← PenTest+: avaliação, evidência e remediação
05 / 6 · 45 MIN

Identidade, host e cloud

Avalia permissões e condições de exploração com precisão.

Conceito e mecanismo

Uma configuração suspeita não prova que todas as condições de exploração existem. Num serviço Windows, um caminho com espaços deve ser corretamente delimitado por aspas; para avaliar impacto, importa também quem pode escrever nos locais relevantes e quando o serviço arranca. A análise deve identificar essas condições sem declarar execução arbitrária apenas pelo aspeto da configuração. Em SMB, assinatura suporta integridade e ajuda a contrariar relay e adulteração, mas não equivale a cifragem do conteúdo. A implementação precisa de considerar compatibilidade e requisitos dos clientes. Em cloud, o resultado depende da política efetiva: um Deny explícito aplicável prevalece sobre Allow, independentemente da ordem de criação.

Aplicação guiada

Num projeto fictício de thumbnails, exigir IMDSv2 reforça acesso a metadata, mas não corrige por si todos os destinos que a aplicação consegue consultar. Mantém controlo de saída e permissões mínimas da identidade como decisões próprias. Num exercício de autenticação, aprovar notificações repetidas pode demonstrar fadiga; autenticação resistente a phishing, limites de prompts e deteção tratam melhor esse padrão do que simplesmente aumentar notificações. Finalmente, um agente que lê documentos não deve aceitar instruções desses documentos como autorização para alterar permissões. Testa a fronteira entre conteúdo recuperado, identidade do utilizador e ferramentas disponíveis. O relatório deve dizer que controlo foi observado, em que condição falhou e que parte do percurso ainda não foi validada, evitando garantias gerais baseadas num único ajuste.

NA PRÁTICA

Allow com Deny explícito aplicável continua recusado; uma policy adicional não funciona como voto de desempate.

Armadilhas comuns

Configuração suspeita como exploração comprovada; signing como encryption; IMDSv2 como correção universal; conteúdo como autoridade.

Tópicos relacionados: Âmbito, comunicação e evidência · Reconhecimento e interpretação de resultados · Descoberta, cobertura e validação

Leva esta ideia contigo

Distingue cada controlo e as condições em que atua.

Criar conta

Referência: IAM policy evaluation · PT0-003 / PenTest+ V3; objectives 3.0; launched 2024-12-17

CompTIA® e PenTest+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.