CompTIA Security+
SY0-701 Master

Treinamento Intensivo e Macetes de Estudo

Assinado por:

Osvaldo J. Filho

Cybersecurity Specialist

Role para baixo para começar

O que esperar da SY0-701?

Foco Atualizado

O exame está menos focado em "o que é essa ferramenta" e mais em "como aplicar a cibersegurança em ambientes híbridos e em nuvem (cloud)".

Estrutura

  • Questões de Múltipla Escolha.
  • PBQs (Performance-Based Questions / Questões Práticas).
  • Sem configuração real de Firewall no console (Labs CLI).
Domínio 1.0: Conceitos Gerais

A Tríade CIA

Confidencialidade

Sigilo. Só quem deve ver, vê.
Ferramenta: Criptografia.

Integridade

Originalidade. O dado não foi alterado.
Ferramenta: Hashing.

Disponibilidade

Acesso. O sistema está disponível.
Ferramenta: Redundância.

DICA (Analogia): Pense em uma carta lacrada. O envelope é a confidencialidade; o lacre de cera intacto é a integridade; e o carteiro entregar na data certa é a disponibilidade.

Domínio 1.0

Fatores de Autenticação (MFA)

  • 🔑 Algo que você SABE: Senha, PIN, Pergunta de segurança.
  • 📱 Algo que você TEM: Token, Smart card, Smartphone.
  • 👁️ Algo que você É: Biometria (Impressão digital, Retina).
  • 📍 Onde você ESTÁ: Localização GPS, IP.
  • ⌨️ O que você FAZ: Padrão de digitação, reconhecimento de voz.

DICA DE EXAME

MFA exige fatores de categorias DIFERENTES. Senha + PIN NÃO é MFA (ambos são "algo que você sabe"). Senha + Impressão digital É MFA.

Domínio 2.0: Ameaças e Vulnerabilidades

Engenharia Social: O Elo Mais Fraco

Phishing vs Spear Phishing

O Phishing é uma rede de pesca lançada ao mar (alvo geral).

O Spear Phishing é um arpão lançado em um peixe específico (alvo definido e personalizado).

Whaling

Focado em "Baleias" (Executivos de alto escalão / C-Level). Exige pesquisa profunda do alvo e do negócio.

DICA: Lembre-se do Tailgating: é como entrar no prédio pegando uma "carona" na porta que alguém acabou de abrir com o crachá de acesso, sem passar o seu.

Domínio 2.0

A Evolução do Ransomware

Extorsão Dupla (Double Extortion)

Não apenas criptografam os dados, como ameaçam publicá-los na internet se a vítima não pagar o resgate.

RaaS (Ransomware as a Service)

Criminosos alugam o código do malware para outros atacantes em troca de uma comissão sobre os lucros.

"Qual o melhor controle preventivo contra Ransomware?"

Resposta: Treinamento de Conscientização do Usuário e Backups Offline/Imutáveis.

Domínio 3.0: Arquitetura de Segurança

Zero Trust (Confiança Zero)

O paradigma moderno: "Nunca confie, verifique sempre".

Pilares

  • • Verificação explícita de identidade.
  • • Acesso baseado no contexto (hora, local, dispositivo).
  • • Assumir que a rede já está comprometida.

DICA: É como um prédio de segurança máxima onde você tem que passar o crachá em CADA porta interna, não apenas na recepção.

Domínio 3.0

Princípio do Menor Privilégio

Conceder apenas as permissões mínimas necessárias para que um usuário ou processo realize sua tarefa, e apenas pelo tempo necessário.

DICA: Pense em um Valet (manobrista). Você dá a ele uma chave que apenas liga o carro e abre a porta do motorista, não a chave mestre que abre o porta-luvas ou o porta-malas onde estão os seus pertences.

Reduz drasticamente o Raio de Explosão (Blast Radius) de um ataque.

Domínio 3.0

O Segredo da Chave Pública

🔐 Chave Pública: Todos conhecem. Usada para CRIPTOGRAFAR.

🔓 Chave Privada: Só você tem. Usada para DESCRIPTOGRAFAR.

Criptografei com a sua Pública -> Só você abre com a sua Privada.

Assinaturas Digitais (Digital Signatures)

Inverso: Assino com a minha Privada -> Todos verificam com a minha Pública. Prova a Integridade e o Não-Repúdio.

Domínio 3.0

Topologia de Rede: Redundância vs Custo

Star (Estrela)

Todos os nós conectados a um switch central. Ponto Único de Falha (Single Point of Failure): se o switch falha, a rede inteira cai.

Mesh (Malha)

Todos os nós se ligam entre si. Oferece alta redundância e tolerância a falhas, mas com elevado custo e complexidade de cabeamento.

DICA DE EXAME: Se a questão focar em "maior disponibilidade (availability)" para sites de missão crítica, sem se importar com o custo, a resposta envolverá quase sempre topologia Mesh ou Full-Mesh.

Domínio 3.0

Isolamento: Físico vs Lógico

Segmentação Lógica (VLANs)

Separa redes dentro do mesmo switch (ex: o RH não vê o setor de Vendas). Previne movimento lateral e contaminações por broadcast (ex: propagação de Worms).

Air Gapping (Físico)

Isolamento físico absoluto. A rede NÃO possui nenhum tipo de ligação com a internet ou outra rede. Usado em sistemas hiper-críticos como SCADA (indústrias nucleares, etc).

Domínio 3.0

Network Access Control (NAC)

Inspeciona os dispositivos antes de permitir que entrem na rede. Muito cobrado em exames (especialmente o padrão 802.1X).

Posture Assessment (Avaliação de Postura)

O NAC verifica: O antivírus está atualizado? O firewall está ativo? Se não estiver, o dispositivo é enviado para uma rede isolada de quarentena.

Port Security

Controle no switch que desliga a porta de rede na parede se for conectado um dispositivo com um MAC Address não autorizado (ex: um visitante liga o notebook no cabo de rede do saguão/hall).

Domínio 5.0: Gestão e Governança

Gestão de Risco: O Coração do Exame

Risco é a probabilidade de uma Ameaça explorar uma Vulnerabilidade resultando em um impacto negativo para a organização.

Análise Qualitativa

Subjetiva. Baseada em Opinião e Rótulos (Alto, Médio, Baixo).

Análise Quantitativa

Objetiva. Baseada em Números exatos e Valores Monetários (R$/$).

Domínio 5.0

Conceito: SLE

Single Loss Expectancy (Expectativa de Perda Única)

"Quanto custa se isso acontecer UMA ÚNICA VEZ?"

SLE = Asset Value × Exposure Factor

DICA: Se o seu notebook vale R$ 1.000 (Asset Value) e se ele cair no chão a tela quebra e consertar custa 30% do valor (Exposure Factor = 0.3), o seu SLE é R$ 300.

Domínio 5.0

Conceito: ARO

Annualized Rate of Occurrence (Taxa Anual de Ocorrência)

"Quantas vezes por ano estatisticamente isso deve acontecer?"

ARO = Frequência Anual

DICA: Se estatisticamente você deixa o notebook cair no chão uma vez a cada dois anos, o seu ARO é 0.5. Se você deixa cair 3 vezes por ano, o seu ARO é 3.0.

Domínio 5.0

O Cálculo Final: ALE

Annualized Loss Expectancy (Expectativa de Perda Anual)

"Qual é o meu prejuízo financeiro esperado por ano?"

ALE = SLE × ARO

DICA: Se o dano unitário (SLE) é R$ 300 e acontece 2 vezes por ano (ARO), o seu prejuízo anual esperado (ALE) é R$ 600.

Por que isso importa na prova? Se a seguradora cobrar R$ 700 anuais para proteger o equipamento, não vale a pena aceitar (o controle é mais caro que o próprio risco).

Domínio 5.0

As 4 Estratégias de Tratamento de Risco

Avoid (Evitar)

Parar de executar a atividade perigosa por completo.

Transfer (Transferir)

Contratar um seguro ou um serviço terceirizado (Outsourcing/Cloud).

Mitigate (Mitigar)

Implementar controles de segurança (Firewall, Treinamentos, Senhas fortes).

Accept (Aceitar)

Reconhecer o risco e não agir, pois o custo da proteção é superior ao impacto do risco.

Macetes de Estudo: Portas

22

SSH / SFTP

53

DNS

80 / 443

HTTP / HTTPS

3389

RDP

389 / 636

LDAP / LDAPS

161 / 162

SNMP

Dica: Memorize as portas aos "pares" (Versão não segura vs Versão segura).

Macetes: Como ler as questões

1. Leia o FINAL primeiro

A CompTIA adora textos gigantescos e cenários complexos. Pule direto para a última frase do parágrafo para saber o que eles REALMENTE querem perguntar. Muitas vezes as 5 linhas de cima são apenas para te distrair.

2. Palavras de Gatilho ("FIRST" ou "BEST")

"MOST likely", "FIRST step", "BEST way". Se a questão pede o FIRST step (Primeiro passo) em um incidente cibernético, a resposta será quase sempre CONTER / IDENTIFICAR (Isolar da rede). Nunca remova o malware antes de isolá-lo!

Dissecando a Questão: Incidente

Exemplo da lógica utilizada no exame SY0-701

"Um analista detecta um ransomware criptografando ativamente arquivos em um servidor crítico. Qual deve ser o PRIMEIRO PASSO do analista?"

  • A) Identificar a variante do ransomware para pesquisar ferramentas de descriptografia.
  • B) Desconectar o cabo de rede do servidor afetado.
  • C) Restaurar os arquivos a partir do backup em cloud mais recente.
  • D) Executar o software antivírus local para remover a infecção.

Resposta Correta: B

Explicação: Em um incidente ativo, a Contenção (Isolar da rede/Desconectar) é sempre a prioridade máxima (First Step) para evitar a propagação (movimento lateral) do malware para o resto da infraestrutura. Limpar o vírus (D) ou Restaurar o servidor (C) vêm em fases posteriores (Erradicação e Recuperação).

Dissecando a Questão: "MAIS INDICADO"

"Uma agência governamental precisa enviar dados de campo para o quartel-general. O arquivo é gigantesco (50GB). Eles precisam garantir a confidencialidade durante a transmissão. Qual é o método criptográfico MAIS INDICADO (BEST)?"

  • A) RSA (Rivest–Shamir–Adleman)
  • B) AES (Advanced Encryption Standard)
  • C) SHA-256
  • D) ECC (Elliptic Curve Cryptography)

Resposta Correta: B (AES)

Explicação: A chave da questão está no termo "arquivo gigantesco (50GB)". A Criptografia Assimétrica (RSA, ECC) é extremamente lenta e nunca é usada para criptografia em massa (Bulk Encryption). Criptografia Simétrica (AES) é a resposta correta por ser incrivelmente mais rápida. Nota: SHA-256 (C) é um algoritmo de hashing e não confere confidencialidade.

Domínio 4.0: Operações de Segurança

Monitoramento e Logs

SIEM

Agrega logs de toda a rede em um único local. Ajuda o analista a ter a visão global e correlacionar eventos ("Big Picture").

SOAR

O próximo nível. Além de agregar logs, Automatiza a resposta a incidentes usando Playbooks e orquestração entre ferramentas de segurança.

DICA: O SIEM é como as dezenas de telas de câmeras de segurança de um cassino monitoradas pelos guardas. O SOAR é o sistema inteligente que tranca as portas automaticamente e dispara o alarme se um ladrão for detectado em uma dessas telas.

Domínio 4.0

Ordem de Volatilidade Forense

Regra de ouro Forense: O que desaparece mais rápido ao desligar o equipamento?

Registros da CPU e Cache 🏃💨
Memória RAM / Tabela de Roteamento / ARP Cache
Arquivos Temporários / Swap File
Disco Rígido (SSD/HDD) Local
Backups em Fita / Arquivos em Nuvem 🐢

Regra de Backup 3-2-1

3

Cópias dos dados

(A original + 2 backups)

2

Mídias diferentes

(Ex: NAS Local e Cloud)

1

Cópia Off-site

(Fora do local físico / Outro estado)

Isso garante resiliência frente a desastres geográficos locais (incêndios, inundações ou roubo do hardware físico da empresa).

IA e Automação na SY0-701

Machine Learning (UEBA)

User and Entity Behavior Analytics. Análise do comportamento padrão (baseline) do usuário para detectar anomalias invisíveis a humanos (ex: o contador fazendo login às 3 da manhã na Rússia).

Adversarial AI

Hackers utilizando inteligência artificial generativa para criar malwares polimórficos, deepfakes ou e-mails de phishing perfeitos, sem os clássicos erros gramaticais de tradução.

Domínio 5.0

Frameworks de Segurança e Leis

NIST CSF Core: Identificar, Proteger, Detectar, Responder, Recuperar. Padrão ouro nos EUA.
ISO 27001 Padrão internacional com foco na criação de um ISMS (Sistema de Gestão) auditável e estruturado.
GDPR / LGPD Privacidade. Foco brutal no Consentimento, Direito ao Esquecimento e Notificação de Vazamentos.
PCI DSS Normas obrigatórias rigorosas para qualquer empresa que processe, armazene ou transmita dados de Cartões de Crédito.

Honeypots e Honeynets

Sistemas "isca" intencionalmente vulneráveis colocados na rede. Objetivo: coletar inteligência sobre as táticas (TTPs) do inimigo, observar seu comportamento de invasão ou simplesmente atrasá-los, desviando a atenção dos servidores de produção reais.

DICA: É como deixar um pote de mel no quintal para ver que tipo de urso está rondando a área, antes que ele consiga entrar na sua cozinha e fazer estragos reais.

Resumo Hashing (Integridade)

SHA-256

Padrão atual altamente recomendado e utilizado na indústria. Considerado muito seguro contra colisões matemáticas.

MD5

Obsoleto e perigoso. Altamente vulnerável a colisões (quando dois arquivos completamente diferentes resultam no mesmo exato hash de saída).

Lembre-se: O Hashing é uma via de mão única (One-Way function). Não é possível reverter matematicamente (des-hashar) um documento original a partir do seu hash.

Responsabilidade Compartilhada na Cloud

IaaS

Infraestrutura. O cliente gerencia o SO, Apps e Dados. O Provedor trata apenas do Hardware físico e Datacenter.

PaaS

Plataforma. O cliente gerencia apenas o Código/App e Dados. O Provedor trata do SO, Runtime e Backend.

SaaS

Software. O cliente gerencia apenas as Configurações de acesso e Dados (Ex: Office 365, Salesforce).

MUITO IMPORTANTE: Independentemente do modelo Cloud, a responsabilidade pela governança e segurança dos DADOS é sempre SUA (Do Cliente).

Ataques On-Path (Antigo MitM)

O atacante se coloca furtivamente no meio da comunicação entre duas partes para escutar (sniffing) ou alterar os pacotes em trânsito, sem que as partes legítimas percebam a interceptação.

ARP Poisoning

Ataque a nível da Camada 2 (Rede Local MAC). Corrompe a cache ARP do switch, associando o IP do Gateway legítimo ao MAC Address da máquina do Hacker.

DNS Hijacking / Poisoning

Redireciona silenciosamente o usuário para um IP de um site falso/clone, mesmo que o usuário digite a URL perfeitamente correta no navegador.

DICA: É como um carteiro malicioso que abre as suas cartas, lê tudo, altera alguns valores bancários, e as coloca de volta na sua caixa de correio perfeitamente seladas.

Criptografia: Tabela Rápida

Tipo Chaves Velocidade Exemplos Comuns
Simétrica A mesma chave (Compartilhada) Muito Rápida AES, 3DES, ChaCha20
Assimétrica Par (Pública + Privada) Lenta e Pesada RSA, ECC (Forte p/ IoT)

Dicas Práticas para o Exame

Gestão do Tempo (Crucial)

Você terá em média ~1 minuto por questão. O relógio é o seu maior inimigo. Se não souber a resposta imediatamente, use a ferramenta Flag for Review (Marcar para Revisão), escolha uma resposta provisória e avance. Volte para revisar apenas no final se sobrar tempo.

A Mentalidade do "Gestor / CISO"

A CompTIA valoriza respostas que equilibram a segurança com a Continuidade do Negócio. A resposta correta muitas vezes é um controle administrativo, uma política ou uma mitigação contida, em vez de desligar a rede inteira da empresa por causa de um malware isolado.

Estratégia para as PBQs

  • 🎯
    Pule as PBQs no início: Elas aparecem logo nas primeiras 3 a 5 questões e são exaustivas mentalmente. Faça a "Flag" (marque-as) e avance direto para a questão 6 de múltipla escolha. Ganhe ritmo de prova e volte às PBQs com o tempo que sobrar no final.
  • 🎯
    Cuidado com as Caixas: Muitas PBQs são ambientes visuais Drag and Drop (arrastar e soltar). Garanta que nenhuma caixa ficou em branco por distração ou foi solta fora do encaixe correto da interface.
  • 🎯
    Análise de Logs Básica: Treine a visualização de logs (Firewall, Web Server, SIEM). O exame não exige programação avançada, apenas a capacidade de ler um texto e identificar o IP do atacante, a porta acessada ou um comando anômalo no meio das linhas.

Exemplo PBQ 1: Regras de Firewall (ACL)

Cenário: Você verá uma interface de firewall para configurar IPs, Portas e Ações.

Source IPDest IPPortaAção
192.168.1.1510.0.0.5 (DB)1433ALLOW
ANY10.0.0.10 (Web)443ALLOW
ANYANYANYDENY

A PEGADINHA DA PBQ: Preencha SEMPRE a última linha do Firewall com a regra ANY / ANY / DENY (Implicit Deny / Negação Implícita). Em segurança, tudo o que não foi explicitamente permitido nas linhas de cima, deve ser sumariamente bloqueado no final.

Exemplo PBQ 2: Análise de Log (SIEM)

Cenário: Analise o trecho de log do servidor Web e identifique o evento cibernético.

03:15:22 SRC:192.168.1.104 REQ:POST /login.php RES:401

03:15:23 SRC:192.168.1.104 REQ:POST /login.php RES:401

03:15:23 SRC:192.168.1.104 REQ:POST /login.php RES:401

03:15:24 SRC:192.168.1.104 REQ:POST /login.php ?user=admin&pass=123 RES:200

03:15:24 SRC:192.168.1.104 REQ:POST /login.php RES:401

A Pergunta no exame será: Qual é o IP do atacante e que tipo de ataque ocorreu?

Resposta: Atacante IP 192.168.1.104 | Ataque de Força Bruta (Brute Force).

Justificação: O mesmo IP (Source) tenta fazer múltiplos "POST" de login no mesmo segundo. O código HTTP 401 indica falha de autenticação, até que na linha vermelha há um código HTTP 200 (Sucesso) sinalizando que a senha foi finalmente quebrada/descoberta.

Exemplo PBQ 3: Segurança Física

Cenário: Arrastar controles de segurança (ícones) para a planta de um prédio corporativo.

Mantrap (Porta Eclusa)

Deve ser arrastada para a Entrada Principal. Evita ataques do tipo Tailgating (passar atrás de um funcionário autorizado).

Leitor Biométrico

Deve ser arrastado para a porta do Data Center (A zona de maior restrição e criticidade, exige fator de autenticação forte).

Câmeras CFTV / Guardas

Apontadas para as áreas de circulação pública, estacionamento e corredores (Controles Detetives e Dissuasivos).

No exame real, o lado direito será um mapa interativo drag-and-drop da arquitetura civil da empresa.

Não Confunda! (Siglas Críticas)

IDS Apenas detecta e alerta (Controle Passivo/Detetive).

IPS Detecta e bloqueia/impede o ataque ativamente em tempo real.

BCP Focado em restaurar os Processos de Negócio (Ex: RH, Atendimento).

DRP Focado em restaurar a Tecnologia (Ex: Servidores, Datacenter).

RTO (Time) Tempo limite estipulado para o sistema voltar a funcionar.

RPO (Point) Quantidade máxima suportável de dados perdidos.

EAP-TLS Autenticação Mútua Forte (Certificado no Servidor E no Cliente).

PEAP Exige Certificado Apenas no Servidor (muito mais simples de gerenciar).

Você está pronto!

Revisão do Guia Master SY0-701 concluída.
Vá e domine o exame com confiança.

CREDIT: OSVALDO J. FILHO • SY0-701 COMPLIANT