← Network+: redes e diagnóstico de produção
05 / 9 · 25 MIN

Segurança, segmentação e acesso remoto

Restringe o acesso e valida o que cada controlo realmente demonstra.

Conceito e mecanismo

Uma ligação cifrada protege propriedades do canal, mas não determina todos os recursos que uma pessoa pode usar. Para acesso de fornecedor, regista identidade, finalidade, destinos, serviços, duração e quem aprova. Usa identidade individual, autenticação adequada e permissões limitadas. Testa tanto o fluxo necessário como acessos que devem ser recusados. Uma VPN não concede por si autorização para toda a rede de gestão. Um SSID igual ao nome corporativo também não autentica o AP. Perfis geridos e validação apropriada da identidade do serviço reduzem a dependência de nomes que podem ser copiados. Os cenários descrevem requisitos fictícios, não regras internas de um banco específico.

Aplicação guiada

Distingue ainda o comportamento dos controlos no caminho. Security groups AWS são stateful: a resposta correspondente a uma ligação permitida é tratada com base nesse estado. Isto não permite qualquer nova ligação de entrada nem garante que rotas ou outros filtros deixem passar o fluxo. Num ataque volumétrico que satura a ligação antes do firewall local, uma regra nesse firewall pode não recuperar a capacidade já consumida. Coordena o processo contratado de mitigação a montante, comunica impacto e valida tráfego legítimo. Em qualquer alteração, mantém evidência do âmbito aplicado e da sua expiração. A passagem a operação deve definir quem revoga acessos temporários, onde ficam os registos e como se confirma que a remoção funcionou.

NA PRÁTICA

O fornecedor chega ao bastion correto e a três consoles não autorizadas: o teste positivo passou, mas a restrição falhou.

Armadilhas comuns

VPN como confiança total; conta partilhada como rastreabilidade; SSID como identidade; regra local como solução para qualquer saturação.

Tópicos relacionados: Diagnóstico por contadores, DNS e capturas · MTU, capacidade e validação do serviço

Leva esta ideia contigo

Autenticação, autorização, cifra e disponibilidade exigem evidência própria.

Criar conta

Referência: Zero Trust Architecture · N10-009 V9

CompTIA® e Network+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.