As questões abaixo são apenas exemplos ilustrativos. O simulado completo pode conter outras perguntas.
Questão 1:
Uma organização precisa verificar se uma mensagem foi alterada e confirmar que ela foi criada por alguém que conhece um segredo compartilhado. Qual mecanismo é mais adequado?
- (B) HMAC
- (C) Criptografia do conteúdo
- (D) Endereço IP autorizado
- (A) Hash criptográfico simples
- (E) Assinatura digital com chave pública
Questão 2:
Uma organização precisa garantir que seus sistemas e dados permaneçam acessíveis aos usuários autorizados quando forem necessários. Qual princípio fundamental de segurança da informação esse requisito representa?
- (E) Não repúdio
- (C) Disponibilidade
- (D) Autenticação
- (A) Confidencialidade
- (B) Integridade
Questão 3:
Uma empresa permite que determinados parceiros externos acessem documentos corporativos, mas identificou que usuários estão compartilhando arquivos contendo dados pessoais por meio de links públicos. A criptografia em repouso já está habilitada, e a organização não deseja bloquear todo compartilhamento externo. Qual medida trata mais diretamente o risco ao analisar o conteúdo do arquivo e o contexto do compartilhamento?
- (E) Calcular hashes dos documentos antes e depois do compartilhamento para identificar alterações no conteúdo, mantendo o fluxo externo permitido quando os valores permanecerem iguais.
- (A) Configurar uma política de Prevenção contra Perda de Dados (DLP) para identificar dados pessoais e bloquear ou restringir compartilhamentos para destinatários ou canais não autorizados, mantendo exceções para fluxos aprovados.
- (B) Aplicar rótulos de confidencialidade aos documentos e exigir criptografia para arquivos classificados como sensíveis, permitindo o compartilhamento externo somente quando o destinatário estiver autenticado.
- (C) Exigir autenticação multifator e dispositivos em conformidade para todos os parceiros externos, reduzindo a probabilidade de acesso indevido às contas autorizadas.
- (D) Configurar links para exigir autenticação do destinatário, definir prazo de expiração e impedir o reencaminhamento, sem analisar o conteúdo dos documentos compartilhados.
Questão 4:
Uma organização precisa manter registros de auditoria por sete anos sem permitir que sejam alterados ou excluídos durante esse período. Qual conceito atende diretamente a esse requisito?
- (D) Hash dos registros, que permite detectar alterações no conteúdo depois que elas ocorrem.
- (B) Criptografia dos registros, que protege o conteúdo contra leitura por pessoas não autorizadas.
- (E) Backup dos registros, que permite recuperar dados após uma perda ou exclusão.
- (C) Autenticação multifator para administradores, que exige mais de uma forma de verificação de identidade.
- (A) Armazenamento imutável baseado em WORM, que permite gravar os registros e impede sua alteração ou exclusão durante o período de retenção.
Questão 5:
Uma equipe de segurança identifica uma vulnerabilidade crítica no sistema operacional convidado de uma máquina virtual do Azure. A infraestrutura física, o hipervisor e os serviços de datacenter estão operando conforme o contrato, mas a VM continua exposta porque a atualização ainda não foi aplicada. Qual ação corrige diretamente a vulnerabilidade dentro da responsabilidade primária da organização no modelo IaaS?
- (D) Configurar regras de rede para bloquear o tráfego associado à vulnerabilidade e considerar a exposição resolvida sem atualizar o sistema operacional.
- (A) Solicitar ao provedor a aplicação do patch no sistema operacional convidado da máquina virtual.
- (E) Atualizar o firmware dos servidores físicos do cluster para garantir que a máquina virtual receba a correção.
- (B) Aplicar o patch de segurança no sistema operacional convidado, por exemplo, usando o Azure Update Manager, e validar os serviços da aplicação.
- (C) Solicitar ao provedor a atualização do hipervisor que hospeda a máquina virtual para eliminar a vulnerabilidade.
Questão 6:
Uma empresa usa um serviço SaaS para armazenar documentos confidenciais. Após uma revisão, constata-se que a plataforma do provedor está atualizada e operacional, mas usuários externos ainda conseguem acessar arquivos por links de compartilhamento criados por funcionários que mudaram de função. Qual medida deve ser priorizada para corrigir a exposição, preservando os compartilhamentos legítimos quando possível?
- (A) Solicitar ao provedor a aplicação de patches adicionais no sistema operacional dos servidores que hospedam o serviço SaaS.
- (E) Solicitar ao provedor a alteração das regras de firewall e o isolamento da rede física usada para armazenar os documentos.
- (C) Desabilitar permanentemente todos os recursos de compartilhamento externo do serviço, sem identificar quais links ainda são necessários.
- (D) Excluir ou desabilitar as contas dos funcionários que criaram os links, presumindo que os links herdam automaticamente o ciclo de vida dessas contas.
- (B) Revisar as permissões e os links de compartilhamento, revogando os acessos externos que não sejam mais necessários e ajustando os demais.
Questão 7:
Uma equipe publica uma API no Azure App Service. Após uma atualização, a aplicação passa a expor uma vulnerabilidade em uma biblioteca de terceiros, enquanto a equipe também suspeita de uma falha no sistema operacional subjacente. Considerando o modelo de responsabilidade compartilhada do PaaS, qual plano de ação atribui corretamente as responsabilidades?
- (E) A Microsoft deve corrigir a biblioteca vulnerável e o sistema operacional subjacente, desde que a equipe mantenha a API em uma versão suportada do App Service.
- (C) A equipe deve corrigir ou substituir a biblioteca vulnerável; a Microsoft é responsável pela correção do sistema operacional subjacente administrado pelo serviço.
- (B) A Microsoft deve corrigir a biblioteca vulnerável quando ela fizer parte da pilha de execução selecionada, enquanto a equipe deve validar e atualizar o sistema operacional da aplicação.
- (A) A equipe deve corrigir a biblioteca vulnerável e solicitar uma janela para aplicar diretamente os patches do sistema operacional subjacente no ambiente do App Service.
- (D) A equipe deve corrigir a biblioteca vulnerável e abrir uma solicitação para que a Microsoft valide o código da API antes de atualizar o sistema operacional da plataforma.
Questão 8:
Uma empresa executa uma máquina virtual Windows no Azure e está definindo um plano de segurança. O plano deve separar controles sob responsabilidade direta do cliente daqueles mantidos pelo provedor. Qual atividade deve ser executada pela Microsoft, e não configurada ou administrada pela equipe responsável pela máquina virtual?
- (D) Proteger fisicamente os servidores, manter a infraestrutura do datacenter e administrar o hipervisor que fornece a virtualização da máquina.
- (A) Aplicar atualizações de segurança ao sistema operacional convidado e reiniciar a máquina conforme necessário.
- (E) Definir a política de backup dos discos da máquina virtual, configurar a retenção e verificar se a restauração atende ao objetivo de recuperação.
- (B) Configurar regras de entrada e saída no grupo de segurança de rede associado à sub-rede ou à interface de rede.
- (C) Gerenciar as contas administrativas, as extensões instaladas e os agentes de monitoramento do sistema convidado.
Questão 9:
Uma empresa identificou que uma conta de usuário comprometida permitiu acesso indevido a um aplicativo interno porque a autenticação inicial concedia uma sessão ampla e não havia monitoramento posterior. Ao redesenhar o ambiente segundo o princípio “presuma uma violação” do Zero Trust, qual conjunto de medidas trata mais diretamente essa falha?
- (A) Exigir MFA no primeiro acesso, aplicar privilégios mínimos conforme a função, validar a conformidade do dispositivo e encerrar a sessão após um período fixo, com revisão diária dos registros.
- (B) Solicitar autenticação para cada novo aplicativo, conceder permissões conforme a função, confiar no dispositivo depois da primeira validação e gerar alertas apenas quando houver várias tentativas suspeitas.
- (C) Conceder acesso mínimo por recurso, reavaliar continuamente identidade, dispositivo, contexto e risco, detectar comportamentos anômalos e revogar ou limitar o acesso quando necessário.
- (D) Segmentar a rede, exigir MFA no início da sessão, permitir o uso do token pelo período definido e inspecionar o tráfego no gateway, sem reavaliar continuamente a identidade durante a sessão.
- (E) Aplicar políticas de acesso condicional no login, usar gerenciamento de acesso privilegiado para administradores, rotacionar credenciais e revisar os registros manualmente, revogando o acesso após a confirmação de um incidente.
Questão 10:
Uma organização opera um aplicativo de folha de pagamento em um datacenter próprio e deseja reduzir o impacto de falhas individuais de segurança. A proposta deve continuar protegendo os dados caso um invasor atravesse o firewall ou obtenha credenciais de um administrador. Qual desenho representa uma implementação coerente de defesa em profundidade?
- (B) Combinar controle de acesso físico, segmentação de rede, autenticação multifator e privilégios administrativos limitados, proteção do servidor e dos dados, registro centralizado e procedimentos de detecção e resposta.
- (A) Combinar controle físico do datacenter, segmentação de rede, MFA apenas para acessos remotos, criptografia dos backups e auditorias periódicas, mantendo o monitoramento de endpoints sob responsabilidade da equipe de rede.
- (E) Combinar controle físico, firewall interno, MFA para a equipe de infraestrutura, criptografia do banco de dados e backups isolados, mas concentrar a administração do servidor e do aplicativo em um único grupo com acesso permanente.
- (C) Combinar segmentação de rede, proteção de endpoint, criptografia dos dados, MFA para administradores e registro centralizado, mantendo uma conta administrativa compartilhada com permissões amplas para simplificar a operação.
- (D) Combinar firewall de perímetro redundante, segmentação básica, criptografia dos dados em repouso, backups frequentes e revisão de acessos, deixando a detecção de atividades suspeitas para auditorias posteriores.
Questão 11:
Uma empresa quer limitar a comunicação entre seus servidores para permitir apenas os acessos necessários entre a aplicação e o banco de dados. Qual conceito de segurança ajuda a reduzir a movimentação lateral entre as cargas de trabalho?
- (B) Autenticação multifator
- (E) Gerenciamento de identidades
- (C) Criptografia de dados
- (D) Backup e recuperação
- (A) Microsegmentação
Questão 12:
Uma política de Acesso Condicional do Microsoft Entra ID permite o acesso a um aplicativo somente quando o usuário e o dispositivo atendem aos requisitos definidos. Se o risco do usuário ou a conformidade do dispositivo mudar durante o acesso, qual conceito do Zero Trust deve orientar a decisão?
- (D) Solicitar autenticação multifator em todos os acessos, independentemente do risco
- (B) Reavaliar continuamente o acesso com base no contexto e aplicar a resposta definida pela política
- (C) Permitir o acesso sempre que o dispositivo estiver registrado no gerenciamento
- (E) Bloquear o aplicativo para todos os usuários quando houver qualquer alteração de risco
- (A) Confiar na sessão já iniciada até que o usuário saia do aplicativo
Questão 13:
Uma organização usa o Microsoft Entra ID e quer reduzir o risco de uma conta administrativa ser comprometida. Para isso, concede o privilégio elevado somente quando ele é necessário e por tempo limitado. Qual conceito ou recurso está sendo aplicado?
- (A) Autenticação multifator (MFA), que exige mais de uma forma de comprovar a identidade.
- (D) Auditoria, que registra as atividades realizadas pelos usuários.
- (E) Criptografia, que protege os dados contra leitura não autorizada.
- (C) Segmentação de rede, que separa redes ou sistemas para limitar a comunicação entre eles.
- (B) Acesso privilegiado just-in-time, oferecido pelo Microsoft Entra Privileged Identity Management (PIM).
Questão 14:
Uma organização quer usar um método de autenticação resistente a phishing, sem depender de códigos digitados ou da aprovação de notificações. Qual opção atende melhor a esse objetivo?
- (E) Senha com verificação de conformidade do dispositivo.
- (D) Chave de segurança ou credencial compatível com FIDO2/WebAuthn.
- (C) Senha com aprovação de uma notificação no aplicativo autenticador.
- (A) Senha com código enviado por SMS.
- (B) Senha com código temporário gerado por aplicativo autenticador.
Questão 15:
Uma organização deseja reunir aplicativos, grupos e sites do SharePoint em um pacote de acesso. Usuários externos devem poder solicitar esse pacote, sujeito à aprovação e a um período definido de acesso. Qual recurso do Microsoft Entra atende a esse objetivo?
- (C) Microsoft Entra Connect Sync
- (D) Microsoft Entra ID Protection
- (B) Microsoft Entra Privileged Identity Management (PIM)
- (A) Microsoft Entra Entitlement Management
- (E) Microsoft Entra Lifecycle Workflows