Glossário Security+
Definições curtas e claras dos termos essenciais da CompTIA Security+ (SY0-701), organizadas por domínio da prova. Novos termos chegam com frequência.
Conceitos essenciais
Análise de lacunas (gap analysis)
Confiança zero (Zero Trust)
Plano de controle e plano de dados (control plane and data plane)
Identidade adaptável (adaptive identity)
Vestíbulo de controle de acesso (access control vestibule)
Controles preventivos e detectivos (preventive and detective controls)
Isca (honeypot)
Gestão de mudanças (change management)
Criptografia
Criptografia simétrica (symmetric encryption)
Criptografia assimétrica (asymmetric encryption)
Hashing (hashing)
Salt (salt)
HMAC (hash-based message authentication code)
Assinatura digital (digital signature)
Troca de chaves Diffie-Hellman (Diffie-Hellman key exchange)
Certificado digital (digital certificate)
Módulo de plataforma confiável (trusted platform module)
Módulo de segurança de hardware (hardware security module)
Enclave seguro (secure enclave)
Custódia de chave (key escrow)
Verificação online do status do certificado (online certificate status protocol)
Fixação de certificado (certificate pinning)
Ataque de downgrade (downgrade attack)
Agentes de ameaça e vetores
Ameaça interna (insider threat)
Ameaça persistente avançada (advanced persistent threat)
Atributos do ator de ameaça (threat actor attributes)
Motivação do ator de ameaça (threat actor motivation)
Ransomware de dupla extorsão (double extortion ransomware)
Engenharia social (social engineering)
Roubo de identidade por phishing (phishing)
Ataque de watering hole (watering hole attack)
Ataque ao bebedouro (watering hole)
Typosquatting (registro de domínios parecidos)
Comprometimento de e-mail corporativo (business email compromise)
Smishing (SMS phishing)
Pretexting (cenário falso)
Malware e atividade maliciosa
Vírus e worm (virus and worm)
Cavalo de Troia e RAT (Trojan horse and Remote Access Trojan)
Rootkit (rootkit)
Sequestro de dados (ransomware)
Bomba lógica (logic bomb)
Ataque DoS e DDoS (Denial-of-Service and Distributed Denial-of-Service)
Ataque de intermediário e gêmeo do mal (on-path / MITM attack and evil twin)
Indicador de comprometimento (indicator of compromise)
Repasse de hash (pass-the-hash)
Bilhete dourado (golden ticket)
Infraestrutura de comando e controle (command and control)
Beaconing (comunicação periódica)
Técnicas de defesa
Segmentação de rede (network segmentation)
Zona desmilitarizada (demilitarized zone)
Isolamento físico (air gap)
Princípio do menor privilégio (least privilege)
Segregação de funções (separation of duties)
Lista de permissões (allow list)
Fortalecimento do sistema (hardening)
Detecção e resposta em endpoints (endpoint detection and response)
Honeytoken (dado-isca)
Arquitetura e infraestrutura
Modelo de responsabilidade compartilhada (shared responsibility model)
Alta disponibilidade e durabilidade (high availability and durability)
Transferência de risco (risk transference)
Escalabilidade vertical e horizontal (vertical and horizontal scaling)
Infraestrutura como código (Infrastructure as Code)
Arquitetura serverless (serverless architecture)
Conteinerização e virtualização (containerization and virtualization)
Rede definida por software (Software-Defined Networking)
Microssegmentação (microsegmentation)
Infraestrutura empresarial
Zona desmilitarizada / sub-rede protegida (demilitarized zone / screened subnet)
Servidor de salto / bastion host (jump server / bastion host)
Sistema de detecção e sistema de prevenção de intrusão (intrusion detection system / intrusion prevention system)
Firewall (firewall)
Firewall de próxima geração (next-generation firewall)
Firewall de aplicação web (web application firewall)
Controle de acesso à rede pelo padrão 802.1X (802.1X port-based network access control)
Rede privada virtual e IPsec (virtual private network / IPsec)
Borda de serviço de acesso seguro (secure access service edge)
Autenticação EAP-TLS (EAP - Transport Layer Security)
WPA3-SAE (simultaneous authentication of equals)
Objetivos e controles de segurança
Tríade CIA (CIA triad)
Não repúdio (non-repudiation)
Framework AAA (authentication, authorization, accounting)
Fatores de autenticação (authentication factors)
Autenticação multifator (multi-factor authentication)
Autenticação de máquina por certificado (certificate-based authentication)
Modelos de autorização (authorization models)
Tipos de controles de segurança (security control types)
Recursos de segurança corporativa
Framework de política do remetente (Sender Policy Framework)
Correio identificado por chaves de domínio (DomainKeys Identified Mail)
Autenticação de mensagens baseada em domínio (Domain-based Message Authentication, Reporting and Conformance)
Detecção e resposta em endpoints / detecção e resposta estendida (Endpoint Detection and Response / Extended Detection and Response)
Análise de comportamento de usuários e entidades (User and Entity Behavior Analytics)
Controle de acesso à rede (Network Access Control)
Monitoramento de integridade de arquivos (File Integrity Monitoring)
Extensões de segurança do DNS (DNS Security Extensions)
Corretor de segurança de acesso à nuvem (cloud access security broker)
Proteção de dados
Estados dos dados (data states)
Classificação de dados (data classification)
Dados regulados (regulated data)
Informações de identificação pessoal (personally identifiable information)
Informações de saúde protegidas (protected health information)
Soberania de dados (data sovereignty)
Tokenização (tokenization)
Prevenção de perda de dados (data loss prevention)
Hardening e segurança de ativos
Baseline de segurança (secure baseline)
Gestão de ativos (asset management)
CIS Benchmarks e DISA STIG
Gestão de dispositivos móveis (mobile device management)
Traga seu próprio dispositivo (Bring Your Own Device)
Padrões de segurança sem fio: WPA3 e WEP
Levantamento do local e mapa de calor (site survey / heat map)
Gestão de riscos
Risco (risk)
Análise qualitativa de risco (qualitative risk analysis)
Análise quantitativa de risco (quantitative risk analysis)
Expectativa de perda única (single loss expectancy)
Expectativa de perda anualizada (annualized loss expectancy)
Estratégias de tratamento de risco (risk treatment strategies)
Apetite ao risco (risk appetite)
Registro de riscos (risk register)
Análise de impacto nos negócios (business impact analysis)
Gestão de vulnerabilidades
Varredura de vulnerabilidades (vulnerability scanning)
Teste de penetração (penetration testing)
Vulnerabilidades e exposições comuns (Common Vulnerabilities and Exposures)
Sistema comum de pontuação de vulnerabilidades (Common Vulnerability Scoring System)
Vulnerabilidade de dia zero (zero-day vulnerability)
Resultado falso positivo e falso negativo (false positive / false negative)
Varredura autenticada e não autenticada (authenticated / unauthenticated scan)
Controle compensatório (compensating control)
Condição de corrida (race condition / TOCTOU)
Inteligência de fontes abertas (open-source intelligence)
Monitoramento e alertas
Monitoramento de segurança (security monitoring)
Monitoramento com agente versus monitoramento sem agente (agent-based vs. agentless monitoring)
Agregação de logs (log aggregation)
Arquivamento de logs (log archiving)
Sistema de gestão de informações e eventos de segurança (security information and event management)
NetFlow
Protocolo simples de gerenciamento de rede (simple network management protocol)
Protocolo de automação de conteúdo de segurança (security content automation protocol)
Fadiga de alertas (alert fatigue)
Ajuste de alertas (alert tuning)
NetFlow (análise de fluxos de rede)
Automação e resposta a incidentes
Automação (automation)
Orquestração (orchestration)
Resposta a incidentes (incident response)
Contenção e erradicação (containment and eradication)
Exercício de mesa (tabletop exercise)
Caça a ameaças (threat hunting)
Análise de causa raiz (root cause analysis)
Cadeia de custódia (chain of custody)
Ordem de volatilidade (order of volatility)
Orquestração, automação e resposta de segurança (security orchestration, automation, and response)
Framework MITRE ATT&CK (MITRE ATT&CK framework)
Gestão de identidade e acesso (IAM)
Verificação de identidade (identity proofing)
Revogação de acesso (deprovisioning)
Autenticação resistente a phishing (phishing-resistant authentication)
Login sem senha e passkey (passwordless / passkey)
Login único (Single Sign-On)
Provedor de identidade (Identity Provider)
Gestão de acesso privilegiado (Privileged Access Management)
Governança de segurança
Conformidade e risco de terceiros
Conformidade (compliance)
Devida diligência e devido cuidado (due diligence and due care)
Atestação de conformidade (attestation)
Titular dos dados (data subject)
Direito ao esquecimento (right to be forgotten)
Minimização de dados (data minimization)
Risco de terceiros / fornecedor (third-party / vendor risk)
Cláusula de direito de auditoria (right-to-audit clause)
Lista de componentes de software (software bill of materials)
Resiliência e recuperação
Ponto único de falha (single point of failure)
Alta disponibilidade (high availability)
Balanceamento de carga (load balancing)
Agrupamento de servidores (clustering)
Recuperação de desastres (disaster recovery)
Locais alternativos de recuperação (recovery sites: hot, warm, cold)
Dispersão geográfica (geographic dispersion)
Continuidade das operações (continuity of operations)
Auditorias, avaliações e conscientização
Auditoria de segurança (security audit)
Auditoria interna versus externa (internal vs. external audit)
Tipos de pentest conforme o conhecimento do sistema (white, gray, black box)
Reconhecimento (reconnaissance)
Time vermelho, azul e roxo (red, blue, purple team)
Conscientização em segurança (security awareness)
Simulação de phishing e reporte de phishing (phishing simulation and reporting)
Time roxo (purple team)
Baixe o CertOwl na App Store
Download grátis · A+ e Network+ totalmente grátis
+ lições diárias, flashcards e simulados completos