Prepare-se para o exame SK0-005 CompTIA Server+ com questões práticas, simulados atualizados e conteúdo focado nos principais tópicos cobrados na certificação. Teste seus conhecimentos e aumente suas chances de aprovação.
Pagamento seguro Acesso imediato PC, tablet e celular Foco em certificações de TI
Questões 31–40 de 70 (com resposta)
Clique em "Ver resposta" para revelar o gabarito e a explicação, e participe da discussão da comunidade em cada questão.
Quer praticar como na prova? Use o teste gratuito (70 questões após cadastro rápido).
Um invasor conclui com êxito um ataque de negação de serviço (DoS) por meio da janela de contexto de um sistema de IA. Milhares de caracteres estão ofuscados e escondidos atrás de um emoji. Qual das técnicas a seguir mitiga melhor esse tipo de ataque?
ADetecção de fraude
BModelo de linguagem grande (LLM) como juiz
CReconhecimento de padrões
DFiltro de promptCorreta
Resposta correta:D
Explicação
Explicação: Conceito Básico: Os ataques DoS de janela de contexto inundam o contexto de um LLM com conteúdo ofuscado para esgotar os recursos de processamento ou manipular o comportamento do modelo. Os invasores podem ocultar grandes quantidades de texto atrás de caracteres Unicode, como emojis. O Guia de Estudo CompTIA SecAI+ identifica a filtragem imediata como a principal defesa contra ataques baseados em entradas em LLMs. Por que D está correto: um filtro de prompt inspeciona as entradas recebidas antes que elas cheguem ao LLM, detectando e bloqueando conteúdo malicioso, incluindo texto ofuscado escondido atrás de caracteres Unicode ou emojis. Ao analisar a estrutura de entrada, contagens de caracteres, conteúdo oculto e anomalias de codificação, os filtros de prompt podem identificar e rejeitar ataques que tentem abusar da janela de contexto, evitando o esgotamento dos recursos. Por que A está errado: Os sistemas de detecção de fraude são projetados para identificar transações ou atividades fraudulentas em contextos de dados estruturados. Eles não foram projetados para inspecionar estruturas de prompt do LLM em busca de ataques de conteúdo ofuscado em janelas de contexto. Por que B está errado: o LLM como juiz usa um LLM secundário para avaliar a qualidade ou segurança dos resultados de outro modelo. Ele opera na pós-geração e não pode impedir um ataque DoS que ocorre durante o processamento da entrada antes da geração da saída. Por que C está errado: O reconhecimento de padrões pode identificar padrões de ataque conhecidos, mas exige que o ataque corresponda a padrões pré-aprendidos. Novas técnicas de ofuscação usando Unicode ou ocultação de emojis podem evitar a detecção baseada em padrões sem uma lógica de filtragem de prompt dedicada.
Os desenvolvedores introduzem novos recursos em seus produtos de IA generativa em um esforço para se destacarem da concorrência e oferecerem mais valor aos clientes. Qual das opções a seguir explica com mais precisão os riscos ao ativar mais funcionalidades?
AOs riscos permanecem os mesmos de antes da adição dos novos recursos.
BOs riscos aumentam quando novos recursos são adicionados.
COs riscos são medidos qualitativamente.
DOs riscos são proporcionais às capacidades do modelo.Correta
Resposta correta:D
Explicação
Explicação: Conceito Básico: A relação entre as capacidades do sistema de IA e o risco de segurança é um conceito fundamental na governação da IA. À medida que os modelos de IA ganham mais funcionalidades e capacidades, o seu potencial para uso indevido, consequências não intencionais e expansão da superfície de ataque cresce proporcionalmente. O Guia de Estudo CompTIA SecAI+ aborda a proporcionalidade de risco de capacidade sob governança de IA. Por que D está correto: Os riscos de um produto de IA generativo são proporcionais às suas capacidades. Cada novo recurso expande o que o modelo pode fazer, o que expande simultaneamente o que os adversários podem manipulá-lo para fazer, quais operações sensíveis ele pode ser direcionado para realizar e quais danos não intencionais ele pode causar. Um modelo que pode gerar texto, imagens, executar código e chamar APIs externas tem um potencial de risco dramaticamente maior do que aquele que só pode gerar texto. O risco cresce com o escopo da capacidade. Por que A está errado: Os riscos não permanecem constantes quando novos recursos são adicionados. Novos recursos introduzem novos vetores de ataque, expandem o espaço de ação do modelo e criam novas oportunidades para uso indevido. Cada adição altera fundamentalmente o perfil de risco do sistema. Por que B está errado: Embora os riscos aumentem com os novos recursos, dizer que eles simplesmente aumentam não captura a relação precisa. O aumento é proporcional à natureza e ao escopo dos recursos adicionados e não é um incremento uniforme para qualquer adição de recursos. Por que C está errado: Embora os riscos possam ser medidos qualitativamente, afirmar que os riscos são medidos qualitativamente é uma afirmação sobre a metodologia de medição, e não uma explicação de como os riscos mudam quando a funcionalidade é habilitada. Não descreve com precisão a relação entre capacidade e risco.
Um arquiteto de IA analisa a utilização da IA e deseja melhorar a experiência do usuário. Qual das opções a seguir o arquiteto deve revisar nos registros?
AMonitoramento de taxa
BPrecisão do modeloCorreta
CControles de acesso
DArmazenamento de dados
Resposta correta:B
Explicação
Explicação: Conceito Básico: A experiência do usuário com sistemas de IA está diretamente relacionada à precisão e relevância com que o modelo responde às consultas do usuário. A baixa precisão do modelo se manifesta como respostas irrelevantes, incorretas ou inúteis, que é o principal fator para uma experiência insatisfatória do usuário. O Guia de Estudo CompTIA SecAI+ cobre monitoramento de desempenho de IA e otimização da experiência do usuário. Por que B está correto: as métricas de precisão do modelo nos logs revelam com que frequência o modelo fornece respostas corretas, relevantes e úteis. A revisão de dados de registro relacionados à precisão, como pontuações de confiança, classificações de qualidade de resposta, taxas de erro e correlações de feedback do usuário, permite que o arquiteto identifique lacunas de desempenho que causam experiências ruins e orienta esforços de otimização, como ajustes finos ou melhorias de recuperação. Por que A está errado: o monitoramento de taxa rastreia a frequência e a taxa de transferência das chamadas de API. Embora seja importante para o planeamento da capacidade e para a deteção de abusos, não reflete diretamente a qualidade das respostas do modelo que determinam a experiência do utilizador. Por que C está errado: Os controles de acesso gerenciam quem pode usar o sistema e quais permissões eles possuem. Eles são uma preocupação de segurança e não uma métrica de experiência do usuário. A revisão dos logs de controle de acesso não revela informações sobre a qualidade da resposta. Por que D está errado: As métricas de armazenamento de dados estão relacionadas à capacidade de armazenamento, utilização e desempenho das camadas de persistência de dados. Embora possam afetar a velocidade de resposta, eles não fornecem insights sobre a qualidade ou precisão da resposta do modelo que impulsionam a experiência do usuário.
Qual das opções a seguir ajuda mais os usuários finais de uma organização a se protegerem contra o risco de não conformidade relacionada à IA?
ACentro de excelência em IA
BPolíticas e procedimentosCorreta
CImplementando prevenção contra perda de dados
DHabilitando autenticação multifator (MFA) para acesso
Resposta correta:B
Explicação
Explicação: Conceito Básico: Os usuários finais são os funcionários que interagem diariamente com os sistemas de IA e podem inadvertidamente criar riscos de conformidade por meio de seus comportamentos de uso de IA. Fornecer aos usuários orientações claras sobre o uso aceitável e compatível de IA é a maneira mais eficaz de reduzir as violações de conformidade no nível do usuário. O Guia de Estudo CompTIA SecAI+ enfatiza políticas e procedimentos como a ferramenta fundamental de conformidade para usuários finais. Por que B está correto: As políticas e procedimentos informam diretamente os usuários finais sobre quais comportamentos relacionados à IA são compatíveis, o que é proibido e como usar as ferramentas de IA de forma segura e legal. Políticas abrangentes de uso de IA que abrangem uso aceitável, requisitos de tratamento de dados, entradas de dados proibidas e obrigações de relatórios fornecem aos usuários o conhecimento necessário para evitar violações de conformidade. Sem políticas claras, os usuários não podem identificar com segurança comportamentos compatíveis e não conformes. Por que A está errado: Um centro de excelência em IA governa a adoção de IA no nível organizacional, desenvolvendo padrões e aprovando casos de uso. Embora beneficie a organização em geral, as suas atividades de governação são direcionadas para processos organizacionais e normas técnicas, em vez de fornecer orientação direta de conformidade diária aos utilizadores finais individuais. Por que C está errado: A tecnologia de prevenção contra perda de dados (DLP) evita automaticamente a transmissão de dados confidenciais por meio de recursos de monitoramento e bloqueio. Embora seja tecnicamente eficaz na prevenção de certas violações de conformidade, ele não pode orientar os usuários sobre por que certos comportamentos não estão em conformidade ou como fazer escolhas de conformidade em situações que o DLP não cobre. Por que D está errado: A MFA protege a autenticação do usuário e evita o acesso não autorizado à conta. É um controlo de segurança de identidade que protege as contas, não um mecanismo que ajuda os utilizadores a compreender ou cumprir os requisitos de governação da IA.
Um diretor de recursos humanos está usando IA para avaliar currículos e ajudar a selecionar candidatos que atendam aos critérios mínimos
APara melhorar os resultados, o diretor de recursos humanos ajusta os parâmetros de consulta e inclui um exemplo de currículo que corresponde a um candidato aprovado. Qual das opções a seguir melhor descreve esta consulta?
BDestilação
CModelo de promptCorreta
DSolicitação única
EFunção do sistema
Resposta correta:C
Explicação
Explicação: Conceito Básico: As técnicas de estímulo determinam a eficácia com que um LLM é orientado para produzir os resultados desejados. Fornecer um único exemplo em um prompt é uma técnica bem estabelecida conhecida como prompt único, que aproveita o aprendizado no contexto. O Guia de Estudo CompTIA SecAI+ cobre estratégias de estímulo sob conceitos básicos de IA. Por que C está correto: O prompt único envolve fornecer exatamente um exemplo do formato de entrada-saída desejado no prompt para orientar as respostas do modelo. Nesse cenário, o diretor de RH inclui um exemplo de currículo correspondente a um candidato aprovado para mostrar ao modelo a aparência de um candidato qualificado. Este único exemplo instrui o modelo sobre os critérios de avaliação através de demonstração em vez de descrição explícita. Por que A está errado: A destilação é uma técnica de treinamento de modelo em que um modelo de aluno menor é treinado para replicar o comportamento de um modelo de professor maior. É uma metodologia de compactação de modelo, não uma técnica de prompt usada no momento da consulta. Por que B está errado: um modelo de prompt é um formato estruturado e reutilizável para prompts com espaços reservados que podem ser preenchidos para diferentes consultas. Embora os modelos possam incorporar exemplos, o termo descreve especificamente a estrutura estrutural, e não o ato de fornecer um único exemplo. Por que D está errado: uma função do sistema define a personalidade, o contexto e as diretrizes comportamentais do modelo de IA no nível do sistema antes do início da interação do usuário. Ele define o comportamento geral do modelo, não uma técnica específica de fornecimento de exemplos nas consultas.
Um analista de segurança analisa o log de um chatbot lançado recentemente e descobre que as saídas às vezes incluem informações de identificação pessoal (PII) de outros usuários do chatbot. Qual das seguintes ações corretivas o analista de segurança deve realizar primeiro para resolver esse problema?
AColoque o chatbot off-line e restaure-o a partir de um backup.
BDesative a memória do histórico de bate-papo para todos os usuários.Correta
CPeça a todos os usuários que evitem usar PII com o chatbot.
DExija que os usuários rotulem a confidencialidade de suas solicitações.
Resposta correta:B
Explicação
Explicação: Conceito Básico: Quando um chatbot vaza PII da conversa de um usuário para as respostas de outro usuário, a causa raiz é a contaminação da memória entre usuários – o chatbot está retendo e compartilhando o contexto da conversa entre as sessões do usuário. Desativar o recurso de memória interrompe imediatamente o vazamento de dados ativos. O Guia de Estudo CompTIA SecAI+ cobre o gerenciamento de memória de sessão como um controle de privacidade para chatbots de IA. Por que B está correto: Desativar a memória do histórico de bate-papo para todos os usuários interrompe imediatamente o mecanismo que causa vazamento de PII entre os usuários. Se o chatbot não retiver memória de sessão cruzada, ele não poderá incluir informações da conversa de um usuário na resposta de outro usuário. Esta é a ação corretiva mais direta e imediata que elimina a causa raiz da violação de privacidade sem exigir alterações adicionais no comportamento do usuário ou interrupção do serviço. Por que A está errado: Colocar o chatbot off-line e restaurá-lo a partir do backup é uma ação drástica, apropriada quando o problema exige a investigação de um possível comprometimento ou violação de dados. Para um problema de configuração, como o compartilhamento de memória entre usuários, desabilitar o recurso de memória é uma primeira resposta mais direcionada e proporcional que aborda diretamente a causa raiz. Por que C está errado: Pedir aos usuários que evitem usar PII depende de uma mudança voluntária no comportamento do usuário e não aborda a causa técnica raiz. Os usuários podem não obedecer e, mesmo que o façam, as PII armazenadas anteriormente na memória continuariam a vazar. Esta é uma primeira ação corretiva ineficaz. Por que D está errado: Exigir que os usuários rotulem a confidencialidade não impede o chatbot de armazenar e compartilhar PII que já foram enviadas. Os rótulos informam o sistema sobre a sensibilidade dos dados, mas não impedem que o mecanismo de memória compartilhe dados confidenciais rotulados entre sessões de usuário.
Uma linha de negócios deseja integrar um aplicativo que usa um modelo de IA personalizado para avaliações de funcionários. O Chief Information Officer (CIO) concorda em permitir que o envolvimento prossiga, mas primeiro quer um modelo de ameaça. Qual das alternativas a seguir é a mais apropriada para usar em um modelo de ameaça de IA?
AIA responsável
BCenário de ameaças adversas para sistemas de IA (ATLAS)Correta
COrganização para Cooperação e Desenvolvimento Econômico (OCDE)
DOrganização Internacional para Padronização (ISO)
Resposta correta:B
Explicação
Explicação: Conceito Básico: A modelagem de ameaças para sistemas de IA requer uma estrutura projetada especificamente para abordar técnicas, táticas e procedimentos de ataque específicos de IA. As estruturas gerais de segurança cibernética ou de governança não capturam a superfície de ataque adversária exclusiva dos sistemas de IA e ML. Os objetivos do exame CompTIA SecAI+ identificam o MITRE ATLAS como o principal recurso de modelagem de ameaças de IA. Por que B está correto: MITRE ATLAS (Adversarial Threat Landscape for AI Systems) foi projetado especificamente como uma estrutura de modelagem de ameaças de IA e ML. Ele cataloga táticas, técnicas e procedimentos adversários do mundo real direcionados a sistemas de IA, permitindo que os arquitetos de segurança identifiquem e avaliem ameaças exclusivas de modelos de ML, como envenenamento de dados, extração de modelos e ataques de evasão. É o padrão do setor para modelagem de ameaças específicas de IA. Por que A está errado: IA responsável é um conjunto de princípios éticos e diretrizes de governança para desenvolver e implantar sistemas de IA de forma justa e segura. Aborda a ética e a justiça, e não a modelagem técnica de ameaças adversárias. Porque é que C está errado: A OCDE fornece recomendações políticas e princípios não vinculativos para a governação da IA a nível internacional. Ele não fornece taxonomias técnicas de modelagem de ameaças ou catálogos de ataques específicos de IA. Porque é que D está errado: As normas ISO, como a ISO 42001, estabelecem requisitos de sistema de gestão para a governação da IA. São estruturas de conformidade e gerenciamento, não ferramentas de modelagem de ameaças para identificar vetores de ataque adversários de IA.
Durante um procedimento de validação de modelo, um engenheiro percebe que um modelo tem um bom desempenho durante o treinamento, mas um desempenho ruim durante o teste. Qual das alternativas a seguir melhor descreve o motivo?
AAjuste fino
BOverfittingCorreta
CRegularização
DInferência
Resposta correta:B
Explicação
Explicação: Conceito Básico: A lacuna entre o desempenho do treinamento e o desempenho do teste é um indicador clássico de um problema específico de qualidade do modelo. Compreender este fenómeno e as suas causas é fundamental para o desenvolvimento de modelos de IA. O Guia de Estudo CompTIA SecAI+ cobre o overfitting sob conceitos básicos de IA e qualidade do modelo. Por que B está correto: O overfitting ocorre quando um modelo aprende os dados de treinamento muito especificamente – memorizando ruídos, valores discrepantes e padrões específicos no conjunto de treinamento, em vez de aprender padrões subjacentes generalizáveis. O modelo atinge alta precisão nos dados de treinamento, mas não consegue generalizar para dados de teste novos e invisíveis. Isso produz exatamente o cenário descrito: excelente desempenho no treinamento combinado com baixo desempenho nos testes. O overfitting é a causa essencial dessa lacuna de desempenho entre treinamento e teste. Por que A está errado: O ajuste fino é uma técnica de treinamento que adapta um modelo pré-treinado a uma nova tarefa ou domínio usando dados de treinamento adicionais. É um processo de treinamento deliberado, não uma descrição do motivo pelo qual o desempenho de um modelo diminui do treinamento ao teste. Por que C está errado: A regularização é uma técnica de treinamento usada especificamente para evitar overfitting, adicionando penalidades a grandes pesos de modelo, incentivando o modelo a aprender padrões mais simples e generalizáveis. É a solução para o overfitting, não a sua causa. Por que D está errado: Inferência é o processo de usar um modelo treinado para fazer previsões sobre novos dados. Descreve o uso operacional de um modelo, não uma característica de qualidade que explica por que o desempenho difere entre as fases de treinamento e teste.
Um analista de segurança descobre que o sistema de IA está sob ataque de negação de carteira. Qual das seguintes opções o analista deve aplicar para proteger a empresa? (Escolha dois.)
AControles de acesso de endpoint
BRede de entrega de conteúdo (CDN)
CAjuste fino do modelo
DControles de modalidade
EControles de taxa de interface de programação de aplicativos (API)Correta
FControles de token de saídaCorreta
Resposta correta:E, F
Explicação
Explicação: Conceito Básico: Um ataque de negação de carteira (DoW) gera deliberadamente chamadas de API excessivas ou consumo de token para esgotar o orçamento de IA de uma organização. Como os provedores de LLM cobram com base nos tokens processados, os invasores podem causar danos financeiros significativos ao impulsionar o uso massivo. O Guia de Estudo CompTIA SecAI+ aborda vetores de abuso financeiro em sistemas de IA. Por que E está correto: os controles de taxa de API limitam o número de solicitações que um usuário ou aplicativo pode fazer dentro de um período de tempo definido. Ao limitar a frequência de solicitação, os controles de taxa evitam diretamente que os invasores gerem o enorme volume de chamadas de API necessário para executar um ataque de negação de carteira. Por que F está correto: os controles de token de saída limitam o número máximo de tokens que o modelo pode gerar por resposta. Como o faturamento é baseado em tokens consumidos, incluindo saídas, limitar os tokens de saída limita diretamente o custo por solicitação, evitando que invasores acionem respostas extremamente longas e caras. Por que A está errado: Os controles de acesso ao endpoint gerenciam o acesso ao dispositivo ou à rede. Eles não limitam diretamente o consumo de tokens ou o volume de chamadas de API que geram custos de negação de carteira. Por que B está errado: uma CDN distribui conteúdo geograficamente para melhorar o desempenho e absorver tráfego. Ele não controla o faturamento da API LLM ou o consumo de tokens. Por que C está errado: o ajuste fino do modelo ajusta os parâmetros do modelo para melhorar o desempenho em tarefas específicas. É um processo de treinamento que não aborda ataques ativos de exaustão de custos. Por que D está errado: Os controles de modalidade restringem quais tipos de entrada, como texto, imagens ou áudio, um modelo aceita. Embora úteis para reduzir a superfície de ataque, eles não abordam diretamente a taxa ou o volume de chamadas de API em um ataque DoW.
Qual das seguintes funções apoia melhor a implementação da governação, risco e conformidade (GRC) da IA? (Escolha dois.)
AEspecialista em desktop
BCientista de dadosCorreta
CDesenvolvedor de software
DArquiteto de segurançaCorreta
EAnalista de centro de operações de segurança (SOC)
FEngenheiro de rede
Resposta correta:B, D
Explicação
Explicação: Conceito Básico: A implementação do AI GRC requer funções que combinem a compreensão das capacidades e limitações técnicas da IA com avaliação de riscos de segurança, design de controle e experiência em estrutura de conformidade. Identificar quais funções contribuem naturalmente para o AI GRC é essencial para o design da equipe. O Guia de estudo CompTIA SecAI+ cobre as responsabilidades da função de governança de IA no Domínio 4. Por que B está correto: Os cientistas de dados possuem um conhecimento profundo das capacidades, limitações, requisitos de dados e modos de falha do modelo de IA. Para a implementação do GRC, os seus conhecimentos técnicos são essenciais para identificar riscos específicos da IA, tais como distorções, desvios do modelo e problemas de qualidade dos dados, avaliar as implicações de conformidade das escolhas de conceção do modelo e avaliar se os sistemas de IA cumprem os requisitos de governação. Por que D está correto: Os arquitetos de segurança projetam estruturas de segurança abrangentes e estratégias de gerenciamento de riscos. Para o AI GRC, eles traduzem os requisitos de governança em controles técnicos, projetam arquiteturas de segurança de IA que satisfazem as obrigações de conformidade, avaliam a postura de risco das implantações de IA e garantem que princípios de segurança, incluindo privilégios mínimos, defesa profunda e registro de auditoria, sejam incorporados aos projetos de sistemas de IA. Por que A está errado: Os especialistas em desktop gerenciam o hardware e o software das estações de trabalho dos usuários. Sua função se concentra no gerenciamento de endpoints e no suporte ao usuário, e não na avaliação estratégica de riscos, avaliação de conformidade ou atividades técnicas de governança de IA necessárias para a implementação do AI GRC. Por que C está errado: os desenvolvedores de software escrevem o código do aplicativo. Embora implementem controles de segurança quando orientados, normalmente não possuem o amplo gerenciamento de riscos, o conhecimento da estrutura de conformidade e a perspectiva de arquitetura de segurança necessárias para liderar a implementação do AI GRC. Por que E está errado: Os analistas de SOC concentram-se em monitorar, detectar e responder a incidentes de segurança em ambientes operacionais. Sua experiência está em operações de segurança reativas, e não no design proativo da estrutura de governança e no gerenciamento de conformidade que o AI GRC exige. Por que F está errado: Os engenheiros de rede projetam e mantêm a infraestrutura de rede. Sua experiência está em conectividade de rede e protocolos, e não em governança de sistemas de IA, estruturas de avaliação de risco ou requisitos de conformidade.
Pronto para a prática real?
Teste 70 questões no player com interface de prova — cronômetro, navegação e revisão. Depois garanta acesso a todas as 123 questões.