wayground logo

Free Printable Worksheets

NEW

Font size

S
M
L
XL
Worksheets

Simulado final - CompTIA Security+

Total questions: 31

Worksheet time: 31mins

Name
Class
Date
1.

Uma grande instituição financeira adotou recentemente uma política Bring Your Own Device (BYOD). Ela entende as vantagens de custo e flexibilidade dessa abordagem, mas está preocupada com as potenciais implicações de segurança. Especificamente, a instituição quer garantir que seus dados confidenciais permaneçam protegidos mesmo quando acessados ​​ou armazenados em dispositivos pessoais de funcionários. Qual seria a estratégia MAIS eficaz para proteger dados nesse contexto?

a)

Atualize regularmente o firewall e o software antivírus da empresa

b)

Implantar uma solução de gerenciamento de dispositivos móveis (MDM)

c)

Implementar alterações obrigatórias de senha a cada 30 dias

d)

Realizar treinamento regular de segurança para funcionários

2.

Após uma extensa auditoria de segurança, uma empresa de médio porte descobre que vários laptops de sua empresa contêm malware. O malware é provavelmente o resultado do uso de dispositivos de armazenamento USB não autorizados. O diretor de segurança da informação (CISO) deseja evitar incidentes semelhantes no futuro. Qual das seguintes opções mitigaria melhor esse risco?

a)

Implante software de controle de porta e restrinja o uso de dispositivos de armazenamento USB

b)
  1. Implementar criptografia de disco completo (FDE) em todos os laptops

c)

Desative todas as portas físicas nos laptops da empresa

d)

Exigir que todos os usuários alterem suas senhas de laptop

3.

Uma organização de manufatura identifica seu processo de manutenção e reparo de servidores como uma função essencial à missão. A empresa sofreu três falhas de servidor no ano passado, cada falha levando aproximadamente seis horas para reparar e restaurar as operações. Geralmente, presume-se que um ano operacional padrão seja de 8.760 horas (24*365). Dadas as métricas de desempenho da empresa e assumindo que as operações ocorrem o dia todo e todos os dias, quais são o MTBF e o MTTR anuais para o processo de manutenção e reparo de servidores da organização?

a)
  1. MTBF: 2.000 horas/falha, MTTR: ​​6 horas

b)

MTBF: 1.000 horas/falha, MTTR: ​​2 horas

c)

MTBF: 2.920 horas/falha, MTTR: ​​6 horas

d)
  1. MTBF: 1.460 horas/falha, MTTR: ​​18 horas

4.

Duas empresas estabelecem um novo relacionamento com fornecedores. Antes de prosseguir com acordos contratuais formais, as organizações desejam delinear mutuamente as suas intenções, objetivos partilhados e termos gerais de cooperação. Qual dos seguintes acordos seria MAIS adequado para esta fase inicial?

a)

Memorando de Entendimento (MOU)

b)

Acordo de não divulgação (NDA)

c)

Acordo de nível de serviço (SLA)

d)

Acordo de parceria empresarial (BPA)

5.

Dada a importância da automação e da orquestração relacionadas às operações seguras, um funcionário de TI recém-contratado cria, modifica e exclui contas de usuário e direitos de acesso nos sistemas de TI da empresa. Devido ao número significativo de utilizadores e à maior necessidade de segurança, esta tarefa revela-se demorada e sujeita a erros. Qual capacidade de automação pode não apenas melhorar a eficiência e a consistência desta tarefa, mas também garantir operações seguras?

a)

Ticketing

b)

Gerenciamento de serviços

c)

Provisionamento

d)

Guarda-corpos e grupos de segurança

6.

Os sistemas e redes de uma organização são compostos por vários componentes e pontos de entrada exploráveis. A organização também enfrenta uma ameaça à segurança cibernética de um grupo localizado fora da organização, com amplo financiamento e membros altamente qualificados, capazes de criar técnicas avançadas de exploração, mas sem acesso interno. Considerando as vulnerabilidades potenciais em sistemas e redes, e com base nesses atributos, qual das alternativas a seguir MELHOR descreve o ator da ameaça e a principal superfície de ataque que ele pode atingir?

a)

Um agente de ameaça interna com baixa capacidade e poucos recursos

b)

Um ator de ameaça externa com alta capacidade e altos recursos

c)

Um ator de ameaça externa com baixa capacidade e muitos recursos

d)

Um ator de ameaça interna com alta capacidade e poucos recursos

7.

Uma organização recebe grandes quantidades de diversas fontes de dados durante incidentes de segurança cibernética e precisa de uma ferramenta mais eficiente. Lidar com memória do sistema, arquivos de log, tráfego de rede e dados de segurança de endpoint provou ser caótico. Qual função principal uma ferramenta de gerenciamento de eventos e informações de segurança (SIEM) serviria neste cenário?

a)
  1. Agregar e correlacionar dados de diversas fontes para permitir análises e relatórios eficientes

b)

Executar automaticamente todo o processo de resposta a incidentes, eliminando a necessidade de analistas humanos

c)

Gerar alertas e alarmes exclusivamente quando indicadores de ameaça aparecem nos dados

d)

Criação exclusiva de painéis e relatórios personalizados adaptados às necessidades específicas

8.

Uma equipe de segurança cibernética de uma organização se prepara para realizar uma avaliação que visa imitar as táticas, técnicas e procedimentos (TTPs) de possíveis invasores para identificar vulnerabilidades e fraquezas nos sistemas digitais da organização. Que tipo de teste de penetração a equipe está prestes a realizar?

a)

Teste de penetração ofensivo

b)

Teste de penetração defensiva

c)
  1. Teste de penetração física

d)

Teste de penetração integrado

9.

Um arquiteto de TI de um negócio de e-commerce de médio porte que opera 24/7 está planejando aprimorar a resiliência e os recursos de recuperação do sistema. Como parte disso, o arquiteto está considerando uma solução de cluster para os servidores, com o objetivo principal sendo alta disponibilidade e experiência perfeita do cliente, mesmo em caso de falhas inesperadas do servidor. Qual tipo de configuração de cluster atenderia MELHOR às necessidades deste negócio de e-commerce?

a)
  1. Clustering ativo/ativo

b)
  1. Clustering ativo/passivo

c)
  1. Sem clustering, apenas um único servidor

d)

Clustering ativo/passivo com um número igual de nós ativos e passivos

10.

Uma empresa multinacional sediada em São Francisco, Califórnia, atende clientes de vários países, incluindo países da União Europeia. A empresa coleta, processa e armazena quantidades substanciais de dados pessoais. Com qual dos seguintes regulamentos legais o comitê de governança da empresa deve garantir a conformidade?

a)

Somente Regulamento Geral de Proteção de Dados (GDPR)

b)
  1. Somente Lei de Privacidade do Consumidor da Califórnia (CCPA)

c)
  1. Tanto o Regulamento Geral de Proteção de Dados (GDPR) quanto a Lei de Privacidade do Consumidor da Califórnia (CCPA)

d)

Nem o Regulamento Geral de Proteção de Dados (GDPR) nem a Lei de Privacidade do Consumidor da Califórnia (CCPA)

11.

O scanner automatizado de uma organização acaba de sinalizar uma vulnerabilidade com o identificador CVE-2023-0150. Quais são algumas etapas iniciais que a organização deve tomar para entender e potencialmente abordar essa vulnerabilidade?

a)

Procure o identificador no Banco de Dados de Vulnerabilidades e avalie a vulnerabilidade.

b)
  1. Ignore o identificador, pois ele pode não ser significativo.

c)

Consulte o fabricante do scanner para obter orientação sobre a vulnerabilidade.

d)

Modifique as configurações do scanner para evitar a detecção de vulnerabilidades semelhantes no futuro.

12.

No contexto da segurança da informação, uma organização descobre uma vulnerabilidade de dia zero em seu software de banco de dados. Ao mesmo tempo, um grupo de hackers conhecido expressou intenções de atingir entidades que usam esse software específico. Qual das seguintes opções MELHOR descreve a relação dessa situação com vulnerabilidade, ameaça e risco?

a)
  1. A organização realiza avaliações regulares de vulnerabilidade para manter sua postura de segurança.

b)
  1. A organização mitiga o risco melhorando a segurança física e as configurações de firewall.

c)

A organização contrata uma empresa externa de segurança cibernética para identificar ameaças potenciais.

d)

A organização aumenta o risco de violação de segurança devido à ameaça e vulnerabilidade.

13.

Uma organização multinacional está planejando expandir seus serviços para vários locais ao redor do mundo. A organização requer uma infraestrutura de TI flexível que possa se adaptar facilmente ao rápido crescimento dos negócios, mas também manter a segurança dos dados e atender a diferentes requisitos legais e regulatórios. Qual dos seguintes modelos de arquitetura seria MAIS adequado para esta organização?

a)
  1. Modelo ponto a ponto

b)
  1. Modelo cliente-servidor

c)

Modelo autônomo

d)

Modelo de nuvem

14.

Uma empresa multinacional está enviando dados confidenciais para vários escritórios regionais de forma segura. Qual é o método criptográfico ideal para empregar nesta situação?

a)
  1. Criptografia simétrica para todas as transmissões de dados

b)
  1. Criptografia assimétrica para todas as transmissões de dados

c)
  1. Empregando o uso de hashing em todas as transmissões de dados

d)

Criptografia simétrica para dados e assimétrica para troca de chaves

15.

Em uma empresa de desenvolvimento de software de médio porte, estão no horizonte modificações significativas em vários aplicativos críticos que os funcionários usam diariamente. Considerando os princípios da gestão de mudanças, qual deveria ser o foco principal durante a fase de implementação dessas mudanças?

a)

Agendar reinicializações de serviço fora do horário comercial para minimizar o tempo de inatividade do aplicativo

b)

Garantir que alterações de alto risco sejam priorizadas e sujeitas a todo o processo de gerenciamento de mudanças

c)

Atualizando a lista de bloqueios para abranger versões anteriores dos aplicativos

d)

Concentrar-se apenas na lista de permissões e desconsiderar a lista de bloqueios para uma transição mais suave

16.

Uma empresa implementou uma topologia de segurança baseada em zona com diferentes níveis de confiança e requisitos de controle de acesso para hosts dentro de seu perímetro de rede. A empresa tem várias zonas, incluindo uma zona de privilégio baixo para impressoras, uma rede local corporativa (LAN) para dispositivos clientes, uma zona de convidados e uma zona para servidores voltados ao público. Qual das seguintes afirmações sobre o tráfego entre zonas está correta?

a)

As impressoras na zona de baixo privilégio têm permissão para iniciar solicitações a outros hosts da rede.

b)

Dispositivos clientes na LAN corporativa podem iniciar solicitações autorizadas para outras zonas, mas não podem aceitar novas solicitações de conexão.

c)

Servidores públicos podem aceitar solicitações da Internet e iniciar solicitações para a LAN corporativa.

d)

Os hosts na zona de convidados têm permissão para acessar a LAN corporativa e a Internet.

17.

Uma organização recém-criada decidiu implementar LANs virtuais (VLANs) para segmentar hosts de estações de trabalho de aparelhos de voz sobre protocolo de Internet (VoIP). A organização está usando duas VLANs mapeadas para duas sub-redes: 10.1.32.0/24 para estações de trabalho e 10.1.40.0/24 para aparelhos VoIP. Nesta configuração, qual poderia ser uma vantagem potencial de segurança?

a)
  1. Controle aprimorado sobre a comunicação entre VLANs.

b)
  1. Comunicação irrestrita entre dispositivos em diferentes VLANs.

c)
  1. Imunidade à interceptação de comunicações não autorizadas.

d)
  1. Segurança física de dispositivos de rede e computadores conectados.

18.

Qual das opções a seguir reflete com precisão as responsabilidades de um processador de dados sob leis de proteção de dados, como o Regulamento Geral de Proteção de Dados (GDPR)?

a)

O processador de dados determina as finalidades e os meios de processamento dos dados pessoais.

b)

O processador de dados tem poder de decisão independente sobre os dados pessoais.

c)
  1. O processador de dados é diretamente responsável por obter o consentimento dos titulares dos dados.

d)
  1. O processador de dados processa dados pessoais em nome do controlador de dados.

19.

Uma empresa planeja expandir sua rede existente, que atualmente emprega uma topologia básica em estrela, adicionando centenas de outros dispositivos. Qual é uma desvantagem potencial desse plano?

a)

Ele permite um modelo de segurança baseado em zona.

b)

Não é capaz de lidar com o tráfego de um grande número de hosts.

c)

Ele não permite que nenhum host se comunique livremente com nenhum outro host no mesmo segmento.

d)

O desempenho da rede pode ser impactado negativamente devido a grandes domínios de transmissão.

20.

Qual dos seguintes agentes de ameaça tem MAIS probabilidade de explorar redes inseguras usando credenciais padrão para obter ganhos financeiros?

a)

Atores do estado-nação

b)

Grupos hacktivistas

c)

Cibercriminosos

d)

Ameaças internas

21.

Uma empresa de tecnologia de médio porte começou a experimentar lentidão regular do sistema e anormalidades no tráfego de dados. No entanto, seu sistema de detecção de intrusão (IDS) atual não gerou alertas. O departamento de TI depende muito do IDS para ameaças potenciais e não monitora ativamente as métricas ou logs do sistema. Qual afirmação é MAIS provavelmente verdadeira sobre a situação?

a)

A empresa está enfrentando um novo tipo de ameaça não reconhecida pelo IDS.

b)

As anormalidades são coincidentes e não significam uma ameaça potencial.

c)

O IDS é totalmente capaz de identificar todas as ameaças potenciais.

d)

O IDS não precisa de atualização, pois lida com todos os tipos de ameaças.

22.

Uma organização quer garantir a segurança de seus dados sensíveis armazenados nas unidades físicas da empresa, com níveis variados de acesso para diferentes usuários. Qual dos seguintes métodos de criptografia MELHOR atenderia a esse requisito?

a)

Criptografia de disco completo (FDE) somente

b)

Uma combinação de criptografia de volume e arquivo

c)

Apenas criptografia de partição

d)

Criptografia de volume apenas

23.

Uma grande corporação com funcionários espalhados por diferentes locais quer melhorar sua segurança de endpoint. A corporação teve um aumento nas ameaças de segurança cibernética, e suas soluções antivírus existentes não parecem ser eficazes contra ameaças persistentes avançadas. Qual das seguintes técnicas de mitigação forneceria a MELHOR proteção para essa situação?

a)

Sistema de detecção de intrusão baseado em host (HIDS)

b)

Proteção avançada de endpoint com EDR

c)

Análise do comportamento do usuário (UBA)

d)

Monitoramento de integridade de arquivos (FIM)

24.

Uma organização considera um novo fornecedor terceirizado para fornecer soluções tecnológicas críticas. Ela está se aproximando dos estágios finais do processo de seleção do fornecedor e quer garantir uma avaliação robusta das práticas de segurança e capacidades de gerenciamento de risco do fornecedor. Desde que a aprovação seja concedida, qual método seria MAIS adequado para a organização obter uma compreensão profunda dos controles de segurança do fornecedor, identificar vulnerabilidades potenciais em seus sistemas e validar a eficácia de suas medidas de segurança?

a)

Confie no relatório de autoavaliação do fornecedor

b)
  1. Realizar uma análise da cadeia de suprimentos

c)

Faça um teste de penetração

d)
  1. Solicitar evidências de auditorias internas

25.

Uma empresa de software projeta um novo recurso para seu produto envolvendo a criação e o armazenamento de novos algoritmos e métodos que dão ao produto uma vantagem competitiva. A empresa quer classificar adequadamente essas informações dentro de seu sistema de gerenciamento de dados. Qual seria a classificação MAIS adequada para esses dados?

a)

Público

b)

Confidencial

c)

Crítico

d)

Proprietário

26.

Uma grande organização está planejando mover suas operações para a nuvem e está considerando diferentes modelos de implantação de nuvem. A organização quer atingir um equilíbrio de custo, segurança, flexibilidade e controle sobre seus dados e aplicativos e está considerando um modelo de nuvem híbrida, mas tem preocupações sobre as implicações de segurança. Qual dos seguintes é um potencial desafio de segurança que a organização deve considerar ao usar um modelo de nuvem híbrida?

a)

A organização pode ter dificuldades para gerenciar vários ambientes de nuvem e aplicar políticas de segurança consistentes.

b)

A organização não terá controle sobre a segurança de seus dados e aplicações na nuvem.

c)

A organização terá que arcar com o custo total de gerenciamento e segurança da infraestrutura em nuvem.

d)
  1. O modelo de nuvem híbrida não é escalável e pode não ser capaz de atender às necessidades crescentes da organização.

27.

O departamento de TI de uma empresa notou irregularidades no uso da rede e na alocação de recursos. Qual ferramenta seria MAIS benéfica na coleta de metadados e estatísticas do tráfego de rede?

a)

Coletor de fluxo

b)

Monitor de rede

c)

SNMP Trap

d)

Heartbeat mensage

28.

Uma organização acaba de concluir uma avaliação de todos os pontos onde um agente de ameaça pode explorar uma vulnerabilidade na rede. Esta análise inclui seus sistemas de computador, portas de rede, aplicativos e interações do usuário. Qual é o prazo para esta coleção de potenciais pontos de exploração?

a)

Cenário de ameaças

b)

Vetor de ameaça

c)

Superfície de ataque

d)

Vetor de ataque

29.

Uma empresa sofreu recentemente uma violação de dados devido a um invasor obter acesso não autorizado ao seu sistema por meio de uma interface de rede não segura em uma de suas máquinas. Para evitar incidentes semelhantes no futuro, quais medidas a empresa deve tomar como parte de sua estratégia de proteção de endpoint?

a)

Desative explicitamente interfaces de rede não utilizadas

b)

Aumentar a conscientização dos funcionários sobre ameaças de phishing

c)
  1. Implemente uma política rigorosa de controle de dispositivos para portas USB

d)
  1. Atualizar as práticas de senha em toda a empresa

30.

Uma instituição financeira recebe uma atualização de software significativa. Qual é a abordagem ideal para lidar com essa situação em um programa de gerenciamento de mudanças?

a)

Avalie o impacto, teste, obtenha aprovação, aplique a atualização

b)

Aplique primeiro aos sistemas críticos e depois ao resto

c)

Aplicar na próxima janela de manutenção sem avaliação

d)

Atualizar sistemas apenas com vulnerabilidades anteriores

31.

Uma loja online recém-lançada deseja proteger as transações entre a loja e os clientes usando um par de chaves públicas e privadas. Qual técnica criptográfica atenderia MELHOR a esses requisitos?

a)
  1. Criptografia simétrica

b)

Técnicas de hash

c)

Criptografia assimétrica

d)

Criptografia híbrida