Prepare-se para o exame SK0-005 CompTIA Server+ com questões práticas, simulados atualizados e conteúdo focado nos principais tópicos cobrados na certificação. Teste seus conhecimentos e aumente suas chances de aprovação.
Pagamento seguro Acesso imediato PC, tablet e celular Foco em certificações de TI
Questões 61–70 de 70 (com resposta)
Clique em "Ver resposta" para revelar o gabarito e a explicação, e participe da discussão da comunidade em cada questão.
Quer praticar como na prova? Use o teste gratuito (70 questões após cadastro rápido).
Uma organização está preocupada com a exposição de dados confidenciais. Qual das alternativas a seguir é a preocupação de segurança mais relevante?
AOverfitting
BInversão de modeloCorreta
CNormalização de dados
DAjuste de hiperparâmetros
Resposta correta:B
Explicação
Explicação: Conceito Básico: Os modelos de IA podem memorizar inadvertidamente informações confidenciais de seus dados de treinamento. Certas técnicas de ataque podem explorar esta memorização para extrair informações privadas de um modelo implantado, mesmo sem acesso direto ao conjunto de dados de treinamento. O Guia de estudo CompTIA SecAI+ cobre a inversão de modelo como um vetor de ataque de exposição de dados específico de IA. Por que B está correto: A inversão de modelo é um ataque em que um adversário consulta um modelo de IA implantado com entradas cuidadosamente elaboradas para reconstruir ou inferir dados de treinamento confidenciais. Por exemplo, um invasor pode consultar um modelo de reconhecimento facial com imagens otimizadas para reconstruir rostos de indivíduos do conjunto de treinamento ou consultar um modelo de diagnóstico médico para inferir registros de pacientes usados no treinamento. Isso expõe diretamente dados confidenciais que deveriam ser protegidos. Por que A está errado: Overfitting é um problema de qualidade de treinamento de modelo em que um modelo aprende dados de treinamento muito especificamente e tem desempenho ruim em novos dados. Embora possa indicar que dados confidenciais foram memorizados, o overfitting em si é uma preocupação de desempenho, e não diretamente um vetor de ataque de exposição de dados. Por que C está errado: A normalização de dados é uma técnica de pré-processamento que dimensiona recursos numéricos para um intervalo comum para melhorar o desempenho do treinamento. É uma etapa de preparação de dados sem relevância direta para a exposição de dados confidenciais ou ataques à privacidade. Por que D está errado: o ajuste de hiperparâmetros ajusta os parâmetros de configuração de um modelo para otimizar seu desempenho durante o treinamento. É uma técnica de otimização sem relevância para proteção contra ataques de exposição de dados confidenciais.
Os membros do corpo docente de uma universidade estão preocupados com possíveis preconceitos e inconsistências inerentes ao serviço de detecção de plágio de IA de um departamento. Qual dos princípios a seguir provavelmente abordará suas preocupações?
ATransparência
BExplicabilidade
CConsistênciaCorreta
DResponsabilidade
Resposta correta:C
Explicação
Explicação: Conceito Básico: Cada um dos princípios de IA responsável aborda diferentes aspectos do comportamento confiável da IA. Quando as partes interessadas estão preocupadas com preconceitos e inconsistências - especificamente com o facto de o mesmo trabalho ou trabalho equivalente poder receber tratamento diferente por parte do sistema de IA - o princípio da consistência é mais diretamente relevante. CompTIA SecAI+ cobre princípios de IA responsável sob governança. Por que C está correto: A consistência nos sistemas de IA significa que o modelo aplica as mesmas regras, padrões e critérios de decisão uniformemente em todas as entradas e grupos de usuários, sem variação com base em características não relacionadas à tarefa. Um sistema de detecção de plágio de IA que produz resultados inconsistentes em diferentes envios de alunos ou grupos demográficos falha no princípio da consistência, que aborda diretamente tanto a preocupação de preconceito (tratamento diferenciado) quanto a preocupação de inconsistência levantada pelo corpo docente. Por que A está errado: A transparência está relacionada à abertura sobre como o sistema de IA funciona e quais dados ele utiliza. Embora valiosa para a compreensão do sistema, a transparência por si só não garante que o sistema aplique as suas regras de maneira uniforme ou consistente. Por que B está errado: explicabilidade significa que o sistema pode articular por que tomou uma decisão específica. Embora seja útil para a compreensão de casos individuais, não garante que as decisões sejam tomadas com igual consistência entre diferentes submissões ou grupos. Por que D está errado: a responsabilidade identifica quem é responsável pelas decisões e resultados do sistema de IA. É um princípio de governação que diz respeito à apropriação e à responsabilidade, e não à garantia da aplicação uniforme de critérios de avaliação.
Um administrador de segurança deve fornecer controles de acesso para sistemas de IA listarem tabelas. Qual das opções a seguir o administrador deve implementar?
AAcesso Agentic AI
BLista de controle de acesso à rede (NACL)
CAcesso ao modelo
DAcesso a dadosCorreta
Resposta correta:D
Explicação
Explicação: Conceito Básico: Os sistemas de IA interagem com diferentes camadas de recursos, incluindo modelos, armazenamentos de dados e infraestrutura. Controlar quais dados um sistema de IA pode acessar requer a implementação de controles de acesso na camada de dados. O Guia de Estudo CompTIA SecAI+ diferencia entre acesso a modelos, acesso a dados e controles de acesso à rede para sistemas de IA. Por que D está correto: Os controles de acesso a dados governam quais recursos de dados um sistema de IA pode interagir, incluindo quais bancos de dados, tabelas e registros ele pode ler ou modificar. Para controlar a capacidade de um sistema de IA de listar tabelas de banco de dados, o administrador deve implementar controles de acesso a dados que definam precisamente quais tabelas a IA pode enumerar e consultar, seguindo o princípio do menor privilégio para interações de dados. Por que A está errado: O acesso Agentic AI refere-se a permissões concedidas a agentes autônomos de IA para executar ações e usar ferramentas. É um conceito mais amplo sobre o que um agente de IA pode fazer operacionalmente, em vez de um mecanismo específico de controle de acesso à camada de dados. Por que B está errado: Uma lista de controle de acesso à rede controla o tráfego de rede no nível de IP e porta, determinando quais hosts podem se comunicar com quais recursos de rede. Ele opera na camada de rede e não pode impor controle refinado sobre quais tabelas de banco de dados um sistema de IA pode listar. Por que C está errado: Os controles de acesso ao modelo governam quem e o que pode interagir com o próprio modelo de IA – quem pode consultá-lo, atualizá-lo ou acessar seus parâmetros. Isto é diferente do acesso a dados, que controla o que o modelo pode ler dos armazenamentos de dados durante a operação.
Um engenheiro de aprendizado de máquina (ML) está trabalhando com um engenheiro de segurança para identificar as melhores práticas para proteger um sistema com vários modelos de IA. Qual das seguintes ações os engenheiros devem sugerir?
AConduzindo testes de proteção e validação de segurança
BSeguindo um ciclo de vida de desenvolvimento de modelo seguro (MDLC)Correta
CImplementando uma arquitetura de segurança abrangente
DUsando um ciclo de vida de desenvolvimento de software seguro (SDLC)
Resposta correta:B
Explicação
Explicação: Conceito Básico: A segurança dos sistemas de IA requer uma abordagem estruturada de ponta a ponta que aborde a segurança em todas as fases do ciclo de vida do modelo de IA, desde a coleta de dados até o treinamento, testes, implantação e monitoramento contínuo. O Guia de Estudo CompTIA SecAI+ identifica o Ciclo de Vida de Desenvolvimento de Modelo como a estrutura fundamental para a segurança do sistema de IA. Por que B está correto: um ciclo de vida de desenvolvimento de modelo (MDLC) seguro integra práticas de segurança em cada estágio do desenvolvimento de modelos de IA especificamente adaptados para fluxos de trabalho de ML. Abrange manipulação segura de dados, validação de dados de treinamento, testes de modelos para robustez adversária, práticas de implantação seguras e monitoramento contínuo. Ao contrário dos ciclos de vida genéricos de desenvolvimento de software, o MDLC aborda riscos específicos de ML, como envenenamento de dados, desvio de modelo e ataques adversários. Por que A está errado: O teste Guardrail e a validação de segurança são componentes importantes do MDLC, mas representam apenas a fase de teste. Eles não abrangem todo o ciclo de vida das práticas de segurança necessárias, desde a aquisição de dados até o monitoramento da produção. Por que C está errado: A implementação de uma arquitetura de segurança abrangente é uma declaração ampla que descreve um resultado, em vez de uma prática específica acionável. Ele não fornece a orientação estruturada e específica de ML de um MDLC. Por que D está errado: um SDLC seguro é projetado para desenvolvimento de software tradicional e cobre segurança, teste e implantação de código. Embora seja relevante para o desenvolvimento de aplicações de IA, não aborda especificamente riscos específicos do modelo de ML, como segurança de dados de treinamento, integridade de modelo e ataques em tempo de inferência.
Qual das alternativas a seguir é um exemplo de como um analista de segurança usa IA generativa no processo de triagem?
APara prever o próximo alvo de ataque com maior precisão
BPara usar análise estatística para avaliação de código malicioso
CPara resumir descobertas de segurança por categoriaCorreta
DPara marcar malware usando algoritmos de aprendizado de máquina (ML)
Resposta correta:C
Explicação
Explicação: Conceito Básico: A IA Generativa produz conteúdo em linguagem natural com base em dados de entrada. Num contexto de operações de segurança, a triagem envolve compreender e priorizar rapidamente os eventos de segurança. A força da IA generativa reside na síntese de informações e na produção de resumos legíveis a partir de dados complexos. O Guia de Estudo CompTIA SecAI+ cobre aplicações generativas de IA em operações de segurança. Por que C está correto: resumir as descobertas de segurança por categoria é uma aplicação natural da IA generativa na triagem. A IA pode processar grandes volumes de alertas e eventos de segurança, agrupá-los por tipo ou gravidade e gerar resumos concisos em linguagem natural que permitem aos analistas compreender rapidamente o cenário atual de ameaças sem ler alertas individuais. Isso reduz diretamente o tempo de triagem e a carga cognitiva. Por que A está errado: Prever o próximo alvo de ataque requer análise preditiva e correlação de inteligência de ameaças. Embora a IA possa ajudar nisso, é uma tarefa de previsão mais adequada para modelos analíticos de ML, em vez de IA generativa, e é uma função de inteligência estratégica, em vez de uma tarefa de triagem. Por que B está errado: a análise estatística para avaliação de código malicioso usa técnicas matemáticas e de ML para analisar as características do código. Esta é uma tarefa tradicional de classificação de ML, não um aplicativo generativo de IA, e é realizada durante a análise de malware, em vez de uma triagem de alerta. Por que D está errado: marcar malware usando algoritmos de ML é uma tarefa de classificação que usa modelos de ML supervisionados treinados em recursos de malware. É uma função de detecção e classificação, não um aplicativo generativo de triagem de IA.
Uma empresa desenvolve um modelo de IA para diagnosticar pacientes. Os hospitais acessam o modelo por meio de uma interface de programação de aplicativos (API) integrada. A equipe de segurança realiza um ataque de negação de serviço (DoS) por meio de força bruta no modelo. Qual dos seguintes controles teria evitado esse problema?
ATokenização
BProteções de modelo
CLimitação de taxaCorreta
DFirewall de prompt
Resposta correta:C
Explicação
Explicação: Conceito Básico: Os sistemas de IA baseados em API são suscetíveis a ataques DoS em que solicitações excessivas sobrecarregam a capacidade do sistema de responder a usuários legítimos. A limitação de taxa é o controle padrão para evitar abusos intencionais e não intencionais da API. O Guia de Estudo CompTIA SecAI+ cobre a limitação de taxa como um controle chave de disponibilidade para APIs de IA. Por que C está correto: A limitação de taxa restringe o número de solicitações que um cliente pode fazer a uma API dentro de um intervalo de tempo definido. Nesse cenário, um ataque DoS de força bruta funciona enviando um grande volume de solicitações para esgotar os recursos do modelo. A limitação de taxa teria limitado ou bloqueado automaticamente o volume excessivo de solicitações, impedindo o sucesso do ataque e preservando a disponibilidade do serviço para usuários hospitalares legítimos. Por que A está errado: a tokenização substitui valores de dados confidenciais por espaços reservados não confidenciais. É um controle de segurança de dados para proteger informações confidenciais, como identificadores de pacientes, e não um controle para gerenciar volumes de solicitações de API ou prevenir ataques DoS. Por que B está errado: As proteções do modelo filtram e restringem as entradas e saídas do modelo para segurança e conformidade com as políticas. Eles inspecionam a qualidade do conteúdo, não solicitam o volume e não podem impedir um ataque DoS baseado em volume. Por que D está errado: um firewall de prompt inspeciona o conteúdo dos prompts em busca de padrões maliciosos ou violações de políticas. Assim como os guardrails, ele analisa o conteúdo em vez de controlar a frequência das solicitações e não pode evitar o esgotamento dos recursos devido a um ataque de força bruta de alto volume.
Uma equipe de segurança está usando uma ferramenta baseada em IA para tentar contornar os limites organizacionais. A equipe usa IA para observar o estado atual e sugerir diferentes vetores de ataque com base no resultado dos anteriores. Qual das seguintes técnicas a equipe provavelmente está usando?
ACorrespondência manual de assinatura
BTeste de qualidade de código
CDetecção de fraude
DTeste de penetração automatizadoCorreta
Resposta correta:D
Explicação
Explicação: Conceito Básico: Os testes de penetração modernos aproveitam cada vez mais a IA para automatizar o processo de reconhecimento, exploração e dinamização. Os testes de penetração automatizados assistidos por IA podem adaptar sua estratégia com base em resultados anteriores, simulando o comportamento inteligente do adversário de forma mais realista do que scripts estáticos. CompTIA SecAI+ cobre técnicas de segurança ofensiva assistidas por IA. Por que D está correto: O teste de penetração automatizado usa IA para descobrir e tentar explorar sistematicamente vulnerabilidades enquanto adapta táticas com base nos resultados de tentativas anteriores. O comportamento descrito – observar o estado atual, sugerir vetores de ataque e ajustar com base nos resultados – descreve precisamente uma ferramenta adaptativa de teste de penetração orientada por IA que explora iterativamente a superfície de ataque, imitando como uma ameaça persistente avançada operaria. Por que A está errado: A correspondência manual de assinaturas compara o tráfego ou arquivos da rede com um banco de dados de assinaturas de ameaças conhecidas. É uma técnica de detecção passiva usada por ferramentas defensivas como IDS/IPS, e não uma técnica ofensiva adaptativa para contornar fronteiras organizacionais. Por que B está errado: O teste de qualidade do código analisa o código-fonte em busca de bugs, vulnerabilidades e adesão aos padrões de codificação. É uma atividade de garantia de qualidade de desenvolvimento e não uma técnica de segurança ofensiva para testar os limites de segurança organizacional. Por que C está errado: a detecção de fraude usa ML para identificar padrões suspeitos em transações ou comportamento do usuário para fins defensivos. É uma medida preventiva de segurança, não uma técnica ofensiva para testes de penetração.
Qual dos seguintes ataques seria o melhor para automatizar com IA durante o teste dinâmico de software de aplicação (DAST)?
ANegação de serviço distribuída (DDoS)
BEnvenenamento de dados
CCriação de carga útilCorreta
DModelagem de ameaças
Resposta correta:C
Explicação
Explicação: Conceito Básico: O Teste Dinâmico de Segurança de Aplicativos (DAST) testa aplicativos em execução enviando várias entradas para descobrir vulnerabilidades. A IA pode melhorar significativamente o DAST, gerando de forma inteligente cargas úteis de teste diversas e direcionadas que as ferramentas tradicionais podem perder. CompTIA SecAI+ cobre o aumento de IA em metodologias de teste de segurança. Por que C está correto: a criação de carga útil é altamente adequada para automação de IA durante o DAST. A IA pode gerar diversas cargas de ataque contextualmente apropriadas, como strings de injeção SQL, vetores XSS, tentativas de injeção de comando e explorações de strings de formato adaptadas ao comportamento específico do aplicativo observado durante o teste. A IA pode aprender com as respostas do aplicativo a cargas anteriores e gerar entradas cada vez mais direcionadas, descobrindo vulnerabilidades com mais eficiência do que bancos de dados de carga estática. Por que A está errado: Os ataques DDoS são ataques baseados em volume projetados para sobrecarregar a rede ou a infraestrutura de aplicativos. Automatizar o DDoS durante o DAST é inadequado, pois interromperia a disponibilidade do serviço em vez de descobrir vulnerabilidades de segurança dos aplicativos, além de ser prejudicial às operações legítimas. Por que B está errado: O envenenamento de dados é um ataque que visa a integridade dos dados de treinamento do modelo de IA/ML. É relevante para proteger sistemas de IA, mas não é uma técnica DAST para testar vulnerabilidades de segurança de aplicativos da Web ou de software durante testes dinâmicos. Por que D está errado: A modelagem de ameaças é um processo de análise estruturado realizado antes do desenvolvimento ou teste para identificar ameaças potenciais e projetar contramedidas apropriadas. É uma atividade de planejamento, não uma técnica de ataque que pode ser automatizada durante testes dinâmicos de segurança de aplicativos.
Um funcionário insatisfeito mudou as políticas da empresa mencionadas por um chatbot para criar confusão e atrapalhar os negócios. Qual das seguintes vulnerabilidades geradas por IA o funcionário está explorando?
ARedução de dados
BMascaramento de dados
CEnvenenamento de dadosCorreta
DVazamento de dados
Resposta correta:C
Explicação
Explicação: Conceito Básico: Os sistemas de IA que dependem de bases de conhecimento, bancos de dados vetoriais ou documentos de referência são vulneráveis a ataques que corrompem ou manipulam os dados de origem. Quando um adversário modifica deliberadamente os dados que uma IA utiliza, esta é uma forma de envenenamento de dados. O Guia de Estudo CompTIA SecAI+ cobre o envenenamento de dados como uma vulnerabilidade central de IA. Por que C está correto: O envenenamento de dados é um ataque em que um adversário corrompe ou manipula intencionalmente os dados que um sistema de IA usa para treinamento, inferência ou referência. Nesse cenário, o funcionário modificou o documento de políticas da empresa que o chatbot usa como base de conhecimento, fazendo com que o chatbot fornecesse informações incorretas, enganosas ou confusas aos usuários. Este é um ataque clássico de envenenamento indireto de dados que visa os dados de referência da IA, e não os pesos do modelo. Por que A está errado: A redução de dados refere-se a técnicas que diminuem o volume ou dimensionalidade dos dados para eficiência de processamento. É um conceito de engenharia de dados, não um vetor de ataque ou classificação de vulnerabilidade. Por que B está errado: O mascaramento de dados substitui valores de dados confidenciais por equivalentes anonimizados para proteger a privacidade. É um controle de proteção de dados usado legitimamente, e não um ataque que um funcionário exploraria para causar interrupções. Por que D está errado: O vazamento de dados envolve a divulgação não autorizada de informações confidenciais de um sistema de IA ou de seus armazenamentos de dados associados. A ação de manipulação de dados do funcionário é um ataque à integridade, e não uma violação de confidencialidade envolvendo vazamento de dados para partes não autorizadas.
Um consultor de segurança deve resumir o impacto do gerenciamento de postura em um caso de uso de aprendizado de máquina (ML). Qual das alternativas a seguir é a referência mais apropriada para esse propósito?
APadrões da Organização para Cooperação e Desenvolvimento Econômico (OCDE)
BInstituto Nacional de Padrões e Tecnologia (NIST) Estrutura de gerenciamento de risco de IA (RMF)Correta
CLei de IA da União Europeia
DRede adversária geradora (GAN)
Resposta correta:B
Explicação
Explicação: Conceito Básico: O gerenciamento da postura de segurança para sistemas de IA envolve avaliar e melhorar o estado geral de segurança das implantações de IA, incluindo a identificação de riscos, a implementação de controles e a manutenção da conformidade contínua. Quadros apropriados fornecem estrutura para esta avaliação. O Guia de estudo CompTIA SecAI+ identifica o NIST AI RMF como a estrutura principal para gerenciamento de risco e postura de IA. Por que B está correto: A estrutura de gerenciamento de riscos de IA do NIST fornece orientação abrangente e prática para gerenciar e melhorar a segurança e a postura de risco da IA em todo o ciclo de vida da IA. Inclui as funções GOVERN, MAP, MEASURE e MANAGE que abordam diretamente as atividades de gerenciamento de postura, incluindo identificação de riscos, avaliação e implementação de controle para casos de uso de ML. Sua profundidade técnica e orientação específica de ML o tornam ideal para esta tarefa de resumo. Porque é que A está errado: As normas da OCDE fornecem princípios políticos de alto nível para a governação da IA a nível internacional. Eles não possuem a especificidade técnica e a orientação operacional necessárias para resumir o impacto do gerenciamento de postura em um caso de uso específico de ML. Por que C está errado: A Lei de IA da UE é uma estrutura de conformidade regulatória que estabelece requisitos legais para sistemas de IA. Embora aborde o gerenciamento de riscos, seu foco está na conformidade legal, e não na orientação técnica de gerenciamento de postura para sistemas de ML. Por que D está errado: Uma rede adversária generativa é uma arquitetura de IA para gerar dados sintéticos, não uma estrutura ou padrão. Não tem relevância como referência para o gerenciamento da postura de segurança da IA.
Pronto para a prática real?
Teste 70 questões no player com interface de prova — cronômetro, navegação e revisão. Depois garanta acesso a todas as 123 questões.