Prepare-se para o exame SK0-005 CompTIA Server+ com questões práticas, simulados atualizados e conteúdo focado nos principais tópicos cobrados na certificação. Teste seus conhecimentos e aumente suas chances de aprovação.
Pagamento seguro Acesso imediato PC, tablet e celular Foco em certificações de TI
Questões 41–50 de 70 (com resposta)
Clique em "Ver resposta" para revelar o gabarito e a explicação, e participe da discussão da comunidade em cada questão.
Quer praticar como na prova? Use o teste gratuito (70 questões após cadastro rápido).
Uma organização financeira implementa um novo sistema de detecção de fraude baseado em IA para sinalizar transações suspeitas. Um analista de segurança descobre que ocasionalmente bloqueia transações legítimas. Qual das alternativas a seguir é a melhor recomendação?
ARetreinar o modelo com mais dados e padrões de transação recentesCorreta
BImplementar o uso de tokens de IA e limites de taxa
CCriptografar todos os dados processados pela IA e aplicar controles de acesso adicionais
DReverter o modelo e usar um sistema tradicional de detecção de fraude
Resposta correta:A
Explicação
Explicação: Conceito Básico: Quando um modelo de detecção de fraudes de IA produz falsos positivos (bloqueio de transações legítimas), isso indica que o limite de decisão do modelo não está suficientemente calibrado. O modelo necessita de dados de formação melhorados para distinguir melhor as transações fraudulentas das legítimas. CompTIA SecAI+ cobre a melhoria do desempenho do modelo sob segurança assistida por IA. Por que A está correto: Retreinar o modelo com mais dados e padrões de transações recentes aborda diretamente a causa raiz dos falsos positivos. Dados representativos adicionais de transações legítimas ajudam o modelo a aprender limites de decisão mais precisos, reduzindo falsos positivos e mantendo a sensibilidade de detecção de fraudes reais. Isso melhora a precisão do modelo sem abandonar a detecção baseada em IA. Por que B está errado: O uso de token e os limites de taxa são controles de gerenciamento de custos e recursos para APIs LLM. Eles não têm relevância para melhorar a precisão de um modelo de ML de detecção de fraude que classifica incorretamente transações legítimas. Por que C está errado: Criptografar dados e aplicar controles de acesso são medidas de segurança de dados que protegem a confidencialidade e a integridade. Eles não abordam a precisão da classificação do modelo ou o problema de falsos positivos na detecção de fraudes. Por que D está errado: A reversão para um sistema tradicional abandona os recursos de detecção de fraudes baseados em IA. A resposta apropriada aos problemas de desempenho do modelo é melhorar o modelo através de reciclagem, e não regredir para abordagens de detecção menos capazes.
Qual das alternativas a seguir é o principal risco de segurança ao implantar modelos de IA em produção?
AAceleração da unidade de processamento gráfico (GPU)
BSuperfitting do modelo
CCriptografia do modelo
DExposição de dadosCorreta
Resposta correta:D
Explicação
Explicação: Conceito Básico: Quando os modelos de IA são implantados na produção, eles interagem com dados reais, incluindo informações comerciais confidenciais, dados pessoais e registros confidenciais. A interseção entre capacidades de IA e dados confidenciais cria riscos de segurança significativos. Os objetivos do exame CompTIA SecAI+ identificam a exposição de dados como o principal risco de segurança de produção para implantações de IA. Por que D está correto: A exposição de dados é o principal risco de segurança em implantações de IA em produção. Os modelos de IA na produção processam dados confidenciais por meio de consultas e respostas, e vulnerabilidades como injeção imediata, ataques de inversão de modelo, manipulação de saída insegura e controles de acesso mal configurados podem expor dados de treinamento confidenciais, PII do usuário, informações proprietárias ou credenciais do sistema. As consequências incluem violações regulatórias, responsabilidade legal e danos à reputação, tornando a exposição de dados a preocupação de segurança contínua mais crítica. Por que A está errado: A aceleração de GPU é uma técnica de otimização de desempenho que usa processadores gráficos para computação de IA mais rápida. Embora a segurança do hardware seja importante, a aceleração da GPU em si não é um risco de segurança – é um recurso de desempenho que não expõe dados inerentemente. Por que B está errado: O overfitting do modelo é um problema de qualidade do modelo em que um modelo tem um desempenho ruim em novos dados após memorizar os dados de treinamento de maneira muito específica. Embora possa contribuir indiretamente para a memorização de dados, é principalmente uma preocupação de desempenho e generalização durante o desenvolvimento, e não um risco primário à segurança da produção. Por que C está errado: a criptografia do modelo é um controle de segurança usado para proteger os pesos do modelo de IA contra acesso não autorizado, e não um risco em si. Enquadrar um mecanismo de proteção como um risco primário confunde controles com ameaças.
Qual das seguintes tecnologias é usada em deepfake?
ARede adversária generativa (GAN)Correta
BSolicitação multi-shot
CEngenharia de prompt
DAprendizagem de transferência
Resposta correta:A
Explicação
Explicação: Conceito Básico: Deepfakes são mídias sintéticas geradas por IA que substituem ou manipulam de forma convincente a imagem, voz ou ações de uma pessoa em imagens e vídeos. A criação de deepfakes realistas requer técnicas generativas de IA capazes de aprender e reproduzir distribuições de dados complexas. Os objetivos do exame CompTIA SecAI+ cobrem a tecnologia deepfake sob conceitos básicos de IA. Por que A está correto: Redes Adversariais Generativas (GANs) são a principal tecnologia por trás dos deepfakes. Uma GAN consiste em duas redes neurais concorrentes: um gerador que cria conteúdo sintético e um discriminador que avalia se o conteúdo é real ou falso. Através do treinamento adversário, o gerador melhora continuamente na criação de mídias sintéticas convincentes, como rostos humanos realistas, clones de voz e manipulações de vídeo indistinguíveis de gravações autênticas. Por que B está errado: O prompt multi-shot é uma técnica de prompt em que vários exemplos são fornecidos a um LLM para orientar suas respostas. É uma técnica de inferência para modelos de linguagem e não tem função na geração de vídeo sintético ou conteúdo de imagem deepfake. Por que C está errado: A engenharia de prompts é a prática de elaborar prompts eficazes para orientar os resultados do LLM. É uma estratégia de comunicação para trabalhar com sistemas de IA baseados em texto, não uma tecnologia para gerar mídia sintética. Por que D está errado: A aprendizagem por transferência é uma técnica de treinamento que redireciona o conhecimento de um domínio para outro, melhorando o desempenho do modelo com dados limitados. Embora possa ser usado em pipelines de treinamento de modelos, não é a tecnologia principal que permite a geração de deepfakes.
Um analista de segurança percebe que, independentemente das solicitações enviadas pelo usuário, um modelo de IA sempre retorna respostas não higienizadas. Essas respostas são então passadas para vários plug-ins. O analista está preocupado com as possíveis implicações de segurança. Qual das seguintes categorias do Open Worldwide Application Security Project (OWASP) aborda esta vulnerabilidade?
ADesinformação
BInjeção imediata
CConsumo ilimitado
DManipulação de saída inadequadaCorreta
Resposta correta:D
Explicação
Explicação: Conceito Básico: OWASP publicou as 10 principais vulnerabilidades para aplicativos de modelos de linguagem grande, cada uma abordando uma categoria distinta de risco de segurança LLM. Compreender quais categorias do OWASP são mapeadas para cenários específicos de vulnerabilidade do LLM é uma competência fundamental no Guia de Estudo CompTIA SecAI+ para proteção de sistemas de IA. Por que D está correto: O tratamento inadequado de saída (OWASP LLM02) ocorre quando um aplicativo passa saídas geradas pelo LLM para sistemas downstream, como plug-ins, navegadores da Web ou bancos de dados, sem validação, sanitização ou codificação adequadas. Isso pode permitir XSS, injeção de SQL, execução remota de código ou outros ataques de injeção contra plug-ins e sistemas downstream. O cenário corresponde exatamente a este: respostas de IA não higienizadas são automaticamente passadas para vários plug-ins, que podem executar conteúdo malicioso na saída do modelo. Por que A está errado: A desinformação refere-se à IA que gera conteúdo falso ou enganoso em que os usuários podem acreditar. É uma preocupação com a precisão do conteúdo relacionada a alucinações e propagação de informações falsas, e não uma vulnerabilidade que descreve como os resultados do modelo são tratados pelos sistemas downstream. Por que B está errado: A injeção imediata envolve a elaboração de entradas para manipular o comportamento do modelo e substituir instruções. Embora possa ser uma causa contribuinte para saídas inseguras, a vulnerabilidade descrita – passar saídas não higienizadas para plug-ins – é especificamente a falha no tratamento da saída, e não o mecanismo de injeção em si. Por que C está errado: O consumo ilimitado (OWASP LLM10) refere-se a ataques de esgotamento de recursos, incluindo negação de carteira e negação de serviço por meio do consumo excessivo de tokens. Ele aborda vulnerabilidades de gerenciamento de recursos, não as implicações de segurança da passagem dos resultados do modelo para sistemas downstream.
Durante a seleção de um modelo de classificação de ameaças baseado em aprendizado de máquina (ML), um administrador de segurança cibernética verifica se a distribuição de rótulos é altamente desequilibrada. Qual das seguintes técnicas de processamento o engenheiro deve usar para equilibrar o modelo?
ALinhagem de dados
BAumento de dadosCorreta
CProveniência de dados
DVerificação de dados
Resposta correta:B
Explicação
Explicação: Conceito Básico: O desequilíbrio de classe nos dados de treinamento - onde algumas categorias têm significativamente mais exemplos do que outras - faz com que os modelos de ML sejam tendenciosos em direção à classe majoritária, produzindo uma detecção deficiente de ameaças de classes minoritárias. Resolver esse desequilíbrio antes do treinamento é fundamental para a precisão da classificação de ameaças. CompTIA SecAI+ cobre técnicas de preparação de dados sob conceitos básicos de IA. Por que B está correto: o aumento de dados aborda o desequilíbrio de classes aumentando artificialmente o número de amostras de treinamento em classes sub-representadas. As técnicas incluem superamostragem de classes minoritárias, criando exemplos sintéticos usando métodos como SMOTE (Synthetic Minority Over-sampling Technique) ou subamostragem de classes majoritárias. Isso equilibra a distribuição de rótulos e permite que o modelo aprenda limites de decisão que classificam com precisão todas as categorias de ameaças, não apenas as dominantes. Por que A está errado: a linhagem de dados documenta a origem, a movimentação e a transformação dos dados ao longo de seu ciclo de vida. Ele fornece rastreabilidade e auditabilidade, mas não aborda o desequilíbrio de classes na distribuição de dados de treinamento. Por que C está errado: a proveniência dos dados registra o histórico e o contexto das origens dos dados. Assim como a linhagem, é um conceito de governança e rastreamento que não altera a distribuição de dados para o equilíbrio do treinamento do modelo. Por que D está errado: A verificação de dados confirma que os dados estão corretos e consistentes com os formatos e valores esperados. Ele verifica a qualidade e a integridade dos dados, mas não aborda o desequilíbrio da distribuição estatística entre as classes de ameaças nos conjuntos de dados de treinamento.
Um administrador deve realizar monitoramento generativo de custos de IA para uso no setor de saúde. Qual dos seguintes critérios é a melhor forma de calcular esse custo?
AAcesso de conexão e gateway de troca
BProcessamento de criptografia e descriptografia
CRecuperação de armazenamento e processamento de promptCorreta
DServiço de catálogo e processamento de troca
Resposta correta:C
Explicação
Explicação: Conceito Básico: Os sistemas de IA generativos em ambientes de saúde incorrem em custos de múltiplas atividades operacionais. Compreender os fatores de custo específicos da IA generativa ajuda os administradores a implementar monitoramento e controles precisos de custos. O Guia de Estudo CompTIA SecAI+ cobre o gerenciamento de custos de IA na proteção de sistemas de IA. Por que C está correto: A recuperação de armazenamento e o processamento imediato são os dois principais fatores de custo para sistemas generativos de IA na área da saúde. A recuperação de armazenamento refere-se ao custo de consultar bancos de dados de vetores ou armazenamentos de documentos em sistemas de IA baseados em RAG para buscar registros de pacientes relevantes, diretrizes clínicas ou dados históricos para contexto. O processamento de prompt abrange o custo baseado em token do LLM processando o conteúdo recuperado combinado e a consulta do usuário para gerar uma resposta. Juntas, essas duas atividades representam as unidades faturáveis que impulsionam os custos generativos de IA nas implantações de RAG de saúde, tornando-as a base mais precisa para cálculo e monitoramento de custos. Por que A está errado: Os custos de acesso à conexão e gateway de troca estão relacionados à infraestrutura de rede e às taxas de uso do gateway API. Embora possa haver custos menores associados às chamadas de API, estes não são os principais impulsionadores de custos para sistemas de IA generativos, onde as despesas dominantes são o processamento computacional de tokens e operações de recuperação de dados. Por que B está errado: Os custos de processamento de criptografia e descriptografia estão relacionados a operações criptográficas para segurança de dados. Embora a criptografia seja importante para a proteção de dados de saúde sob a HIPAA, a sobrecarga de processamento criptográfico é mínima em comparação com os custos substanciais de processamento e recuperação de armazenamento de LLM baseados em tokens que dominam as despesas operacionais de IA generativa. Por que D está errado: O serviço de catálogo e o processamento de troca são termos associados ao gerenciamento de catálogo de dados e à infraestrutura de troca de dados. Estes não são componentes de custo primários reconhecidos de sistemas generativos de IA na área da saúde, onde a recuperação de armazenamento e o processamento imediato baseado em tokens são os critérios de medição de custos estabelecidos. Obrigado pela sua visita. Para tentar mais exames, visite o link abaixo
Uma organização de saúde planeja implantar um chatbot para agendamento de consultas e registros de pacientes. Qual das alternativas a seguir é a primeira etapa que um administrador de segurança deve realizar?
AImplemente firewalls imediatos.
BAtive o gerenciamento de acesso baseado em função
CConduza uma avaliação de risco.Correta
DUse um canal de comunicação de dados seguro para bate-papo.
Resposta correta:C
Explicação
Explicação: Conceito Básico: Antes de implementar quaisquer controlos de segurança para um sistema de IA, especialmente num setor altamente regulamentado como o da saúde, deve primeiro ser realizada uma avaliação de risco para compreender as ameaças, vulnerabilidades, obrigações regulamentares e requisitos de conformidade específicos. O Guia de Estudo CompTIA SecAI+ enfatiza a avaliação de risco como o primeiro passo fundamental em qualquer programa de segurança de IA. Por que C está correto: uma avaliação de risco identifica quais ativos precisam de proteção, quais ameaças existem, quais regulamentações se aplicam, como HIPAA para IA de saúde, e qual seria o impacto potencial de vários modos de falha. Na área da saúde, isto é especialmente crítico dada a sensibilidade dos registos dos pacientes e os rigorosos requisitos regulamentares. Os resultados da avaliação de risco informam e priorizam todas as implementações subsequentes de controle de segurança. Por que A está errado: A implementação de firewalls imediatos é um controle técnico de segurança apropriado após os riscos terem sido identificados e priorizados. A implementação de controlos antes de realizar uma avaliação de riscos pode resolver ameaças erradas ou ignorar vulnerabilidades críticas. Por que B está errado: O gerenciamento de acesso baseado em funções é um controle de segurança que deve ser projetado com base nas funções identificadas e nos requisitos de acesso descobertos durante a avaliação de riscos. É uma etapa de implementação, não a primeira etapa. Por que D está errado: Usar um canal de comunicação seguro é um controle técnico específico para dados em trânsito. Embora importante, aborda apenas um risco específico e deve ser implementado como parte de uma estratégia de segurança abrangente informada por uma avaliação de risco prévia.
Qual das opções a seguir ajuda no gerenciamento de possíveis problemas de segurança relacionados ao treinamento de modelo?
AInstituto Nacional de Padrões e Tecnologia (NIST) Estrutura de gerenciamento de risco de IA (RMF)Correta
BOrganização Internacional de Padronização (ISO) 27001
COrganização para Cooperação e Desenvolvimento Econômico (OCDE)
DRegulamento Geral de Proteção de Dados (GDPR)
Resposta correta:A
Explicação
Explicação: Conceito Básico: O gerenciamento de riscos de segurança no treinamento de modelos de IA requer uma estrutura abrangente projetada especificamente para identificação, avaliação e mitigação de riscos de IA em todo o ciclo de vida da IA, incluindo coleta, treinamento e implantação de dados. O Guia de Estudo CompTIA SecAI+ identifica o NIST AI RMF como o principal recurso para gerenciamento de riscos específicos de IA. Por que A está correto: A estrutura de gerenciamento de riscos de IA do NIST foi desenvolvida especificamente para gerenciar riscos em todo o ciclo de vida da IA. Ele fornece orientação estruturada para identificar, avaliar e mitigar riscos específicos para sistemas de IA, incluindo qualidade de dados de treinamento, viés de modelo, envenenamento de dados e vulnerabilidades de pipeline de treinamento. Seu escopo específico de IA torna-o a estrutura mais apropriada para gerenciar problemas de segurança de treinamento de modelos. Por que B está errado: ISO 27001 é um padrão de sistema de gerenciamento de segurança da informação focado em controles gerais de segurança de TI e gerenciamento de riscos. Ele não aborda especificamente os riscos de treinamento do modelo de IA, a integridade do pipeline de dados ou as vulnerabilidades específicas de ML. Porque é que C está errado: A OCDE fornece princípios de governação de IA de alto nível e recomendações políticas a nível internacional. Oferece orientação ética e política, mas não fornece orientação de gestão de risco operacional para garantir processos de treinamento de modelos de IA. Por que D está errado: O GDPR é um regulamento europeu de proteção de dados focado na privacidade de dados pessoais, consentimento e direitos individuais. Embora seja relevante para a governança de dados de treinamento, não aborda os riscos técnicos de segurança de pipelines de treinamento de modelos ou vulnerabilidades do sistema de ML.
Qual das alternativas a seguir melhora a observabilidade e a auditoria de um sistema de IA?
AReimplantando o modelo
BUsando detecção manual
CImplementando operações de aprendizado de máquina (MLOps)Correta
DUsando detecções de anomalias
Resposta correta:C
Explicação
Explicação: Conceito Básico: Observabilidade em sistemas de IA refere-se à capacidade de monitorar, registrar, rastrear e auditar o comportamento de modelos de IA em produção. MLOps é a disciplina operacional que estabelece os processos, ferramentas e práticas para gerenciar sistemas de IA durante todo o seu ciclo de vida. O Guia de estudo CompTIA SecAI+ cobre MLOps como um mecanismo chave para transparência e auditabilidade do sistema de IA. Por que C está correto: MLOps implementa monitoramento abrangente, registro, controle de versão e pipelines de auditoria para sistemas de IA. Ele fornece observabilidade por meio de rastreamento de desempenho de modelo, detecção de desvio de dados, registro de previsão, rastreamento de linhagem e trilhas de auditoria. As plataformas MLOps permitem que as organizações entendam o que seus modelos de IA estão fazendo, por que estão tomando certas decisões e como seu comportamento muda ao longo do tempo, melhorando diretamente a observabilidade e a auditoria. Por que A está errado: A reimplantação de um modelo é uma ação operacional tomada para restaurar uma versão anterior ou aplicar atualizações. Não melhora a infraestrutura de monitoramento, os recursos de registro ou as estruturas de auditoria para observabilidade contínua. Por que B está errado: A detecção manual depende da observação humana para identificar problemas. É trabalhoso, inconsistente e não escalável para sistemas de IA que processam grandes volumes de dados. Não fornece observabilidade sistemática nem trilhas de auditoria abrangentes. Por que D está errado: a detecção de anomalias identifica padrões incomuns em dados ou comportamento. Embora seja útil como um componente de monitoramento dentro de uma estratégia de observabilidade, é uma técnica única e não abrange todas as capacidades de observabilidade e auditoria fornecidas por uma implementação abrangente de MLOps.
Os usuários relatam que a saída de um aplicativo generativo de IA parece não ter relação com os prompts e contém conteúdo ofensivo. Uma equipe de segurança investiga e determina que houve um ataque no caminho. Qual das alternativas a seguir é o método de ataque mais provável?
ASequestro de servidor de aplicativos
BSequestro de sessãoCorreta
CSequestro de domínio
DSequestro de modelo
Resposta correta:B
Explicação
Explicação: Conceito Básico: Um ataque on-path (anteriormente man-in-the-middle) intercepta a comunicação entre duas partes, permitindo que o invasor leia, modifique ou injete conteúdo. No contexto de uma aplicação de IA generativa, um ataque no caminho na sessão entre o usuário e o serviço de IA pode manipular os prompts enviados ao modelo ou as respostas retornadas aos usuários. CompTIA SecAI+ cobre vetores de ataque específicos de IA na segurança de sistemas de IA. Por que B está correto: O sequestro de sessão envolve um invasor assumindo o controle de uma sessão de usuário ativa capturando ou falsificando tokens de sessão. Neste ataque, o invasor intercepta o canal de comunicação entre os usuários e a aplicação de IA, permitindo-lhes modificar os prompts enviados ao modelo ou substituir as respostas legítimas do modelo por conteúdo ofensivo. Isso explica por que os resultados parecem não estar relacionados aos prompts e contêm material ofensivo. Por que A está errado: O sequestro de servidor de aplicativos envolve a obtenção de controle não autorizado do servidor que hospeda o aplicativo. Embora grave, isso normalmente se manifestaria como interrupção completa do serviço ou exfiltração de dados, em vez de modificação direcionada do conteúdo da sessão individual do usuário. Por que C está errado: O sequestro de domínio envolve a transferência não autorizada de um registro de nome de domínio, redirecionando todos os usuários para um endereço IP diferente. Isso afetaria todos os usuários simultaneamente e normalmente redirecionaria para um site completamente diferente, em vez de manipular respostas individuais da IA. Por que D está errado: O sequestro de modelo refere-se a ataques que roubam ou replicam um modelo de IA, e não à interceptação e modificação da comunicação entre usuários e um modelo existente durante sessões ativas.
Pronto para a prática real?
Teste 70 questões no player com interface de prova — cronômetro, navegação e revisão. Depois garanta acesso a todas as 123 questões.