Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 3 de 4 · Computação em Nuvem

Governação, Segurança e Custos

Progresso neste dispositivo0/5

Protecção de dados na nuvem

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Proposta pedagógica — por validar pela Ologa/ATDI. Este conteúdo é um rascunho preparado pela equipa. A sua disponibilidade na plataforma não significa aprovação nem validação técnica.

Duração prevista: 100 minutos, em sessão presencial.

Como o tempo desta lição está distribuído

  • Acolhimento e objectivos: 10 minutos.
  • Exposição: 35 minutos.
  • Actividade prática: 45 minutos.
  • Partilha e síntese: 10 minutos.

Objectivos da lição

  • Classificar um conjunto de dados de um serviço público em três níveis de sensibilidade e justificar cada classificação.
  • Distinguir criptografia em trânsito de criptografia em repouso e indicar o que cada uma protege e o que não protege.
  • Elaborar um plano de protecção de dados, sem usar dados reais, que cubra minimização, retenção, gestão de chaves e segredos, controlo de acessos e cópias de segurança.

Explicação

Proteger dados na nuvem começa antes de qualquer configuração técnica: começa por saber que dados existem e quanto valem. Classificar é atribuir a cada conjunto de dados um nível de sensibilidade — por exemplo público, interno e confidencial — e derivar desse nível as regras de tratamento. Dados públicos são os que podem ser divulgados sem dano: um horário de atendimento, uma lista de documentos exigidos. Dados internos circulam dentro da instituição e o seu conhecimento por terceiros causa incómodo ou vantagem indevida. Dados confidenciais são os que, divulgados, causam dano a pessoas concretas: dados de saúde, dados de identificação, situação familiar, dados sobre deficiência. Sem esta classificação, a instituição trata tudo com o mesmo cuidado — o que na prática significa tratar tudo com o cuidado do dado menos sensível.

A seguir vem a minimização, que é a medida mais barata e a mais esquecida: recolher apenas o que é necessário para a finalidade, e guardar apenas enquanto for necessário. Cada campo a mais num formulário é um risco a mais, um custo a mais de armazenamento e uma obrigação a mais de protecção. Uma pergunta útil para cada campo é: se este dado desaparecer, que decisão deixa de ser possível? Se não houver resposta, o campo não deveria estar a ser recolhido. A retenção é a mesma ideia no tempo: definir por escrito quanto tempo cada conjunto de dados é conservado, o que acontece no fim desse prazo — apagar, anonimizar ou arquivar — e quem executa essa operação. Um plano de retenção que não diz quem executa não é executado.

A criptografia protege os dados de quem não deve conseguir lê-los, e trabalha em dois momentos distintos. Em trânsito, protege os dados enquanto viajam pela rede — entre o navegador e o serviço, ou entre dois serviços — normalmente com protocolo TLS; sem isso, quem estiver na rede no meio do caminho pode ler ou alterar o que passa. Em repouso, protege os dados gravados em discos, em contentores de objectos, em cópias de segurança e em bases de dados; nas grandes plataformas de nuvem, a documentação de referência descreve a cifra em repouso como comportamento por omissão em vários serviços de armazenamento, com possibilidade de o cliente gerir as suas próprias chaves. O que a criptografia em repouso protege é sobretudo o cenário de alguém aceder ao suporte físico ou a cópias em bruto.

É importante ser honesto sobre os limites da criptografia, porque há muita expectativa mal colocada. A cifra em repouso não impede o acesso indevido de quem tem permissão válida na plataforma: para esse utilizador, o sistema decifra os dados de forma transparente. Não protege contra uma aplicação mal construída que mostre dados a quem não deve, nem contra uma exportação feita por alguém autorizado, nem contra uma ligação partilhada publicamente por engano. Não protege contra a perda da chave — perder a chave é perder os dados. E não substitui a minimização: dado que não existe não precisa de ser cifrado. A criptografia é uma camada entre várias, não um selo que dispensa as restantes.

As chaves e os segredos exigem governação própria. Chaves de cifra, palavras-passe de bases de dados, credenciais de integração e tokens de aplicações não pertencem a ficheiros de configuração, a mensagens de correio electrónico, a grupos de conversa nem a repositórios de código. Guardam-se num cofre de segredos da plataforma, com acesso atribuído por função e registo de quem os leu. Convém definir por escrito quem pode criar, ler, substituir e destruir cada segredo, com que periodicidade é substituído e o que se faz quando uma pessoa com esse acesso sai da instituição. Nas contas em que a plataforma gere a chave por omissão, a instituição deve saber que assim é e registar a decisão; nas contas em que a instituição gere a chave, tem de existir procedimento de guarda e de recuperação, porque a responsabilidade passa a ser sua.

Por fim, protecção de dados inclui os acessos e as cópias de segurança, que são frequentemente o ponto mais fraco. De pouco vale cifrar a base de dados se a exportação diária fica num contentor de objectos aberto ao público, ou se as cópias são copiadas para um disco externo que anda na mala de alguém. As cópias herdam a classificação dos dados que contêm: se o original é confidencial, a cópia é confidencial, e o mesmo se aplica aos ambientes de teste. Usar dados reais de pessoas para testar é uma prática a evitar; dados de teste devem ser inventados ou despersonalizados. É o que fazemos neste curso, e é também por isso que o plano de protecção que vamos escrever a seguir não usa nenhum dado real.

O registo de apoio social de Ondela (cenário fictício)

O Serviço Distrital de Acção Social de Ondela mantém um registo de candidaturas a apoio social. Cada candidatura tem nome, número de documento de identificação, morada, agregado familiar, rendimento declarado, informação sobre deficiência quando aplicável e uma cópia digitalizada do documento de identificação. O formulário pede ainda o nome da escola dos filhos e a profissão dos avós, campos que ninguém consegue explicar para que servem.

O sistema corre na nuvem. Todas as noites é exportado um ficheiro com todas as candidaturas do dia para um contentor de objectos, de onde uma técnica o descarrega para preparar um relatório em folha de cálculo, que guarda no seu computador pessoal. A palavra-passe da base de dados está escrita num ficheiro de configuração dentro da máquina virtual, e a mesma palavra-passe é usada no ambiente de testes, que contém uma cópia integral dos dados reais.

O caso é fictício. Serve para exercício de análise e não descreve nenhum registo existente.

Actividade prática

Trabalho em pares, com 45 minutos de trabalho, seguidos de 10 minutos de partilha e síntese em plenário.

Exercício de análise e simulação documental, feito em papel ou em folha de cálculo. Nesta lição não se criam nem se alteram recursos na nuvem e não se declara nenhum laboratório como executado.

Recomenda-se um computador por pessoa. Quando não for possível, no máximo duas pessoas por computador, alternando quem escreve a cada parte do exercício, de modo que ambas trabalhem no teclado.

Não se usam dados reais nesta actividade. Trabalha-se apenas sobre o caso fictício de Ondela; se algum par quiser aproximar-se da sua instituição, descreve categorias de dados («nome», «número de documento»), nunca dados de pessoas concretas.

Parte 1 — classificação e minimização. Listem os campos do registo de candidaturas e, para cada um, indiquem o nível (público, interno ou confidencial), a finalidade em uma frase e a decisão: manter, anonimizar ou deixar de recolher. Os campos sem finalidade demonstrada devem ser propostos para eliminação.

Parte 2 — retenção. Definam, para três conjuntos de dados (candidaturas activas, candidaturas indeferidas e cópias digitalizadas de documentos), o prazo de conservação proposto, o destino no fim do prazo e o responsável pela execução. Prazos que dependam de norma que não conhecem escrevem-se como «por confirmar com a área jurídica».

Parte 3 — criptografia. Indiquem o que deve estar cifrado em trânsito e o que deve estar cifrado em repouso, e escrevam duas ameaças concretas que a criptografia NÃO resolve neste caso.

Parte 4 — chaves e segredos. Proponham onde passam a estar a palavra-passe da base de dados e as credenciais de integração, quem pode lê-las, de quanto em quanto tempo são substituídas e o que acontece quando alguém com esse acesso sai.

Parte 5 — acessos e cópias. Corrijam o percurso da exportação nocturna e do relatório em folha de cálculo, e escrevam a regra que passa a valer para o ambiente de testes.

Rubrica de apreciação, sobre 10 pontos: 2 pontos pela classificação coerente de todos os campos; 2 pontos pela minimização, com pelo menos dois campos propostos para eliminação e a razão; 2 pontos pela retenção com prazo, destino e responsável; 2 pontos pela distinção correcta entre trânsito e repouso e pelas duas ameaças não resolvidas pela criptografia; 1 ponto pela solução de guarda de segredos com periodicidade de substituição; 1 ponto pela correcção do percurso das cópias e do ambiente de testes. Perde 2 pontos qualquer trabalho que utilize dados reais de pessoas.

Produto esperado: um plano de protecção de dados com cinco partes, construído sobre o caso fictício e sem qualquer dado real de pessoas.

Síntese em leitura fácil

  • Primeiro saber que dados existem e quanto são sensíveis; só depois escolher medidas.
  • Recolher só o necessário e guardar só o tempo necessário é a protecção mais barata.
  • Em trânsito protege os dados na viagem pela rede; em repouso protege os dados gravados.
  • A cifra não impede o acesso de quem tem permissão a mais nem o envio de um ficheiro para fora.
  • Perder a chave é perder os dados: a guarda e a recuperação de chaves escrevem-se.
  • Palavras-passe e chaves ficam num cofre de segredos, nunca em ficheiros nem em conversas.
  • As cópias de segurança e os ambientes de teste têm a mesma sensibilidade dos dados que contêm.
  • Para testar, usam-se dados inventados.

Verificação formativa

Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.

  1. A base de dados está cifrada em repouso. Uma conta com permissão de leitura exporta toda a tabela de candidaturas e envia-a por correio electrónico. A criptografia impediu alguma coisa?
  2. Porque é que o ambiente de testes com uma cópia integral dos dados reais é um problema, mesmo estando dentro da instituição?

Respostas comentadas da verificação formativa

As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm qualquer efeito na nota. Tente responder primeiro e só depois compare.

Pergunta 1. A base de dados está cifrada em repouso. Uma conta com permissão de leitura exporta toda a tabela de candidaturas e envia-a por correio electrónico. A criptografia impediu alguma coisa?

Resposta: Não impediu nada. Para quem tem permissão válida, o sistema decifra os dados de forma transparente; o problema é de permissões, de minimização e de controlo de exportações.

Comentário: É o limite mais importante a reter: a cifra em repouso protege sobretudo o acesso ao suporte e às cópias em bruto, não o excesso de permissões.

Pergunta 2. Porque é que o ambiente de testes com uma cópia integral dos dados reais é um problema, mesmo estando dentro da instituição?

Resposta: Porque o ambiente de testes costuma ter menos controlos, mais pessoas com acesso e menos vigilância, mas os dados mantêm a mesma sensibilidade do original.

Comentário: A regra prática é despersonalizar ou inventar os dados de teste; a cópia integral só se justifica com controlos equivalentes aos da produção e decisão escrita.

Referências consultadas

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Identidades e controlo de acesso