← Security+: segurança e decisões de produção
04 / 9 · 30 MIN

Arquitetura, privilégios e recuperação

Desenha acesso e resiliência considerando dependências comuns.

Conceito e mecanismo

Zero trust não concede confiança implícita apenas por um pedido vir da rede interna. A decisão deve considerar identidade, dispositivo e autorização para o recurso. Uma migração cloud não resolve automaticamente um modelo de acesso permissivo. No modelo de responsabilidade partilhada, identifica o serviço concreto e as tarefas do cliente, incluindo dados e permissões. Se um frontend só precisa de uma API, não lhe atribuas administração da base de dados. Limitar privilégios e caminhos reduz as capacidades disponíveis quando um componente é comprometido e torna mais claro o que precisa de ser revisto no handover.

Aplicação guiada

RTO e RPO respondem a perguntas distintas: tempo para recuperar e ponto de dados que deve ser recuperável. Um restauro rápido de dados antigos pode cumprir um e falhar o outro. Os ensaios devem incluir consistência, resultado funcional e dependências como chaves criptográficas. Backups cifrados podem ser inúteis se a única chave se perdeu com o servidor. Separar instalações também não remove um controlo administrativo comum capaz de apagar todas as cópias. Avalia independência de gestão e proteção de backups, e demonstra recuperação num contexto em que a infraestrutura original não está disponível.

NA PRÁTICA

Restaurar em 45 minutos pode satisfazer RTO de 60 minutos. Se o ponto recuperado tem 24 horas e o RPO é 15 minutos, a proteção dos dados continua insuficiente.

Armadilhas comuns

Confiar só na LAN; atribuir ao fornecedor todas as responsabilidades; medir apenas arranque; guardar a única chave com o servidor perdido.

Tópicos relacionados: Identidades, patches, logs e ativos · Incidentes e resposta controlada

Leva esta ideia contigo

Recuperabilidade exige dados, chaves, acessos e validação funcional dentro dos objetivos.

Criar conta

Referência: Contingency planning guide · SY0-701 V7

CompTIA® e Security+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.