← Security+: segurança e decisões de produção
01 / 9 · 25 MIN

Controlos, identidade e criptografia

Escolhe controlos pelo problema que precisam de resolver.

Conceito e mecanismo

Disponibilidade, integridade e confidencialidade são objetivos distintos. Uma tabela pode estar sempre acessível e conter valores alterados sem autorização. Replicar esses valores não corrige a integridade. Liga o controlo ao evento que pretendes impedir ou detetar, e define a evidência de funcionamento. Em TLS, uma cadeia confiável e uma data válida não substituem a correspondência do hostname. Se o certificado pertence a outro nome, investiga endpoint, SNI e configuração do certificado. Desativar a validação pode esconder o sintoma enquanto elimina a garantia de identidade de que a aplicação depende.

Aplicação guiada

Passwords devem ser verificadas com mecanismos adequados que dificultem tentativas offline, incluindo salt e custo revisto; cifrá-las reversivelmente cria uma capacidade de recuperação desnecessária para esse objetivo. Chaves privadas e tokens, pelo contrário, têm um ciclo de emissão, utilização, rotação e revogação que deve considerar consumidores. Se um segredo for exposto, apagar a mensagem não elimina cópias. Numa emergência, usa a autoridade e o procedimento definidos para coordenar a substituição, validar o serviço e conservar a decisão. O prazo curto exige clareza sobre impacto e recuperação, em vez de suprimir esses critérios.

NA PRÁTICA

Uma renovação que reutiliza uma chave privada exposta não resolve o compromisso. Planeia material novo e valida a identidade apresentada aos consumidores.

Armadilhas comuns

Confundir cifragem com autorização; aceitar certificado com nome errado; guardar passwords reversíveis sem necessidade; eliminar registos da mudança urgente.

Tópicos relacionados: Ameaças, exposição e prioridade · Fronteiras da aplicação e segredos

Leva esta ideia contigo

O controlo deve responder à ameaça concreta e produzir evidência verificável.

Criar conta

Referência: TLS protection · SY0-701 V7

CompTIA® e Security+ são marcas comerciais ou marcas registadas de CompTIA, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por CompTIA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.