01 Ler02 Aplicar03 Concluir

Construa a ideia primeiro, depois use a próxima atividade para verificá-la.

Ameaças, vulnerabilidades e as palavras entre elas

Quatro termos usados como sinônimos que não deveriam ser, e os dois princípios que decidem a maior parte do projeto de segurança de redes.

9 min de leituraSecurity

O que você será capaz de fazer

  • Distinguir uma ameaça, uma vulnerabilidade, uma exploração e um risco
  • Explicar as três propriedades que a segurança tenta proteger
  • Aplicar o menor privilégio a uma decisão de filtragem
  • Dizer o que a defesa em profundidade oferece que um único controle forte não oferece

Antes disso: Você deve saber o que uma lista de controle de acesso faz - veja "Filtrando tráfego com uma ACL". Nada além disso.

Por que isso importa: Essas quatro palavras aparecem em ambos os exames e em toda conversa de segurança que você vai ter, e são rotineiramente trocadas umas pelas outras. Usá-las com precisão não é pedantismo - uma vulnerabilidade sem ameaça e uma ameaça sem vulnerabilidade precisam de respostas completamente diferentes.

A redação sobre segurança está cheia de frases como “encontramos uma ameaça no servidor de arquivos”. Isso pode significar quatro coisas diferentes, cada uma precisando de uma resposta diferente, e é por isso que vale a pena acertar o vocabulário antes de qualquer outra coisa.

Quatro palavras, quatro coisas diferentes
PrazoO que éExemplo
VULNERABILIDADEUma fraqueza que poderia ser aproveitadaUma interface de gerenciamento acessível a partir de toda a rede do escritório
AmeaçaAlgo ou alguém que possa tirar proveito dissoQualquer pessoa que possa se conectar a uma porta de escritório
ExplorarO método específico de tirar proveito dissoFazendo login nessa interface com uma senha padrão
RiscoA chance de isso acontecer, combinada com o que custariaAlto, porque a interface controla todas as rotas no prédio

A razão pela qual eles estão separados é que cada um pode ser tratado de forma independente. Você pode remover uma vulnerabilidade restringindo a interface. Você pode reduzir uma ameaça controlando quem acessa a rede. Você não pode fazer muito sobre um exploit existente. E é contra o risco que você realmente decide os orçamentos.

O que está sendo protegido

A segurança tem três objetivos, e nomear qual deles serve para um controle é uma boa prova de que vale a pena tê-la.

As três propriedades
PropriedadeA pergunta que ele respondeO que o quebra?
ConfidencialidadeSomente as pessoas certas podem ler isso?Um compartilhamento aberto, um link não criptografado
IntegridadeÉ isso que era quando foi enviado?Modificação em trânsito, um registro adulterado
DisponibilidadeAs pessoas certas podem acessá-lo quando precisarem?Um link com falha, uma inundação de negação de serviço, um filtro muito amplo

Menor privilégio

Cada conta, dispositivo e fluxo de tráfego obtém exatamente o acesso necessário para realizar seu trabalho, e nada além disso. Aplicado a uma rede, significa que um filtro começa permitindo os fluxos específicos necessários e negando todo o resto, não bloqueando as coisas em que alguém pensou e permitindo o resto.

Duas regras com a mesma intenção e consequências diferentes

O contratante que audita o sistema de contas precisa acessar um servidor. Uma abordagem nega a eles a sub-rede financeira e permite todo o resto; a outra permite aquele servidor e nega todo o resto. Ambos atendem à solicitação imediata. O primeiro também concede acesso a todos os sistemas em que ninguém pensou durante a conversa, incluindo os construídos no próximo ano.

É por isso que a ordem padrão de negação é tão importante em uma lista de controle de acesso. Uma lista que termina em uma negação implícita expressa o menor privilégio por construção; uma lista de negações específicas expressa uma suposição sobre o que é perigoso.

Defesa em profundidade

Nenhum controle único é confiável. As regras são editadas, os dispositivos são substituídos, alguém aprova uma exceção às cinco horas de uma sexta-feira. A defesa em profundidade pressupõe que cada camada falhe ocasionalmente e garante que nenhuma falha seja suficiente.

  • Segmentação, para que uma máquina comprometida alcance menos partes da rede.
  • Filtrando no limite entre os segmentos, para que o movimento entre eles seja explícito.
  • Autenticação em dispositivos, portanto, acessar uma interface de gerenciamento não é o mesmo que controlá-la.
  • Monitoramento, para que uma falha dos itens acima seja percebida em vez de descoberta posteriormente.

Mitigação e outras opções

Mitigação significa reduzir um risco em vez de removê-lo, e é uma das quatro respostas. Nomear qual deles você escolheu é útil, porque três deles são legítimos e o quarto é o que acontece quando ninguém decide.

O que você pode fazer em relação a um risco
RespostaO que isso significa
MitigarReduzir a probabilidade ou o impacto - o trabalho técnico usual
TransferênciaFaça com que seja o custo de outra pessoa, normalmente por seguro ou contrato
EvitePare de fazer o que cria o risco
AceitarDecida que é tolerável, deliberadamente e oficialmente

Aceitar um risco é uma decisão real e muitas vezes correta. O modo de falha é aceitar um sem perceber, o que é indistinguível de aceitá-lo deliberadamente até o momento em que é importante.

Terminologia

VULNERABILIDADE
Uma fraqueza que poderia ser aproveitada.
Ameaça
Algo ou alguém que possa tirar proveito de uma vulnerabilidade.
Explorar
A técnica específica usada para tirar proveito de uma.
Risco
Probabilidade combinada com impacto — o que você realmente prioriza.
Menor privilégio
Conceder exatamente o acesso necessário e nada mais, para que o acesso não listado seja negado em vez de permitido.
Defesa em profundidade
Controles de camadas para que nenhuma falha seja suficiente por si só.

Principais pontos

  • Uma vulnerabilidade é a fraqueza, uma ameaça é quem pode usá-la, uma exploração é como, o risco é o que custa.
  • A segurança protege a confidencialidade, a integridade e a disponibilidade — e a disponibilidade é o que os controles mais frequentemente quebram.
  • Menor privilégio significa permitir o que é necessário e negar o resto, não negar o que parece perigoso.
  • Uma lista de negações padrão expressa o menor privilégio por construção; uma lista de negações expressa uma suposição.
  • A defesa em profundidade pressupõe que cada camada às vezes falhará, portanto, nenhuma falha é suficiente.
  • Mitigar, transferir, evitar ou aceitar - e aceitar por acidente é o modo de falha.

Pronto para continuar?

Crie uma conta gratuita para salvar seu progresso e fazer a verificação de conhecimento.

subnetica© 2026 · Aprenda, pratique, retenha.
SobreFAQPolítica de PrivacidadeTermos e Uso AceitávelAcessibilidadecontact@subneti.ca
CCNA é uma marca registrada da Cisco Systems, Inc. CompTIA Network+ e CompTIA Security+ são marcas registradas da CompTIA, Inc. Subnetica é uma plataforma de aprendizado independente e não é afiliada, endossada ou patrocinada pela Cisco Systems, Inc. ou pela CompTIA, Inc.