Prof. Dr. Laerte Peotta de Melo Professor • Pesquisador • Segurança Cibernética • Redes
Cisco CCNA Cybersecurity 200-201 CCNACBR • Plano de estudos

Preparação para CCNA Cybersecurity com foco em SOC

Roteiro progressivo de 8 semanas para estudar fundamentos, monitoramento, análise em host, análise de intrusão em rede e procedimentos de resposta.

A proposta combina teoria curta, revisão, laboratórios defensivos, análise de logs, leitura de PCAP e simulados.

8 semanas SOC Wireshark Logs 200-201 CCNACBR
200-201Exame CCNACBR v1.2
120 minDuração oficial do exame
US$ 300Preço informado pela Cisco
InglêsIdioma informado pela Cisco

Turma específica na NetAcad

O professor abrirá uma turma específica na Cisco Networking Academy.

O curso utilizado será o CyberOps Associate.

Essa turma apoiará a preparação para a CCNA Cybersecurity 200-201 CCNACBR.

Os alunos deverão acompanhar os módulos, atividades e avaliações diretamente na plataforma NetAcad.

Curso-base

CyberOps Associate

Conteúdo alinhado a operações de segurança e rotina de SOC.

Uso na disciplina

A turma funcionará como ambiente de apoio.

O estudo será complementado com laboratórios, logs, PCAP e discussão de casos.

Acesso

O link de inscrição será informado pelo professor após a criação da turma.

Acessar Cisco Networking Academy

Sumário

Plano de Estudos CCNA Cybersecurity

Prof: Dr. Laerte Peotta de Melo

Certificação: CCNA Cybersecurity

Exame: 200-201 CCNACBR v1.2

Nome do exame: Understanding Cisco Cybersecurity Operations Fundamentals

Duração sugerida: 8 semanas

Carga sugerida: 6 horas por semana

Perfil: aluno com base em redes e interesse em SOC, monitoramento, análise de alertas e resposta a incidentes.

Objetivo do plano. Preparar o aluno para compreender a rotina de operações de segurança e interpretar evidências básicas em redes, hosts, logs e alertas.
Turma específica na Cisco Networking Academy. O professor abrirá uma turma própria na NetAcad para o curso CyberOps Associate. Essa turma servirá como apoio estruturado ao estudo da CCNA Cybersecurity.

Domínios do exame

O exame avalia competências fundamentais para operações de segurança.

O foco é interpretar eventos, identificar ameaças e aplicar procedimentos de análise e resposta.

DomínioFoco de estudoPrioridade
Security ConceptsCIA, risco, ameaças, vulnerabilidades, malware, criptografia, identidade e controles.Alta
Security MonitoringLogs, SIEM, alertas, eventos, incidentes, IoC, falso positivo e falso negativo.Muito alta
Host-Based AnalysisProcessos, serviços, autenticação, arquivos suspeitos, persistência e evidências em endpoint.Muito alta
Network Intrusion AnalysisPCAP, NetFlow, TCP/IP, portas, protocolos, IDS, assinaturas e padrões de ataque.Muito alta
Security Policies and ProceduresResposta a incidentes, escalonamento, severidade, cadeia de custódia, relatórios e conformidade.Alta

Estratégia geral de estudo

Estude com ciclos curtos.

Leia, pratique, registre evidências e revise os erros.

Não concentre a preparação apenas em teoria.

A prova exige leitura de cenário e raciocínio operacional.

EtapaFinalidadeResultado esperado
TeoriaEntender conceitos e vocabulário.Explicar sem consulta.
LaboratórioAplicar conceitos em tráfego, logs e hosts.Gerar evidências simples.
QuestõesTreinar interpretação de cenário.Identificar pontos fracos.
RevisãoCorrigir erros recorrentes.Aumentar retenção.
SimuladoTreinar tempo e tomada de decisão.Medir prontidão.

Rotina semanal sugerida

Segunda e terça

Estudo teórico do domínio da semana.

Resumo curto em Markdown.

Criação de flashcards.

Quarta e quinta

Laboratório prático.

Análise de logs, PCAP ou host.

Registro das evidências encontradas.

Sexta e sábado

Questões de revisão.

Correção dos erros.

Revisão acumulada.

Domingo. Use 30 minutos para revisão leve ou descanso. Evite estudar somente por memorização.

Ferramentas recomendadas

Prática técnica

  • Wireshark para análise de pacotes.
  • Packet Tracer para cenários de rede.
  • Linux para comandos de rede e logs.
  • Windows Event Viewer para eventos de host.
  • Arquivos PCAP públicos para treinamento defensivo.

Organização

  • Markdown para resumos semanais.
  • Planilha para controle de simulados.
  • Flashcards para portas, termos e fases de resposta.
  • Checklist de prontidão antes da prova.

Plano semanal completo - 8 semanas

Semana 1 - Fundamentos de segurança

Objetivo: revisar os conceitos essenciais de cibersegurança.

TemaEstudo
Tríade CIAConfidencialidade, integridade e disponibilidade.
AmeaçasMalware, phishing, engenharia social, brute force, DoS e DDoS.
RiscoDiferença entre ameaça, vulnerabilidade, impacto e probabilidade.
ControlesPreventivos, detectivos e corretivos.
Threat intelligenceIoC, TTP, adversário, campanha e indicador.

Atividade

Monte uma tabela com ameaça, vulnerabilidade, risco, controle e impacto.

Semana 2 - Segurança de redes e infraestrutura

Objetivo: conectar fundamentos de redes com operações defensivas.

TemaEstudo
TCP/IPIP, TCP, UDP, ICMP, DNS, HTTP e HTTPS.
PortasServiços comuns usados em análise de tráfego.
FirewallACL, inspeção e regras de entrada e saída.
IDS e IPSDiferença entre detecção e prevenção.
SegmentaçãoVLAN, DMZ, redes internas e externas.

Laboratório

Capture tráfego ICMP, DNS e TCP no Wireshark.

Semana 3 - Monitoramento de segurança

Objetivo: entender como eventos viram alertas e incidentes.

TemaEstudo
LogsFirewall, proxy, sistema operacional, IDS e endpoint.
SIEMColeta, normalização, correlação e alerta.
EventosDiferença entre registro, alerta e incidente.
IoCIP, domínio, URL, hash e artefatos.
TriagemSeveridade, prioridade e falso positivo.

Mini-playbook

Alerta: conexão com domínio suspeito.
1. Validar origem do alerta
2. Identificar host afetado
3. Consultar usuário logado
4. Verificar processo responsável
5. Coletar logs
6. Escalar, se necessário

Semana 4 - Análise baseada em host

Objetivo: identificar evidências em endpoints Windows e Linux.

TemaEstudo
ProcessosNome, caminho, hash e comportamento.
PersistênciaServiços, tarefas agendadas e inicialização.
Arquivos suspeitosExtensão, localização, assinatura e hash.
AutenticaçãoFalhas, logins incomuns e usuários privilegiados.
Endpoint securityAntivírus, EDR, hardening e patching.

Comandos úteis

Windows: tasklist, netstat, PowerShell, Event Viewer
Linux: ps aux, ss -tunap, journalctl, last, who

Semana 5 - Análise de intrusão em rede

Objetivo: interpretar pacotes, fluxos e alertas de rede.

TemaEstudo
PCAPCabeçalhos, payload, fluxo e sessão.
TCP handshakeSYN, SYN/ACK, ACK e encerramento.
ReconhecimentoVarredura, enumeração e padrões anormais.
NetFlowFluxos, origem, destino, portas e volume.
IDS signaturesLeitura de alertas e correlação com tráfego.

Perguntas para o PCAP

Quem iniciou a comunicação?
Qual protocolo foi usado?
Qual porta foi acessada?
Há tráfego DNS incomum?
Existe padrão de varredura?
O alerta parece verdadeiro ou falso positivo?

Semana 6 - Políticas e resposta a incidentes

Objetivo: organizar a resposta operacional a eventos de segurança.

TemaEstudo
FasesPreparação, identificação, contenção, erradicação, recuperação e lições aprendidas.
EscalonamentoQuando acionar SOC nível 2, CSIRT ou gestão.
SeveridadeImpacto, urgência e criticidade do ativo.
EvidênciaPreservação, registro e cadeia de custódia.
ComunicaçãoRelatório técnico, registro de ticket e stakeholders.

Atividade

Crie uma matriz com tipo de evento, severidade e ação inicial.

Semana 7 - Revisão por domínio

Objetivo: revisar os cinco domínios do exame.

DiaRevisão
Dia 1Security Concepts.
Dia 2Security Monitoring.
Dia 3Host-Based Analysis.
Dia 4Network Intrusion Analysis.
Dia 5Security Policies and Procedures.
Dia 6Simulado parcial.
Dia 7Correção dos erros.

Semana 8 - Simulados e preparação final

Objetivo: consolidar conhecimento e treinar tomada de decisão.

AtividadeMeta
Simulado 1Fazer sem consulta.
CorreçãoClassificar erros por domínio.
Revisão focadaEstudar somente pontos fracos.
Simulado 2Refazer com tempo controlado.
Revisão finalConceitos, portas, logs, PCAP e procedimentos.
AgendamentoConferir documento, horário e requisitos.

Laboratórios recomendados

Lab 1 - Wireshark básico

Capture ICMP, DNS, TCP e HTTP.

Identifique IP de origem, IP de destino, portas e protocolo.

Lab 2 - Logs Linux

Analise autenticação, sessões e conexões ativas.

Use journalctl, last, who, ss e ps.

Lab 3 - Logs Windows

Use Event Viewer e PowerShell.

Procure falhas de login, processos incomuns e alertas.

Lab 4 - Mini-SOC

Simule a triagem de um alerta.

Responda o que aconteceu, qual host foi afetado e qual ação inicial tomar.

Arquivos de apoio. Os laboratórios práticos de Wireshark estão disponíveis na pasta arquivos/CCNA-200-201/.

Laboratórios Wireshark

Use estes arquivos como prática guiada para análise de pacotes.

Os links apontam para a pasta arquivos/CCNA-200-201/.

Introdução ao Wireshark

Captura e análise de dados ICMP no Wireshark.

Inclui uso da topologia Mininet na VM CyberOps.

Abrir laboratório PDF

Quadros Ethernet

Exame dos campos do cabeçalho Ethernet II.

Captura e análise de quadros Ethernet com Wireshark.

Abrir laboratório PDF

Handshake triplo TCP

Observação do estabelecimento de sessão TCP.

Analisa flags, portas e sequência SYN, SYN/ACK e ACK.

Abrir laboratório PDF

Captura UDP DNS

Captura de consultas e respostas DNS.

Mostra uso de UDP, porta 53 e análise de pacotes DNS.

Abrir laboratório PDF

Capturas TCP e UDP

Análise de capturas FTP e TFTP.

Compara operação TCP e UDP em transferências de arquivo.

Abrir laboratório PDF

HTTP e HTTPS

Captura e comparação de tráfego HTTP e HTTPS.

Mostra diferenças entre tráfego em texto claro e tráfego criptografado.

Abrir laboratório PDF

Telnet e SSH

Examina sessões Telnet e SSH com Wireshark.

Demonstra a importância da criptografia no acesso remoto.

Abrir laboratório PDF

Checklist antes da prova

Conceitos

  • Ameaça, vulnerabilidade, risco e incidente.
  • Malware, exploit, IoC, TTP e threat hunting.
  • Firewall, IDS, IPS, proxy, VPN e SIEM.
  • Falso positivo e falso negativo.
  • Fases da resposta a incidentes.

Prática

  • Interpretar logs de autenticação.
  • Analisar tráfego básico no Wireshark.
  • Identificar evidências em Windows e Linux.
  • Classificar severidade e prioridade.
  • Escalar um incidente dentro de um SOC.
Critério de prontidão. Recomenda-se marcar a prova quando o aluno atingir 80% ou mais em simulados e conseguir justificar os erros corrigidos.

Informações do exame e agendamento

O exame 200-201 CCNACBR v1.2 tem duração oficial de 120 minutos.

A Cisco informa o preço de US$ 300 ou uso de Cisco Learning Credits.

O idioma informado é inglês.

O agendamento é realizado pela Pearson VUE, parceira autorizada da Cisco.

Exame

Código: 200-201

Nome: CCNACBR v1.2

Certificação: CCNA Cybersecurity

Formato

Duração: 120 minutos

Idioma: inglês

Resultado: pass/fail, conforme página Cisco de exame e treinamento.

Onde fazer

Centros autorizados Pearson VUE.

Modalidade OnVUE online supervisionada, quando disponível.

Agendar pela Pearson VUE

Link oficial Cisco

Página oficial do exame 200-201 CCNACBR.

Ver exame na Cisco

Tópicos oficiais

Lista oficial de tópicos do exame no Cisco Learning Network.

Ver tópicos do exame

Referências e links úteis