← CySA+: análise e resposta em produção
02 / 6 · 40 MIN

IA e automação nas operações de segurança

Usa assistência e workflows com limites, rastreabilidade e recuperação.

Conceito e mecanismo

Um assistente pode resumir alertas e sugerir linhas de investigação, mas uma frase convincente não é uma fonte. Confirma referências, comandos e conclusões antes de os usar numa decisão. A informação enviada também faz parte do risco: tokens ativos e dados de clientes não devem entrar no contexto só porque estavam num log. Minimiza o conteúdo e usa o ambiente aprovado para a classificação desses dados. Quando a IA analisa emails, documentos ou páginas externas, instruções presentes nesse material são conteúdo não fiável. Não recebem autoridade para aprovar remetentes, mudar políticas ou executar operações administrativas. Controlos de acesso e aprovação devem existir fora da resposta gerada.

Aplicação guiada

No exercício fictício, um webhook entrega duas vezes o mesmo incidente. Um playbook que cria tickets precisa de uma associação persistente entre incidentId e ticket, incluindo tratamento de concorrência e falhas parciais. Uma variável local não sobrevive necessariamente à execução seguinte. Se uma API de enriquecimento responde com limite de pedidos, aplica espera e tentativas delimitadas, expondo o estado pendente. Não transformes indisponibilidade do fornecedor numa conclusão de indicador benigno. Para ações como isolamento, define o âmbito previamente autorizado, o mecanismo de confirmação e como recuperar de efeitos indesejados. Mede cobertura com um denominador conhecido: se noventa e seis de cento e vinte workloads emitiram o evento de controlo, a cobertura observada é oitenta por cento, não eficácia universal de deteção.

NA PRÁTICA

Um incidentId repetido deve reencontrar o ticket existente antes de criar outro.

Armadilhas comuns

Citação gerada como prova; Base64 como anonimização; input externo como autoridade; retry infinito; estado local como deduplicação persistente.

Tópicos relacionados: Telemetria, identidade e hunting · Avaliar vulnerabilidades e cobertura · Priorizar risco e comprovar remediação

Leva esta ideia contigo

Automatiza com evidência, âmbito e estado observável.

Criar conta

Referência: Sentinel response automation · CS0-004 / CySA+ V4, launched 2026-06-23

CompTIA® e CySA+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.