Prepare-se para o exame SK0-005 CompTIA Server+ com questões práticas, simulados atualizados e conteúdo focado nos principais tópicos cobrados na certificação. Teste seus conhecimentos e aumente suas chances de aprovação.
Pagamento seguro Acesso imediato PC, tablet e celular Foco em certificações de TI
Questões 1–10 de 70 (com resposta)
Clique em "Ver resposta" para revelar o gabarito e a explicação, e participe da discussão da comunidade em cada questão.
Quer praticar como na prova? Use o teste gratuito (70 questões após cadastro rápido).
Qual das seguintes funções em uma estrutura de governança organizacional desenvolve um modelo a partir de casos de uso de negócios?
AArquiteto de plataforma
BAnalista de risco de IA
CEngenheiro de operações de aprendizado de máquina (MLOps)
DCientista de dadosCorreta
Resposta correta:D
Explicação
Explicação: Conceito Básico: Na governança de IA, cada função possui responsabilidades distintas. Compreender essas funções é fundamental para o Domínio 4 do CompTIA SecAI+ (Governança, Risco e Conformidade de IA). Por que D está correto: O cientista de dados é responsável por traduzir casos de uso de negócios em modelos funcionais de IA/ML. Eles analisam os requisitos de negócios, identificam a abordagem apropriada de aprendizado de máquina e desenvolvem modelos que atendem a objetivos de negócios específicos. De acordo com o Guia de Estudo CompTIA SecAI+, os cientistas de dados unem dados brutos e soluções de IA acionáveis, construindo e validando modelos derivados de necessidades impulsionadas pelos negócios. Por que A está errado: Um arquiteto de plataforma projeta e gerencia a infraestrutura e as plataformas técnicas que hospedam sistemas de IA. Seu foco é o projeto arquitetônico do ambiente, e não o desenvolvimento de modelos a partir de casos de uso de negócios. Por que B está errado: um analista de risco de IA identifica, avalia e mitiga os riscos associados à adoção de IA. O seu papel é a governação e a orientação para o risco, e não a criação de modelos. Por que C está errado: um engenheiro de MLOps operacionaliza, implanta, monitora e mantém modelos de IA em produção. Eles pegam modelos já construídos por cientistas de dados e garantem uma operação confiável em escala, e não os desenvolvem a partir de casos de uso de negócios.
Um cientista de dados está trabalhando com dados não rotulados e deseja construir um modelo de clustering. Qual das seguintes técnicas um cientista de dados deve usar?
AAprendizagem supervisionada
BAprendizagem por reforço
CAprendizagem não supervisionadaCorreta
DAprendizagem semissupervisionada
Resposta correta:C
Explicação
Explicação: Conceito Básico: Diferentes paradigmas de aprendizagem de ML lidam com diferentes situações de dados. A disponibilidade de dados rotulados e não rotulados determina qual abordagem de aprendizagem é apropriada. A construção de modelos de clustering requer especificamente o aprendizado com dados sem rótulos de categoria predefinidos. O Guia de estudo CompTIA SecAI + cobre paradigmas de aprendizagem de ML sob conceitos básicos de IA. Por que C está correto: o aprendizado não supervisionado funciona com dados não rotulados, descobrindo padrões, estruturas e agrupamentos inerentes aos dados sem categorias predefinidas. Clustering é a tarefa canônica de aprendizagem não supervisionada, onde algoritmos como k-means, clustering hierárquico ou DBSCAN agrupam pontos de dados semelhantes com base na similaridade de recursos. Como o cientista de dados possui dados não rotulados e deseja encontrar agrupamentos naturais, o aprendizado não supervisionado é a técnica apropriada e correta. Por que A está errado: o aprendizado supervisionado requer dados de treinamento rotulados, onde cada exemplo possui um rótulo de saída correto correspondente. O cientista de dados possui explicitamente dados não rotulados, tornando o aprendizado supervisionado inaplicável sem primeiro concluir a trabalhosa tarefa de rotular manualmente todos os exemplos. Por que B está errado: O aprendizado por reforço treina os agentes para realizar ações em um ambiente para maximizar recompensas cumulativas por meio de tentativa e erro. Ele foi projetado para problemas de tomada de decisão sequencial, não para encontrar agrupamentos em conjuntos de dados estáticos e não rotulados. Por que D está errado: o aprendizado semissupervisionado combina uma pequena quantidade de dados rotulados com uma grande quantidade de dados não rotulados. Requer pelo menos alguns rótulos para orientar o aprendizado. O cenário especifica o trabalho apenas com dados não rotulados, tornando o aprendizado não supervisionado o ajuste perfeito.
Um administrador, que trabalha para uma instituição financeira, é obrigado a implementar controles de segurança de dados para dados inativos em sistemas de IA que envolvem divulgação de dados. Qual dos seguintes é o controle mais adequado?
ALinhagem de dados
BLimites de taxa
CCriptografiaCorreta
DMascaramento
Resposta correta:C
Explicação
Explicação: Conceito Básico: Dados em repouso referem-se a dados inativos armazenados em bancos de dados ou mídias de armazenamento. Protegê-lo contra divulgação não autorizada é um princípio fundamental de segurança de dados abordado no Guia de estudo CompTIA SecAI+ em segurança de pipelines de dados de IA. Por que C está correto: A criptografia protege os dados em repouso, tornando-os ilegíveis para partes não autorizadas sem a chave de descriptografia apropriada. Numa instituição financeira com dados sensíveis, a criptografia em repouso (por exemplo, AES-256) é o principal controle contra a divulgação de dados. Mesmo que a mídia de armazenamento esteja fisicamente comprometida, os dados criptografados permanecem ininteligíveis. Os objetivos do exame CompTIA SecAI+ destacam a criptografia como o principal controle de confidencialidade para dados de IA armazenados. Por que A está errado: a linhagem de dados rastreia a origem e a movimentação dos dados ao longo de seu ciclo de vida. Melhora a rastreabilidade e a auditabilidade, mas não impede a divulgação não autorizada de dados em repouso. Por que B está errado: Os limites de taxa controlam o número de solicitações de API em um período de tempo. Eles protegem contra cenários de abuso e negação de serviço, e não contra a confidencialidade de dados em repouso. Por que D está errado: o mascaramento de dados substitui valores confidenciais por substitutos fictícios, úteis durante o desenvolvimento ou teste. Para dados de produção reais armazenados em sistemas de IA que lidam com registros financeiros reais, a criptografia fornece uma confidencialidade mais forte e abrangente.
Um fabricante de automóveis implementa um chatbot para auxiliar nas opções de configuração dos automóveis dos clientes. Atendendo à solicitação do cliente, o chatbot dá respostas ofensivas. Qual das alternativas a seguir descreve esse comportamento?
AInclinação do modelo
BRoubo de modelo
CJailbreakingCorreta
DManipulação de saída insegura
Resposta correta:C
Explicação
Explicação: Conceito Básico: Os chatbots de IA são projetados com diretrizes de segurança e políticas de conteúdo que os impedem de gerar conteúdo prejudicial, ofensivo ou impróprio. Quando os usuários encontram maneiras de contornar essas restrições por meio de prompts elaborados, eles "desbloqueiam" o modelo. O Guia de Estudo CompTIA SecAI+ cobre o jailbreak como uma categoria chave de vulnerabilidade de IA. Por que C está correto: Jailbreaking é o processo de usar prompts habilmente elaborados para contornar as restrições de segurança, políticas de conteúdo e proteções comportamentais integradas de um modelo de IA, fazendo com que ele produza resultados que foi projetado para recusar. O cenário descreve um chatbot que foi projetado para assistência na configuração de automóveis, mas que está produzindo respostas ofensivas após as solicitações dos clientes, indicando que os clientes conseguiram fazer com que o modelo contornasse suas restrições de segurança e gerasse conteúdo proibido. Por que A está errado: A distorção do modelo refere-se a ataques ou preconceitos que fazem com que um modelo favoreça sistematicamente determinados resultados ou perspectivas ao longo do tempo, muitas vezes através da manipulação de dados. Ele descreve uma distorção gradual do comportamento do modelo, não um desvio direto das restrições de segurança solicitado pelo usuário em uma única interação. Por que B está errado: O roubo de modelo envolve extrair ou replicar a funcionalidade ou arquitetura de um modelo proprietário por meio de consultas repetidas. É um ataque à propriedade intelectual que visa roubar o conhecimento do modelo, e não um ataque que faz com que o modelo produza conteúdo ofensivo. Por que D está errado: O tratamento inseguro de saída ocorre quando um aplicativo não consegue validar ou higienizar adequadamente as saídas geradas por IA antes de usá-las de maneiras que possam causar danos, como passar a saída de IA diretamente para um comando do sistema ou consulta de banco de dados. Ele descreve uma vulnerabilidade de implementação do desenvolvedor, não o ato de um usuário solicitar que um modelo contorne suas restrições de segurança.
Um engenheiro de segurança precisa monitorar um sistema baseado em IA para operações em tempo de execução. O engenheiro está mais preocupado com a visibilidade da atividade interna. Qual das alternativas a seguir é a solução de monitoramento mais apropriada?
AImplantando uma ferramenta de gerenciamento de eventos e informações de segurança (SIEM)
BImplementando um firewall de aplicativo da web (WAF) com registro de cabeçalho
CContando com controles de modelo de fornecedor e monitorando entradas de prompt
DHabilitando chamada de pilha e rastreamentos de nível de depuração no nível de funçãoCorreta
Resposta correta:D
Explicação
Explicação: Conceito Básico: Monitorar o comportamento interno do tempo de execução de um sistema de IA requer uma observação profunda do que o sistema está fazendo no nível de execução do código e da função, não apenas no perímetro. O Guia de Estudo CompTIA SecAI+ aborda a observabilidade do sistema de IA e o monitoramento do tempo de execução sob a proteção da infraestrutura de IA. Por que D está correto: habilitar a chamada de pilha e os rastreamentos de nível de depuração no nível da função fornece a mais alta granularidade de visibilidade nas operações internas. Esta abordagem expõe quais funções são chamadas, em que ordem, com quais entradas e o que é retornado, oferecendo uma visão genuína da atividade interna do sistema de IA em tempo de execução, exatamente como o engenheiro exige. Por que A está errado: Um SIEM agrega e correlaciona dados de log e eventos de diversas fontes. Embora seja útil para alertas de segurança, ele não fornece visibilidade inerente às operações internas em nível de função de um modelo de IA em tempo de execução. Por que B está errado: Um WAF com registro de cabeçalho monitora e filtra o tráfego HTTP no limite do aplicativo. Ele captura dados externos de solicitação e resposta, não a mecânica interna de tempo de execução do sistema de IA. Por que C está errado: Confiar nos controles do fornecedor e monitorar as entradas imediatas é uma abordagem passiva e focada externamente. Ele não fornece visibilidade de cálculos intermediários ou operações internas dentro do próprio modelo de IA.
Um cientista de dados investiga relatos de que um modelo de machine learning (ML) de produção não funciona mais com precisão. O cientista de dados encontra as seguintes entradas de log do pipeline: Qual das seguintes opções a equipe de segurança deve fazer para mitigar ocorrências futuras?
AAdicione ferramentas de verificação de código estático ao trabalho do executor.
BAtive fluxos de trabalho de revisão e aprovação humana no repositório.Correta
CRetreine o modelo no uso de dados e épocas aumentados.
DMantenha várias cópias do modelo para restauração.
Resposta correta:B
Explicação
Explicação: Conceito básico: quando alterações não autorizadas em um pipeline de treinamento de ML causam degradação do modelo, a causa raiz é controle de acesso e gerenciamento de alterações insuficientes em todo o pipeline. A prevenção de ocorrências futuras requer a implementação de controles de governança que garantam que todas as alterações no pipeline sejam revisadas e aprovadas antes da execução. O Guia de Estudo CompTIA SecAI+ cobre os controles de gerenciamento de mudanças MDLC. Por que B está correto: habilitar fluxos de trabalho de revisão e aprovação humana no repositório cria uma porta obrigatória que exige que revisores autorizados examinem e aprovem quaisquer alterações no código do pipeline de treinamento antes que possam ser mescladas e executadas. Isso evita que modificações não autorizadas cheguem ao pipeline, aplicando um processo de revisão onde quaisquer alterações suspeitas ou não autorizadas serão detectadas e rejeitadas antes que afetem o treinamento e o desempenho do modelo. Por que A está errado: a verificação estática de código analisa o código em busca de vulnerabilidades e violações dos padrões de codificação. Embora melhore a qualidade e a segurança do código, não impede que indivíduos não autorizados enviem e mesclem alterações maliciosas no pipeline sem a devida revisão. Por que C está errado: O retreinamento com mais dados e épocas aborda a restauração do desempenho do modelo após o fato, mas não evita futuras modificações não autorizadas no pipeline. Se o pipeline permanecer desprotegido, o mesmo ataque poderá ocorrer novamente no novo modelo. Por que D está errado: manter várias cópias de modelo permite a restauração rápida de uma versão anterior quando um modelo implantado está comprometido. Embora útil para recuperação, é uma medida reativa que não impede que alterações não autorizadas no pipeline ocorram e afetem o treinamento futuro do modelo.
Qual das opções a seguir um auditor deve referir ao revisar os sistemas de IA de recursos humanos de uma empresa em busca de não conformidade legal?
APadrão da Organização para Cooperação e Desenvolvimento Econômico (OCDE)
BInstituto Nacional de Padrões e Tecnologia (NIST) Estrutura de gerenciamento de risco de IA (RMF)
CLei de IA da União Europeia (UE)Correta
DOrganização Internacional de Padronização (ISO)
Resposta correta:C
Explicação
Explicação: Conceito Básico: Vários quadros regulamentares regem a utilização da IA em diferentes contextos. Para auditar a conformidade legal em aplicações de IA de alto risco, como emprego e RH, a legislação regulamentar vinculativa tem precedência sobre as normas voluntárias. Os objetivos do exame CompTIA SecAI+ cobrem estruturas de governança e conformidade de IA no Domínio 4. Por que C está correto: A Lei de IA da UE é a primeira regulamentação de IA abrangente e juridicamente vinculativa do mundo. Classifica explicitamente os sistemas de IA utilizados no emprego, na gestão de trabalhadores e no recrutamento como sistemas de IA de alto risco, submetendo-os a requisitos de conformidade rigorosos, incluindo avaliações de conformidade, obrigações de transparência e mandatos de supervisão humana. Um auditor que revise a IA de RH em busca de não conformidade legal deve fazer referência a esta legislação vinculativa. Por que A está errado: Os Princípios de IA da OCDE são diretrizes internacionais não vinculativas que promovem uma IA responsável. Eles oferecem orientação política, mas não possuem poder de aplicação legal para auditoria de conformidade. Por que B está errado: O NIST AI RMF é uma estrutura voluntária focada na gestão de riscos. Não é um padrão de conformidade legal e não pode ser usado para avaliar a não conformidade legal. Por que D está errado: Os padrões ISO, como o ISO 42001, são padrões voluntários de melhores práticas internacionais. Não são instrumentos de conformidade legal com penalidades aplicáveis para sistemas de IA de RH.
Uma organização deseja reduzir vulnerabilidades após a implantação. A organização decide incorporar um processo de detecção precoce e identificação de vulnerabilidades assistido por IA em seu fluxo de trabalho de desenvolvimento. Qual das seguintes funções assistidas por IA é a melhor opção?
ALinting de códigoCorreta
BGerenciamento de incidentes
CImplantação/reversão automatizada
DAuditoria de sistema
Resposta correta:A
Explicação
Explicação: Conceito Básico: A redução de vulnerabilidades pós-implantação requer a detecção de problemas de segurança o mais cedo possível no fluxo de trabalho de desenvolvimento. Ferramentas assistidas por IA que analisam o código durante o desenvolvimento fornecem o ponto de intervenção mais precoce possível. O Guia de Estudo CompTIA SecAI+ cobre a integração de IA no desenvolvimento seguro sob segurança assistida por IA. Por que A está correto: o linting de código assistido por IA analisa o código-fonte em tempo real durante o desenvolvimento para identificar vulnerabilidades de segurança, padrões de codificação inseguros, violações de políticas e problemas de qualidade antes que o código seja compilado ou confirmado. Ao detectar vulnerabilidades no estágio de codificação – o ponto mais inicial possível no fluxo de trabalho de desenvolvimento – o linting de código de IA evita que o código vulnerável progrida para teste, preparação ou produção, reduzindo diretamente as vulnerabilidades pós-implantação em sua origem. Por que B está errado: O gerenciamento de incidentes trata de eventos e incidentes de segurança após terem ocorrido na produção. É uma capacidade reativa focada na resposta e na recuperação, em vez da identificação de vulnerabilidades em estágio inicial no fluxo de trabalho de desenvolvimento. Por que C está errado: a implantação/reversão automatizada automatiza o processo de enviar código para produção e reverter para versões anteriores quando problemas são detectados após a implantação. É um mecanismo de segurança de implantação e não uma ferramenta de detecção precoce durante a fase de desenvolvimento. Por que D está errado: A auditoria do sistema analisa e registra atividades e configurações do sistema para verificação de conformidade. É principalmente uma detecção e controle de conformidade para sistemas que já estão implantados, e não uma ferramenta de identificação de vulnerabilidades na fase inicial de desenvolvimento.
Uma companhia aérea deseja implementar um aplicativo chatbot usando um modelo de linguagem grande (LLM) para que seus clientes possam fazer perguntas e receber respostas sobre detalhes de voos e tenham a opção de fazer upload de arquivos. Qual dos seguintes controles de segurança a companhia aérea deve usar para se proteger contra informações maliciosas e uso não autorizado além do acordo de nível de serviço? (Escolha dois.)
AProteções de promptCorreta
BControles de acesso baseados em funções
CRegras de firewall
DCotas de token modeloCorreta
Resposta correta:A, D
Explicação
Explicação: Conceito Básico: Chatbots baseados em LLM que aceitam arquivos enviados por usuários enfrentam duas categorias críticas de risco: injeção maliciosa de entrada e abuso de recursos ou custos. O Guia de Estudo CompTIA SecAI+ destaca controles imediatos de segurança e gerenciamento de recursos como principais camadas defensivas para aplicativos LLM voltados ao público. Por que A está correto: as proteções de prompt interceptam e filtram as entradas do usuário e as saídas do modelo, bloqueando prompts maliciosos, tentativas de injeção de prompt e conteúdo de arquivo prejudicial antes de afetar o comportamento do modelo. Como os usuários podem fazer upload de arquivos, as proteções são essenciais para higienizar e validar esse conteúdo antes do processamento. Por que D está correto: As cotas de token modelo limitam diretamente quanto da capacidade de processamento do LLM um usuário pode consumir. Isso evita abusos além do SLA, incluindo ataques de negação de carteira ou esgotamento de recursos por meio de entradas excessivamente grandes ou solicitações repetidas. Por que B está errado: Os controles de acesso baseados em funções gerenciam quem pode acessar quais recursos. Embora úteis para sistemas internos, eles não abordam conteúdo de entrada mal-intencionado nem impõem limites de consumo de recursos LLM para um chatbot voltado ao público. Por que C está errado: As regras de firewall operam na camada de rede e podem bloquear IPs ou portas não autorizados, mas não podem inspecionar ou filtrar o conteúdo semântico de prompts ou controlar o uso de LLM em nível de token.
Qual das alternativas a seguir é um princípio fundamental dos sistemas de IA responsáveis?
AUsando dados protegidos para treinamento
BGarantindo transparência e explicabilidadeCorreta
COperando com humanos no circuito
DMaximizando a segurança do modelo
Resposta correta:B
Explicação
Explicação: Conceito Básico: A IA responsável abrange um conjunto de princípios concebidos para garantir que os sistemas de IA operem de forma ética, justa e responsável. Esses princípios orientam o desenvolvimento e a implantação da IA para minimizar os danos e maximizar a confiabilidade. Os objetivos do exame CompTIA SecAI+ listam transparência e explicabilidade como princípios fundamentais de IA responsável no Domínio 4. Por que B está correto: Transparência e explicabilidade são princípios fundamentais da IA responsável. Transparência significa que os sistemas de IA são abertos quanto à sua natureza, capacidades, limitações e como tomam decisões. Explicabilidade significa que o sistema pode articular as razões por trás das suas decisões em termos compreensíveis para os humanos. Juntos, eles permitem a responsabilização, apoiam a conformidade regulatória, permitem a detecção de preconceitos e constroem a confiança do usuário. O Guia de Estudo CompTIA SecAI+ e estruturas de IA responsáveis, incluindo OCDE e NIST AI RMF, identificam consistentemente isso como um princípio fundamental. Por que A está errado: O uso de dados protegidos para treinamento violaria a privacidade e os direitos de propriedade intelectual. Este não é um princípio de IA responsável – a IA responsável, na verdade, exige garantir que os dados de treinamento respeitem a privacidade, o consentimento e as proteções legais. Por que C está errado: Human-in-the-loop é uma prática operacional importante para decisões de IA de alto risco, mas é um padrão de design e não o princípio fundamental e abrangente da IA responsável. Nem todos os sistemas de IA responsáveis exigem operação humana em cada decisão. Por que D está errado: Maximizar a segurança do modelo é um objetivo de segurança cibernética para sistemas de IA. Embora importante, é uma preocupação de segurança operacional e não um princípio de governação responsável da IA centrado na justiça, na responsabilização e na fiabilidade na tomada de decisões da IA.
Pronto para a prática real?
Teste 70 questões no player com interface de prova — cronômetro, navegação e revisão. Depois garanta acesso a todas as 123 questões.