecer. Outros artefatos importantes: chaves de execução do Registro (persistência), Log de Eventos de Segurança (eventos de login 4624/4625/4648), arquivos LNK (arquivos recentes) e ShimCache (rastreia todas as execuções mesmo sem o Prefetch).

Q11-25: Revisão rápida de Operações, Conformidade e Governança

Segregação de funções: Nenhuma pessoa controla sozinha um processo crítico completo — evita fraudes. Férias obrigatórias: Ameaças internas são descobertas por funcionários que assumem a cobertura. Rotação de funções: Evita esquemas de fraude de longo prazo e proporciona treinamento cruzado à equipe. Manual de procedimentos do SOC: Procedimento de IR passo a passo para tipos específicos de incidentes. Exercício de simulação: Discussão de um cenário simulado sem executar etapas técnicas — valida a lógica do plano de IR. Direito de apagamento do GDPR: Exclua dados pessoais mediante solicitação quando não houver base legal para retê-los. Redução do escopo do PCI-DSS: Segmente o ambiente de dados do titular do cartão para reduzir os sistemas incluídos no escopo. BIA (Análise de Impacto nos Negócios): Identifica funções críticas e estabelece requisitos de RTO/RPO. Diligência prévia de fornecedores: Avalie a segurança do fornecedor antes de conceder acesso aos dados; exija SOC 2/ISO 27001. STIX/TAXII: Formato/protocolo legível por máquina para compartilhamento de inteligência sobre ameaças. Token canário: Recurso falso que emite um alerta quando é acessado — sinaliza a presença de um invasor ativo. Monitoramento contínuo (NIST RMF): Avaliação dinâmica contínua, e não pontual — orienta decisões de risco em tempo real.

Verificação rápida

Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) desta lição.

Recapitulação da lição

Nesta parte do exame simulado, você revisou: mapeamento das fases de IR — confirmou que o isolamento da rede é uma ação de contenção, não de erradicação ou detecção; prioridade das evidências forenses — a RAM deve ser capturada antes da criação da imagem do disco devido à sua volatilidade; e cálculo de risco com ALE — a fórmula SLE × ARO = ALE fornece uma análise objetiva de custo-benefício para controles de segurança. Esses conceitos operacionais representam o domínio de maior peso no exame Security+. A seguir está a lição final: Revisão do exame simulado, com análise da pontuação e seu plano de estudos personalizado.

Perguntas Frequentes

A aula “Simulado 3: Operações, Resposta a Incidentes e Forense” é grátis?

Sim — o texto completo de “Simulado 3: Operações, Resposta a Incidentes e Forense” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Simulado 3: Operações, Resposta a Incidentes e Forense”?

Responda a 25 questões sobre segurança de endpoints, IAM, gerenciamento de vulnerabilidades, ciclo de vida da resposta a incidentes e procedimentos de perícia digital. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Simulado 3: Operações, Resposta a Incidentes e Forense”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Simulado 1: Conceitos Gerais de Segurança e Ameaças
  2. Simulado 2: Arquitetura e Infraestrutura de Segurança
  3. Simulado 3: Operações, Resposta a Incidentes e Forense
  4. Revisão do Simulado: Pontuação, Análise e Plano de Estudos
← Voltar para Security+ Academy