Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 12 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Segurança Aplicada e Auditoria de Redes

Progresso neste dispositivo0/5

Auditoria de segurança de redes

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Avaliações básicas de segurança e auditoria técnica; Políticas, normas e boas práticas.

Objectivos

  • Distinguir auditoria de teste técnico: a auditoria compara a realidade com um referencial (política, norma, contrato) e produz conclusões rastreáveis a evidências.
  • Preparar uma lista de verificação com controlo, fonte, método, evidência mínima e resultado, e aplicá-la à rede de prática.
  • Recolher evidências reprodutíveis, registar «conforme», «não conforme», «parcial», «não verificado (evidência insuficiente)» ou, só para controlos fora do âmbito, «não aplicável» com justificação, e evitar conclusões sem prova.
  • Escrever conclusões e recomendações priorizadas, com responsável, prazo e reteste, e conhecer os limites da auditoria realizada.

Auditar é comparar com um referencial

Um teste técnico procura o que está exposto; uma auditoria verifica se a realidade cumpre o referencial: a política interna, uma norma como a ISO/IEC 27001, guias como os do NIST, ou as obrigações de um contrato. Cada item da auditoria é um controlo com uma fonte identificada, um método de verificação e a evidência mínima que o sustenta. Sem referencial, a auditoria vira opinião.

Os resultados usam uma escala clara: conforme (evidência mostra que cumpre), não conforme (evidência mostra que não cumpre), parcial (cumpre em parte, com o que falta identificado), não verificado (evidência insuficiente: regista-se a limitação e a acção necessária para concluir) e não aplicável (apenas quando o controlo está realmente fora do âmbito, com justificação sustentada no referencial ou no âmbito aprovado). Falta de prova nunca é «não aplicável». Cada resultado aponta para um ficheiro ou saída guardada, de forma a que outra pessoa possa repetir a verificação e chegar ao mesmo resultado. O NIST SP 800-53A descreve exactamente esta lógica de examinar, entrevistar e testar.

Independência, prova e limites

Quem audita não deve auditar o seu próprio trabalho: no mínimo, uma dupla verifica o trabalho da outra. A auditoria não altera o sistema; se algo tiver de ser corrigido, isso é remediação e faz-se depois, com pedido de alteração. Durante a auditoria, as evidências são tratadas como informação sensível.

O relatório indica âmbito, data, método, referencial, equipa, resultados por controlo com evidência, conclusões e recomendações priorizadas com responsável, prazo e reteste. Indica também as limitações: o que não foi verificado, o que dependeu de declaração de terceiros e o que foi observado apenas num momento. Uma recomendação sem prazo nem responsável não é uma recomendação: é um desejo.

Caso fictício

A DPE (fictícia) vai ser auditada pela tutela dentro de um mês. O chefe pede uma auditoria interna à rede de prática, com 12 controlos aprovados, para saber o que está conforme e preparar as correcções. Duas duplas trocam de papel: a dupla A audita a rede configurada pela dupla B, e vice-versa. Todos os dados são fictícios.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
  • srv (10.10.20.53) — ligado a r1 pela VLAN 20.
  • r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
  • r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
  • isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
  • Âmbito da auditoria (declarado): rede de prática desta VM, controlos A01 a A12 da lista aprovada; sem alterações ao sistema durante a auditoria.
  • Estado a auditar: cada dupla repõe, antes da troca, as configurações das lições 1 e 2 deste módulo (tabelas m12acessos e m12equip, SSH de prática) — a lista de verificação da lição 2 fica disponível.
  • Os controlos A07 a A12 referem-se a práticas do módulo 11: nesta aula verificam-se pela evidência guardada nessas lições ou, se a dupla não as tiver conservado, marcam-se «não verificado (evidência insuficiente)», com a limitação e a acção para concluir (repetir a prática ou obter a evidência). Não são «não aplicável»: estão dentro do âmbito.

Passos

  1. Pré-verificação e âmbito (não altera nada): confirme as ferramentas, a rede de prática e que a pasta do módulo está livre. Leia em voz alta a declaração de âmbito: «os testes desta aula só se aplicam aos espaços de nomes da rede de prática; qualquer outro endereço está fora do âmbito autorizado». Todos os comandos de teste começam por «ip netns exec <nome>»: um comando sem esse prefixo sairia da rede de prática e não deve ser executado.

    for d in nmap nft python3 ssh ssh-keygen sshd git; do command -v $d >/dev/null || echo "Em falta: $d"; done
    ip netns list | grep -cE '^(pc-adm|srv|r1|r2|pc-del|isp)( |$)'
    sudo ip netns exec pc-adm ping -c 2 10.10.20.53 | tail -1
    test -e /tmp/dpe-m12 && echo 'ATENÇÃO: /tmp/dpe-m12 já existe' || echo 'pasta livre'

    Saída de exemplo (didáctica):

    (nenhuma linha «Em falta»)
    6
    rtt min/avg/max/mdev = 0.05/0.07/0.09/0.02 ms
    pasta livre
  2. Prepare a pasta e a lista de verificação (texto completo abaixo). Leia a coluna «evidência mínima» antes de começar: é o que tem de guardar.

    mkdir -p /tmp/dpe-m12/l4/evidencias && cd /tmp/dpe-m12/l4
    cat > lista-auditoria.csv <<'EOF'
    id,controlo,fonte,como_verificar,evidencia_minima,resultado,observacao
    A01,Segmentação: negação por omissão no encaminhamento,NIST SP 800-41,ver política da cadeia forward,saída do nft com policy drop,,
    A02,Acesso de gestão limitado à origem autorizada,NIST SP 800-41,regra específica + teste negativo,contador da regra e saída do teste,,
    A03,Gestão por protocolo cifrado (sem telnet/HTTP de gestão),NIST SP 800-41,varrimento de portas do equipamento,ficheiro do varrimento,,
    A04,Autenticação administrativa sem palavra-passe partilhada,NIST SP 800-63B,config do serviço + tentativa recusada,config e mensagem de recusa,,
    A05,Serviços desnecessários desactivados,NIST SP 800-41,lista de portas à escuta no equipamento,saída de ss,,
    A06,Parâmetros de encaminhamento endurecidos,NIST SP 800-41,lista de verificação da lição 2,saída OK/FALHA,,
    A07,Registos enviados para receptor central,NIST SP 800-92,evento de teste visível no receptor,linha do registo,,
    A08,Hora sincronizada em todos os equipamentos,RFC 5905,comparar horas,saídas de data dos equipamentos,,
    A09,Monitorização com alerta definido e responsável,NIST SP 800-137,ficha do alerta,ficha com limiar e responsável,,
    A10,Configurações exportadas e versionadas,NIST SP 800-128,histórico de versões,registo com data e autor,,
    A11,Cópia de segurança com integridade e reposição testada,NIST SP 800-34,soma verificada e reposição,saída da verificação e da reposição,,
    A12,Inventário actualizado e sem credenciais,NIST SP 800-128,comparar inventário com recolha,CSV e lista de diferenças,,
    EOF
    column -s, -t lista-auditoria.csv | head -n 5
  3. Registe o âmbito e a hora de início; declare que a auditoria não altera o sistema.

    printf 'Auditoria interna (exercício)\nAmbito: rede de pratica, controlos A01-A12\nInicio: %s\nEquipa: dupla A (audita a configuracao da dupla B)\nRegra: so leitura; nenhuma alteracao ao sistema\n' "$(date '+%F %T')" | tee evidencias/00-ambito.txt

    Saída de exemplo (didáctica):

    Auditoria interna (exercício)
    Inicio: 2026-09-28 13:05:12
  4. A01 e A02 — segmentação e acesso de gestão: examine as regras e faça o teste negativo. Guarde as saídas.

    sudo ip netns exec r1 nft list table inet m12acessos | tee evidencias/A01-A02-regras.txt | grep -E 'policy|comment'
    sudo ip netns exec pc-del nmap -Pn -p 22 --host-timeout 20s 10.10.20.53 | tee evidencias/A02-teste-negativo.txt | grep 22/tcp

    Saída de exemplo (didáctica):

    type filter hook forward priority filter; policy drop;
    … comment "gestao-ssh"
    … comment "delegacao-web"
    … comment "recusado"
    22/tcp filtered ssh
  5. A03, A04 e A05 — portas do equipamento, autenticação administrativa e serviços à escuta.

    sudo ip netns exec pc-adm nmap -Pn -p 1-1024 10.10.10.1 | tee evidencias/A03-portas-r1.txt | grep -cE '^[0-9]+/tcp +open'
    grep -E 'PasswordAuthentication|PubkeyAuthentication|PermitRootLogin' /tmp/dpe-m12/l1/sshd-pratica.conf | tee evidencias/A04-config-ssh.txt
    sudo ip netns exec pc-adm ssh -o BatchMode=yes -o PreferredAuthentications=password -o PubkeyAuthentication=no -o StrictHostKeyChecking=no -o UserKnownHostsFile=/tmp/dpe-m12/l4/known_hosts $(id -un)@10.10.20.53 true 2>&1 | tee -a evidencias/A04-config-ssh.txt
    sudo ip netns exec r1 ss -tuln | tee evidencias/A05-escuta-r1.txt

    Saída de exemplo (didáctica):

    0
    PasswordAuthentication no
    PermitRootLogin prohibit-password
    PubkeyAuthentication yes
    Permission denied (publickey).
    (nenhuma linha LISTEN no r1)
  6. A06 — parâmetros endurecidos: use a lista da lição 2 (só leitura) e guarde a saída.

    sudo sh /tmp/dpe-m12/l2/verificar-r1.sh | tee evidencias/A06-parametros.txt; echo "código=$?"

    Saída de exemplo (didáctica):

    Total de falhas: 0
    código=0
  7. A07 a A12 — práticas do módulo 11: verifique a evidência guardada dessas lições. Se não existir nesta VM, marque «não verificado — evidência insuficiente (não conservada nesta VM)», registe a limitação e a acção (repetir a prática do módulo 11 ou obter a evidência) — não invente resultado nem use «não aplicável».

    ls -l /tmp/dpe-m11 2>/dev/null || echo 'evidências do módulo 11 não conservadas nesta VM'
    for n in pc-adm srv r1 r2; do printf '%s: ' $n; sudo ip netns exec $n date '+%F %T'; done | tee evidencias/A08-horas.txt

    Saída de exemplo (didáctica):

    evidências do módulo 11 não conservadas nesta VM
    pc-adm: 2026-09-28 13:12:40
    srv: 2026-09-28 13:12:40
    r1: 2026-09-28 13:12:40
    r2: 2026-09-28 13:12:40
    (todos os espaços de nomes partilham o relógio da VM: A08 conforme nesta rede, mas isto não demonstra sincronização entre equipamentos reais — limitação a registar)
  8. Preencha as colunas «resultado» e «observação» da lista, apontando o ficheiro de evidência de cada controlo.

    nano lista-auditoria.csv
  9. Escreva o relatório: âmbito, data, método, referencial, equipa, resultados, conclusões, recomendações priorizadas (responsável, prazo, reteste) e limitações.

    nano relatorio-auditoria.txt

Critérios de sucesso

  • Os 12 controlos têm resultado, e cada resultado aponta um ficheiro de evidência; os «não verificado» indicam limitação e acção; qualquer «não aplicável» só é aceite com justificação de fora de âmbito — marcar «não aplicável» por falta de prova conta como erro de classificação.
  • Nenhuma configuração foi alterada durante a auditoria (verificável: não há comandos de alteração nos registos da consola).
  • As recomendações estão priorizadas e têm responsável, prazo e reteste.
  • O relatório declara pelo menos três limitações, incluindo a do relógio partilhado e a dos controlos do módulo 11 não verificados.
  • A dupla auditada consegue repetir qualquer verificação e obter o mesmo resultado.

Como desfazer (reversão)

  • A auditoria não alterou nada; não há configuração a repor.
  • As evidências são sensíveis: mostrar ao formador e depois rm -r /tmp/dpe-m12/l4.
  • As configurações das lições 1 e 2 ficam para a lição 5 ou removem-se com as reversões dessas lições.

Alternativa em papel: tarefas e respostas esperadas

Classifique (conforme/não conforme/parcial/não verificado/não aplicável) e justifique: (a) A02 com regra específica e teste negativo «filtered»; (b) A04 com PasswordAuthentication no, mas a chave privada guardada sem frase de acesso; (c) A11 sem qualquer cópia nesta VM; (d) A08 com todos os relógios iguais por partilharem a VM.
(a) Conforme: evidência de regra e teste negativo. (b) Parcial: a autenticação por palavra-passe está desactivada, mas a protecção da chave é fraca; falta frase de acesso ou protecção equivalente. (c) Se a lista exige cópias e a verificação mostrou que não existem: não conforme. Se simplesmente não houve dados para verificar: não verificado (evidência insuficiente), com limitação e acção. Só é não aplicável se o âmbito aprovado excluir cópias — e essa justificação tem de constar; falta de prova não é motivo. (d) Conforme no âmbito da rede de prática, com limitação registada: não demonstra sincronização em equipamentos reais.
Escreva duas recomendações priorizadas a partir dos achados de exemplo.
1) Alta: proteger a chave administrativa com frase de acesso e limitar a origem do acesso. Responsável: equipa de redes. Prazo: 15 dias (fictício). Reteste: tentar usar a chave sem frase e confirmar recusa. 2) Média: instituir cópia semanal das configurações com verificação de integridade e reposição testada. Responsável: equipa de redes. Prazo: 30 dias. Reteste: repor numa pasta de teste e comparar.
Um auditor escreve «a rede está segura». Reescreva de forma defensável.
«Dos 12 controlos do âmbito, 9 conformes, 2 parciais e 1 não conforme, verificados em 28-09-2026 na rede de prática, com as evidências indicadas. Fora do âmbito: aplicações, postos de trabalho, rede sem fios e procedimentos de pessoal.»
Porque a dupla não deve auditar a sua própria configuração?
Falta independência: tende a confirmar o que fez, conhece os atalhos que tomou e pode saltar verificações. A troca entre duplas aproxima-se da separação entre quem executa e quem verifica.

Verifique o que aprendeu

Questão 1

Qual é a diferença essencial entre um teste técnico e uma auditoria?

  1. A auditoria usa mais ferramentas
  2. A auditoria compara a realidade com um referencial e sustenta cada conclusão numa evidência
  3. O teste técnico não precisa de autorização
  4. Não há diferença
Ver resposta comentada

Resposta: A auditoria compara a realidade com um referencial e sustenta cada conclusão numa evidência

O teste procura exposições; a auditoria verifica cumprimento face a política, norma ou contrato, com resultados rastreáveis a evidências.

Questão 2

Um controlo não pôde ser verificado por falta de dados. O que se escreve?

  1. Conforme, para não atrasar
  2. Não verificado (evidência insuficiente), com a limitação e a acção necessária para concluir
  3. Não conforme, sempre
  4. Nada
Ver resposta comentada

Resposta: Não verificado (evidência insuficiente), com a limitação e a acção necessária para concluir

Inventar um resultado destrói a credibilidade da auditoria. Regista-se o que impediu a verificação e o que seria preciso para a concluir. «Não aplicável» é outra coisa: só para controlos fora do âmbito, com justificação.

Em leitura fácil

  • Auditar é comparar o que existe com as regras escritas.
  • Cada resposta precisa de uma prova guardada.
  • Escreva: cumpre, não cumpre, cumpre em parte ou não verificado.
  • Quem fez o trabalho não deve ser quem verifica.
  • A auditoria não muda nada: só observa.
  • Sem prova, escreva «não verificado» e diga o que falta.
  • «Não se aplica» só quando a regra está fora do trabalho combinado.

Fontes

  • NIST SP 800-53A Rev. 5 — Assessing Security and Privacy Controls (https://csrc.nist.gov/pubs/sp/800/53/a/r5/final)
  • ISO/IEC 27001:2022 — Information security management systems — Requirements (https://www.iso.org/standard/27001)
  • NIST SP 800-41 Rev. 1 — Guidelines on Firewalls and Firewall Policy (https://csrc.nist.gov/pubs/sp/800/41/r1/final)
  • NIST SP 800-92 — Guide to Computer Security Log Management (https://csrc.nist.gov/pubs/sp/800/92/final)
  • NIST SP 800-128 — Guide for Security-Focused Configuration Management of Information Systems (https://csrc.nist.gov/pubs/sp/800/128/upd1/final)
  • NIST SP 800-34 Rev. 1 — Contingency Planning Guide (https://csrc.nist.gov/pubs/sp/800/34/r1/upd1/final)
  • IETF RFC 5905 — Network Time Protocol Version 4 (https://www.rfc-editor.org/rfc/rfc5905)
  • Nmap Reference Guide (https://nmap.org/book/man.html)
  • Projecto nftables — wiki oficial (https://wiki.nftables.org/)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Testes de vulnerabilidade