← Security+: segurança e decisões de produção
02 / 9 · 25 MIN

Ameaças, exposição e prioridade

Relaciona sinais de ataque com a exposição dos ativos.

Conceito e mecanismo

O número de fatores de autenticação não define sozinho resistência a phishing. Um código OTP introduzido numa página falsa pode ser retransmitido. Protocolos resistentes a phishing ligam a autenticação ao serviço legítimo segundo propriedades específicas. Depois de uma tentativa bem sucedida, também é necessário rever sessões e meios de acesso já emitidos. Em credential stuffing, o atacante reutiliza pares de credenciais de outras fugas. Limitar um único IP pode ser insuficiente para tentativas distribuídas. Combina sinais, limites e autenticação adicional com atenção a falsos positivos e bloqueio de utilizadores legítimos.

Aplicação guiada

A prioridade de vulnerabilidades precisa de contexto. Severidade base, exploração conhecida, exposição, criticidade e controlos existentes são inputs distintos. Um finding de valor superior num laboratório isolado pode não ser a primeira intervenção quando existe exploração ativa num endpoint crítico. Mantém ambas as situações no plano e regista o raciocínio. Para dependências, inventaria o artefacto efetivamente distribuído, incluindo componentes transitivos. Uma assinatura ajuda a estabelecer proveniência, mas não demonstra ausência de vulnerabilidades. O handover deve identificar versões, responsáveis e como reagir quando uma dependência passa a exigir mitigação ou substituição.

NA PRÁTICA

Dois findings competem pela mesma janela: documenta exposição e impacto de cada ativo antes de escolher a ordem. A classificação técnica é um input, não a decisão inteira.

Armadilhas comuns

Tratar OTP como automaticamente resistente a phishing; bloquear só um IP; ignorar bibliotecas transitivas; ordenar apenas por severidade.

Tópicos relacionados: Fronteiras da aplicação e segredos · Arquitetura, privilégios e recuperação

Leva esta ideia contigo

Prioriza o risco do ativo real e mantém rastreabilidade dos pressupostos.

Criar conta

Referência: Enterprise patch management planning · SY0-701 V7

CompTIA® e Security+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.