Font size
WorksheetsCAPÍTULO 13: ESTRATÉGIAS DE DEFESA: CAMADAS E CONFIANÇA ZERO
Total questions: 45
Worksheet time: 23mins
Qual afirmação descreve melhor Defesa em Profundidade em segurança da informação?
Auditorias anuais substituem controles operacionais contínuos
Uma única barreira forte protege todo o sistema
Múltiplas camadas de controles reduzem o risco cumulativo
Confiar em usuários internos elimina a necessidade de controles
Na analogia do castelo medieval, qual controle corresponde mais diretamente ao perímetro de rede?
Guarda real na sala do trono
Porta da torre central
Fosso em torno do castelo
Cofre com tranca reforçada
Assinale TODAS as opções que exemplificam camadas diferentes em uma estratégia de Defesa em Profundidade.
IDS/IPS monitorando o tráfego
Criptografia do banco de dados
Firewall na fronteira de rede
Único servidor com senha fraca
Antivírus instalado no host
Qual é a principal vantagem de usar múltiplas camadas de segurança?
Compensar falhas individuais com controles subsequentes
Evitar a necessidade de monitoração contínua
Reduzir custos eliminando controles redundantes
Permitir acesso amplo a recursos internos
Relacione cada elemento da analogia do castelo ao controle moderno correspondente.
Cofre trancado → Criptografia de dados
Muralha externa alta → Firewall
Guardas no pátio → IDS/IPS
Torre central → Autenticação de dois fatores
Guardas reais → Antivírus no host
Qual é a premissa central do modelo 'Castelo e Fosso' na segurança de rede?
Tudo dentro é confiável e fora é suspeito
Tudo é não confiável até verificar identidade
Todo acesso exige autenticações contínuas
Somente serviços internos são segmentados
Qual fator NÃO é listado como motivo para a dissolução do 'perímetro' do modelo de castelo?
Adoção de nuvem pública massiva
Trabalho remoto generalizado
Redes internas totalmente air-gapped
Uso de BYOD pelos funcionários
No contexto de ameaças internas, por que o modelo 'confiar em quem está dentro' é perigoso?
Switches gerenciam autenticação por porta
Antivírus bloqueia todo malware interno
Insiders têm liberdade após o firewall
Ataques DDoS aumentam a largura de banda
Qual lema resume a filosofia de Zero Trust (ZTNA)?
Nunca confie, sempre verifique
Confie primeiro, verifique depois
Confie na rede, não no usuário
Verifique uma vez, confie para sempre
Em Zero Trust, qual princípio descreve dar apenas o acesso estritamente necessário?
Confiança Implícita de Perímetro
Segregação por VLANs padrão
Acesso Total após VPN
Princípio do Menor Privilégio
Segundo os princípios básicos de Zero Trust, o que é mais importante do que o IP de origem?
O tipo de dispositivo usado
A velocidade do link de rede
A identidade de quem acessa
A rota do pacote BGP
Marque TODAS as afirmativas corretas sobre Zero Trust.
Autenticação ocorre a cada acesso
Autorização é contínua e específica
Endereço IP define a confiança do usuário
Não existe 'dentro' confiável por padrão
Na analogia do aeroporto, qual comparação representa o princípio do Menor Privilégio?
Detector de metais na entrada do terminal
Cartão permite somente o Portão B22
Painel de voos com todos destinos
Fila de check-in por companhia aérea
Na analogia do aeroporto para Zero Trust, quantas verificações de autenticação ocorrem antes de embarcar?
Quatro, com checagem biométrica
Apenas uma verificação única
Três, em pontos sucessivos
Duas, na entrada e no embarque
Complete a relação: Segurança do aeroporto nos anos 80 é para 'Castelo', assim como segurança do aeroporto atual é para ______.
VPN tradicional perimetral
Modelo hub-and-spoke
Zero Trust Network Access
Firewalls stateful clássicos
Qual afirmação descreve corretamente micro-segmentação no contexto de Zero Trust?
Uma única VLAN para toda a empresa
Cada 'portão de embarque' com sua própria segurança
SSID aberto com portal cativo
Roteamento estático para redes internas
Por que WEP é considerado obsoleto e inseguro?
Exige MFA para cada conexão
Usa AES-256 por padrão
Baseado em RC4 com gestão fraca de chaves
Implementa 802.1X com EAP-TLS
Qual foi o principal problema do WEP que o tornava fácil de quebrar?
Dependência exclusiva de HTTPS
Falta de autenticação por senha única
Uso do RC4 e má gestão de chaves
Exigência de hardware proprietário
Sobre o status atual do WEP, qual afirmação está correta?
Completamente obsoleto e inseguro
Recomendado para IoT de baixo custo
Parcialmente seguro com senhas longas
Seguro apenas em redes domésticas
Qual foi a principal melhoria do WPA em relação ao WEP ao ser lançado em 2003?
Integração nativa com VPNs
Eliminação do SSID visível
Adoção do RC4 com salt
Criptografia TKIP e melhor chaves
O WPA2 introduziu qual algoritmo de criptografia como padrão robusto?
AES para criptografia Wi‑Fi
DES em modo CBC
RSA para tráfego Wi‑Fi
Blowfish com chaves curtas
Em ambientes corporativos, qual modo é mais seguro por usuário no WPA2?
WPA2‑Enterprise (802.1X)
WPA2‑PSK com senha longa
WPA com TKIP apenas
WEP com chave rotativa
Qual vulnerabilidade de 2017 afetou o WPA2 por permitir reinstalação de chaves?
Spectre em CPUs
Heartbleed SSL bug
BlueBorne Bluetooth
KRACK (Key Reinstallation)
Qual afirmação descreve corretamente o objetivo do WPA3?
Remover criptografia em público
Corrigir deficiências do WPA2
Padronizar SSIDs universais
Substituir Wi‑Fi por LTE
Uma melhoria chave do WPA3 é tornar a adivinhação de senhas offline mais difícil. O que isso implica?
Requer roteadores com duas antenas
Obrigatoriamente oculta o SSID sempre
Depende de senhas com caracteres especiais
Exige criptografia robusta mínima
O que é SAE no contexto do WPA3?
Sistema de acesso expandido
Sessão anônima estendida
Serviço avançado de encapsulamento
Autenticação simultânea de iguais
Qual recurso do WPA3 melhora a privacidade em redes públicas ao criptografar o tráfego por usuário?
Criptografia individualizada
Roaming rápido global
Desativação de beacon
Filtragem de conteúdo
Qual recomendação geral sobre WPA3 é mais adequada?
Evitar WPA3 em redes abertas
Migrar para WPA3 sempre possível
Permanecer no WPA2 indefinidamente
Usar WEP com VPN sempre
No ataque Evil Twin, qual é o primeiro passo típico do atacante?
Criar um ponto de acesso falso
Explorar buffer overflow local
Enviar worm por Bluetooth
Comprometer o roteador legítimo
Por que dispositivos tendem a se conectar a um Evil Twin?
Uso de canal menos congestionado
Promessa de velocidade superior
Potência de sinal sempre maior
SSID idêntico ou muito similar
Qual das ações o atacante pode realizar após a vítima conectar ao Evil Twin?
Capturar credenciais em HTTP
Redirecionar para páginas falsas
Atualizar automaticamente antivírus
Injetar malware em páginas
Qual medida reduz o impacto da captura de tráfego por um Evil Twin em Wi‑Fi público?
Mudar o canal do Wi‑Fi
Ativar hotspot pessoal sempre
Uso de VPN para todo tráfego
Desativar cookies do navegador
Ao inserir credenciais em um site, qual verificação ajuda contra ataques Evil Twin?
Tamanho do formulário de login
Presença de HTTPS com cadeado
Uso de JavaScript mínimo
Número de imagens na página
Qual prática operacional ajuda a evitar conexões automáticas indesejadas a redes falsas?
Desativar Wi‑Fi automático
Ativar Bluetooth contínuo
Usar brilho de tela máximo
Trocar DNS manualmente
Qual é uma boa atitude ao buscar a rede correta em locais públicos como cafés?
Confiar no SSID mais forte
Verificar o nome exato da rede
Usar qualquer rede aberta
Perguntar pela senha de qualquer AP
Qual regra de perímetro é mais adequada para o servidor web de um e-commerce exposto à internet?
Permitir apenas HTTPS porta 443 e bloquear o resto
Permitir HTTP e HTTPS para compatibilidade ampla
Abrir todas as portas e monitorar com SIEM
Bloquear HTTPS e permitir somente SSH administrativo
Em uma arquitetura com DMZ, onde devem ficar o servidor web e o banco de dados de clientes?
Banco na DMZ e web na rede interna
Ambos em uma única rede plana corporativa
Ambos na mesma VLAN da DMZ
Web na DMZ e banco em rede interna separada
Qual combinação descreve melhor a camada de perímetro (Camada 1) recomendada?
NGFW com proteção DDoS ativada
Proxy sem inspeção TLS habilitada
Switch L2 com VLANs estáticas
IDS passivo sem bloqueio
Qual regra interna de firewall entre web e banco está correta?
Banco acessa diretamente clientes externos por HTTPS
Web acessa banco em qualquer porta disponível
Banco inicia conexões à internet para atualizações
Web pode acessar a porta do banco; banco não inicia internet
Qual é o objetivo da segmentação de rede usando VLANs e uma DMZ no cenário?
Simplificar gestão colocando tudo na mesma rede
Permitir administração remota sem controles
Aumentar throughput removendo inspeções
Conter ameaças isolando funções distintas
Quais controles são citados para o servidor web na camada de hosts?
WAF (Web Application Firewall)
Logs centralizados (SIEM)
Criptografia de disco do banco
Antivírus de servidor
NAT estático no roteador
Quais permissões mínimas são adequadas para o banco de dados frente ao servidor web?
Ler e escrever dados, porém não deletar tabela
Apenas leitura para máxima segurança
Somente deletar registros antigos periodicamente
Acesso total de administrador sem restrições
Sobre proteção dos dados em repouso, selecione as práticas corretas.
Desabilitar logs para evitar vazamento
Manter backups externos e offline
Permitir acesso direto sem autenticação
Hashear ou criptografar colunas sensíveis
Criptografar o arquivo do banco no HD
Qual fluxo de acesso administrativo segue princípios de Zero Trust no cenário?
VPN aberta e credenciais compartilhadas entre equipes
SSH direto no banco usando chave local do admin
Autenticar em bastion com MFA e pular para servidores
Acesso RDP exposto à internet com senha forte
No contexto de ataques volumétricos e camadas iniciais de defesa, qual é a principal função do DDoS protection citado?
Gerenciar senhas de administradores centrais
Segmentar VLANs entre web e banco de dados
Criptografar tabelas internas automaticamente
Absorver e filtrar tráfego malicioso antes da rede
