WorksheetsSIMULADO - CompTIA Security+ - Data 28/05/2025
Total questions: 54
Worksheet time: 27mins
Um analista de segurança percebe que um arquivo crítico foi alterado fora do horário de expediente, mas não há registro de quem o modificou. Qual princípio da segurança da informação foi comprometido?
Confidencialidade
Integridade
Disponibilidade
Não-repúdio
Durante uma análise de conformidade, a equipe de TI descobriu que vários controles exigidos pelo NIST não foram implementados. Qual prática foi realizada?
Análise de risco
Auditoria interna
Análise de lacunas
Controle corretivo
Um administrador configura um firewall para bloquear todas as conexões externas ao servidor de banco de dados. Que tipo de controle isso representa?
Deterente técnico
Preventivo técnico
Operacional corretivo
Detectivo físico
Uma empresa implementa um programa de treinamento para conscientização sobre phishing. Qual o tipo e função do controle?
Técnico preventivo
Operacional diretivo
Managerial compensatório
Físico detectivo
Um funcionário descontente decide apagar arquivos importantes antes de sair da empresa. Que tipo de ameaça isso representa?
Ameaça externa sofisticada
Ameaça interna maliciosa
Ameaça não intencional
Shadow IT
Um grupo de cibercriminosos exige pagamento para não publicar dados confidenciais roubados. Qual a motivação e estratégia usada?
Política e espionagem
Caótica e disrupção
Financeira e exfiltração de dados
Ética e whistleblowing
Um analista detecta que uma aplicação web permite uploads de arquivos sem validação. Qual parte da superfície de ataque isso representa?
Ameaça física
Vetor de rede local
Vetor de software vulnerável
Vetor de engenharia social
Um atacante deixa pendrives infectados no estacionamento da empresa esperando que um funcionário os conecte. Que tipo de vetor está sendo explorado?
Engenharia social por e-mail
Vetor baseado em rede
Vetor baseado em dispositivo removível
Ataque por Bluetooth
Um funcionário recebe uma ligação de alguém se passando por um técnico do helpdesk, pedindo sua senha para corrigir um “problema urgente”. Qual técnica está sendo usada?
Vishing
Phishing
Tailgating
Baiting
Um atacante distribui panfletos com um QR code que leva a um site malicioso. Isso é exemplo de qual tipo de ataque?
Smishing
Quishing
Impersonation
Pretexting
Um administrador precisa proteger dados armazenados em um disco rígido. Qual técnica criptográfica é mais apropriada?
Criptografia de chave pública
Função hash
Criptografia simétrica
Assinatura digital
Um sistema usa o algoritmo SHA-256 para gerar uma impressão digital de arquivos. Qual propriedade está sendo garantida?
Confidencialidade
Autenticidade
Integridade
Disponibilidade
Um usuário recebe um certificado digital, mas não confia na fonte emissora. Qual componente da PKI está falhando?
A autoridade certificadora (CA)
O usuário final
O provedor de serviços de tempo (TSA)
O repositório de certificados
Qual dos itens abaixo é fundamental para garantir a confiança em certificados digitais?
Algoritmo de hash
Chave pública
Infraestrutura de confiança
Repositório de certificados
Um certificado digital foi revogado por comprometimento da chave. Qual mecanismo ajuda a validar esse status?
TLS
OCSP
AES
IPSec
Um site de comércio eletrônico usa HTTPS para proteger transações. Qual solução criptográfica está em uso?
VPN com IPSec
Certificado digital com TLS
Assinatura com PGP
SSH com AES
Uma organização deseja garantir que apenas usuários autorizados possam acessar e-mails confidenciais. Qual solução é mais adequada?
Backup criptografado
Criptografia de disco
Criptografia de e-mail com S/MIME
Hash com SHA-1
Uma empresa quer implementar um método que combine algo que o usuário sabe com algo que ele possui. Qual tipo de autenticação está sendo aplicado?
Biometria
Fator único
Autenticação multifator (MFA)
Token dinâmico
Um analista implementa autenticação baseada em certificados digitais para autenticar dispositivos na rede. Qual tipo de autenticação é esse?
Algo que você tem
Algo que você sabe
Um gerente de TI configura permissões para que apenas o time de RH possa acessar dados salariais. Que modelo de controle de acesso está sendo utilizado?
Controle discricionário (DAC)
Controle obrigatório (MAC)
Controle baseado em funções (RBAC)
Controle baseado em atributos (ABAC)
Um sistema define que dados com classificação "Confidencial" só podem ser acessados por usuários com autorização "Top Secret". Qual modelo de controle de acesso é esse?
RBAC
DAC
MAC
ABAC
Uma organização utiliza um sistema onde os usuários podem se autenticar uma vez e, a partir daí, acessar vários sistemas sem precisar relogar. Que recurso está sendo usado?
MFA
Federation
SSO
RBAC
Um provedor externo autentica usuários de outra empresa parceira. Qual termo descreve esse cenário?
SSO
Federation
RBAC
OAuth
Um engenheiro de redes projeta a infraestrutura para que servidores web fiquem isolados do restante da rede interna. Qual componente está sendo criado?
DMZ
VLAN
Honeypot
Proxy reverso
Um administrador implementa sub-redes separadas para o time de finanças e o de marketing, dificultando movimentações laterais. Qual prática está sendo aplicada?
Segmentação de rede
Alta disponibilidade
Controle de acesso lógico
Confiança zero (Zero Trust)
Um administrador quer controlar o acesso à internet e bloquear sites suspeitos. Qual equipamento é mais adequado?
IDS
Firewall
Web proxy
NAC
Uma empresa quer detectar comportamentos anormais em tempo real, como um grande volume de dados saindo da rede. Qual solução ela deve adotar?
HIDS
Web proxy
NIDS
Firewall estático
Uma empresa deseja proteger suas comunicações por e-mail para garantir que somente o destinatário consiga ler a mensagem. Qual tecnologia deve ser usada?
Hash SHA-256
IPsec
S/MIME
SSL
Uma empresa implementa uma VPN para que seus funcionários acessem recursos internos com segurança fora do escritório. Que protocolo é mais apropriado?
HTTPS
TLS
IPsec
RADIUS
Uma empresa adota um modelo em que a infraestrutura é gerenciada por um provedor e a equipe apenas gerencia o sistema operacional e aplicativos. Qual modelo é esse?
SaaS
PaaS
IaaS
On-premises
A equipe de segurança deseja garantir que as máquinas virtuais em um ambiente de nuvem sejam automaticamente criadas com as configurações de segurança da empresa. Qual técnica eles devem usar?
Provisionamento manual
Script de inicialização
Infraestrutura como Código (IaC)
Snapshot de disco
Uma fábrica automatizada utiliza dispositivos de controle que não podem receber atualizações de segurança frequentes. Como esses dispositivos devem ser protegidos?
Isolando-os em uma rede separada e restrita
Permitindo acesso remoto irrestrito
Desativando todos os controles de segurança
Ignorando a necessidade de proteção
Qual das opções abaixo é a melhor prática para reduzir riscos em sistemas embarcados que não recebem atualizações frequentes?
Atualização automática
Controle de acesso físico
Isolamento de rede e segmentação
Execução de antivírus local
Um analista propõe adotar um modelo em que cada tentativa de acesso à rede ou recurso exige verificação contínua da identidade e contexto do usuário. Qual modelo está sendo sugerido?
Defense in depth
Confiança implícita
Zero Trust
Acesso baseado em função
Um sistema IoT de controle de temperatura industrial envia dados diretamente para a nuvem via rede celular. Qual desafio de segurança é mais relevante nesse contexto?
Falta de autenticação multifator
Gestão de chaves públicas
Falta de criptografia no transporte
Política de BYOD
Uma empresa adota sensores embarcados para monitoramento remoto. Para manter a segurança, ela decide não conectá-los diretamente à internet. Qual prática está sendo seguida?
Proxy reverso
Zona desmilitarizada (DMZ)
Air gap
Microsegmentação
Durante uma auditoria, foi identificado que vários dispositivos na rede não constam no inventário da empresa. Qual o risco principal associado?
A) Acesso não autorizado por colaboradores
B) Ataques de negação de serviço (DoS)
C) Ativos não gerenciados representando brechas de segurança
D) Alto consumo de banda
Um novo funcionário conecta um laptop pessoal na rede corporativa sem autorização. Qual conceito isso representa?
Shadow IT
Phishing
VPN
Firewall
Qual das opções a seguir representa o uso de dispositivos/sistemas não aprovados pelo TI?
Engenharia social
BYOD autorizado
Shadow IT
Autenticação federada
Um administrador configura dois servidores para replicar dados entre si continuamente. Se um falhar, o outro assume automaticamente. Qual conceito está sendo aplicado?
Backup incremental
Failover
Snapshot
Load balancing
Para garantir alta disponibilidade de rede, uma empresa instala dois roteadores configurados em paralelo. Que prática está sendo utilizada?
Virtualização
Redundância de rede
Segmentação
Proxy reverso
Um data center possui acesso controlado por cartão magnético, guardas na entrada e câmeras em todos os corredores. Esses mecanismos são exemplos de:
Controles técnicos
Controles lógicos
Controles físicos
Controles operacionais
Um funcionário de limpeza entra no prédio após o expediente, usando o crachá de outra pessoa. Que falha de segurança isso representa?
Violação de firewall
Tailgating
Uso indevido de credenciais
Engenharia social
Um analista identifica que muitos computadores ainda utilizam Windows 7, que não recebe mais atualizações da Microsoft. Qual o maior risco?
A) Aumento no consumo de energia
B) Incompatibilidade com arquivos
C) Vulnerabilidades sem correção
D) Licenciamento inválido
Um usuário conecta um dispositivo USB de origem desconhecida ao computador corporativo, e um processo é executado automaticamente. Qual vulnerabilidade está sendo explorada?
Exploração de buffer overflow
Execução automática (autorun)
Engenharia reversa
Download drive-by
Uma empresa descobre que uma de suas aplicações web está vulnerável a ataques de injeção SQL. Qual a principal falha nesse caso?
Exposição de dados sensíveis em repouso
Falta de autenticação multifator
Falta de validação de entrada do usuário
Chave criptográfica fraca
Uma equipe de DevOps identifica que a conta usada para implantar recursos na nuvem tem permissões administrativas completas, mesmo sem necessidade. Qual princípio está sendo violado?
Confiança zero
Privilégio mínimo
Segregação de funções
Disponibilidade
Uma equipe de segurança utiliza um scanner para identificar serviços em execução e portas abertas em servidores internos. Qual tipo de varredura está sendo realizada?
Fuzzing
Varredura de credenciais
Varredura de rede
Teste de penetração
Durante um teste de segurança, a equipe utiliza scripts automatizados para identificar vulnerabilidades conhecidas. Que tipo de ferramenta está sendo usada?
IDS
Vulnerability scanner
Firewall
SIEM
Um analista encontra uma falha crítica em um servidor de produção, mas ela não está sendo explorada. Qual é a classificação de risco mais apropriada?
Alta
Crítica
Baixa
Média
Após detectar uma vulnerabilidade crítica, a equipe de TI aplica uma atualização de segurança. Que tipo de ação é essa?
Mitigação
Contenção
Remediação
Correlação
Uma empresa instala software que impede a execução de aplicativos que não estão em uma lista de permissões. Qual técnica de proteção está sendo usada?
Antivirus tradicional
Controle de aplicativos (whitelisting)
Um sistema alerta quando há tentativa de acesso não autorizado ao disco por um processo desconhecido. Esse recurso é típico de:
IDS de rede
HIDS (Host-based IDS)
Proxy
Gateway de e-mail
A política de segurança exige que todos os smartphones corporativos tenham criptografia de armazenamento e PIN de desbloqueio. Qual prática está sendo aplicada?
Controle de integridade
Endurecimento de dispositivos móveis
Segmentação de rede
Criptografia de comunicação
