Duração prevista: 120 minutos, em sessão presencial.
Todos os casos, instituições, endereços, registos e números usados nesta lição são fictícios e servem apenas de exercício.
Como o tempo desta lição está distribuído
- Acolhimento e objectivos: 10 minutos.
- Exposição: 35 minutos.
- Trabalho prático: 60 minutos.
- Partilha e síntese: 15 minutos.
Como trabalhamos na sala: um computador por pessoa. Quando não for possível, no máximo duas pessoas por computador, alternando quem executa a meio do trabalho, de modo que ambas façam. Na partilha apresentam dois grupos, com tempo limitado; os restantes entregam por escrito e recebem comentário do formador. Marcar a lição como concluída é registo de aprendizagem e não é registo de assiduidade.
Objectivos da lição
- Classificar os cinco incidentes fictícios por gravidade segundo a matriz fornecida e justificar cada classificação pelos efeitos no serviço e nos dados.
- Decidir, para o incidente do caso, a sequência de contenção imediata, erradicação e recuperação, indicando em cada passo o que se perde e o que se ganha.
- Definir o critério de regresso ao serviço, com as verificações que têm de estar cumpridas antes de repor cada sistema.
- Escrever o registo cronológico de decisões do incidente, com hora, decisão, fundamento e responsável.
Explicação
Responder a um incidente é uma sequência com seis momentos: preparação, detecção e análise, contenção, erradicação, recuperação e lições aprendidas. A preparação é a única que se faz antes e é a que determina se as outras correm bem. Quem não tem lista de contactos, acessos de emergência, cópias verificadas e critérios escritos, decide tudo no pior momento possível.
Contenção divide-se em imediata e de médio prazo. A imediata trava a hemorragia: isolar a máquina da rede, suspender contas comprometidas, bloquear a comunicação de saída para o destino observado, revogar sessões activas. A de médio prazo mantém o serviço a funcionar de forma degradada enquanto se prepara a erradicação. Isolar não é sempre desligar — desligar apaga a evidência volátil, e por vezes é preferível cortar a ligação de rede mantendo a máquina ligada.
Erradicar é retirar a presença do atacante: eliminar contas criadas, tarefas agendadas, chaves de acesso e componentes instalados; corrigir o caminho de entrada; e trocar todas as credenciais que possam ter sido comprometidas. Se o caminho de entrada não for corrigido, a recuperação limita-se a devolver ao atacante um sistema arrumado. Quando a profundidade do compromisso não é conhecida, a única via defensável é reinstalar a partir de fonte de confiança e restaurar dados de cópia anterior ao incidente.
Recuperar é repor o serviço com critério, não à pressa. Cada sistema só regressa quando se confirma que as credenciais foram trocadas, que o caminho de entrada foi fechado, que a vigilância reforçada está activa e que os dados restaurados são anteriores ao comprometimento. A ordem de reposição segue as dependências: primeiro identidades, depois dados, depois aplicações, por fim o acesso do público.
Duas coisas correm sempre mal quando não estão escritas antes. Primeira, quem decide: numa madrugada, sem decisor identificado, ou não se decide nada ou decide quem não tem mandato. Segunda, o registo cronológico: se não for escrito em tempo real, no dia seguinte ninguém reconstitui as horas, e a reconstituição é o que permite aprender e responder a quem pergunta.
Caso fictício: 14 de Setembro, 09h20, sala de reunião de Muteva
Onze dias depois da madrugada de 3 de Setembro, a equipa percebe o que aconteceu: conta de administração comprometida, conta nova com privilégios, exportação de 41 200 registos de processos, 2,4 gigabytes enviados para fora, registos parados e um processo desconhecido a correr desde então em SRV-BD.
São 09h20 de uma segunda-feira. Os balcões estão abertos, com 60 pessoas em fila. A cópia semanal falhou na sexta-feira; a última cópia verificada é de 29 de Agosto, anterior ao incidente.
A direcção pergunta três coisas: fechamos o atendimento? em quanto tempo volta? e temos de comunicar a alguém? A equipa tem de responder com critério e não com adivinhação.
Anexo A — Matriz de gravidade e cinco incidentes para classificar (fictícios)
Escala: G1 baixo, G2 moderado, G3 alto, G4 crítico. Os critérios estão na primeira linha; a coluna «Gravidade» é preenchida na actividade.
| Situação | Serviço afectado | Dados envolvidos | Gravidade |
|---|---|---|---|
| Critério de referência | G1 sem impacto; G2 degradação parcial; G3 paragem de serviço ao público; G4 paragem prolongada ou dados de cidadãos comprometidos | — | — |
| I-1: Uma pessoa recebeu mensagem fraudulenta e não clicou; comunicou de imediato | Nenhum | Nenhum | |
| I-2: Posto de atendimento com programa indesejado instalado, sem acesso a servidores | Um balcão mais lento | Nenhum conhecido | |
| I-3: Exportação de 41 200 processos por conta comprometida e envio para fora | Serviço a funcionar | Dados de cidadãos exfiltrados | |
| I-4: Corte de energia de seis horas na sala técnica, sem gerador | Paragem total do atendimento | Nenhum | |
| I-5: Conta de correio de uma chefia com regra de reencaminhamento criada por terceiro | Nenhum visível | Correspondência interna copiada |
Anexo B — Estado dos recursos no momento da decisão (fictício)
Material de entrada da actividade.
Última cópia verificada dos processos: 29 de Agosto, restaurada com sucesso num ensaio feito nesse dia.
Cópia de 12 de Setembro: existe, nunca foi restaurada; é posterior ao comprometimento.
Registos de SRV-DIR: interrompidos entre 3 e 14 de Setembro, por paragem do serviço de envio.
Registos do recolector central: existem para as outras máquinas, sem interrupção.
Equipa disponível: três pessoas, uma das quais de férias e contactável.
Contactos: existe lista de telefones actualizada; não existe canal alternativo caso o correio institucional fique indisponível.
Atendimento: dois balcões abertos, com atendimento manual possível em papel, a metade do ritmo.
Trabalho prático
Trabalho em grupos de três pessoas, com os anexos A e B, em exercício de mesa, com 60 minutos de trabalho, seguidos de 15 minutos de partilha e síntese em plenário.
Exercício em papel. Esta parte é análise documental sobre material fornecido. Não é o laboratório e não pode ser registada como prática executada em ambiente.
Passo 1 (15 minutos). Classifiquem os cinco incidentes do anexo A e justifiquem cada gravidade numa linha. Digam também qual deles obrigaria a acordar alguém de madrugada.
Passo 2 (25 minutos). Para o caso das 09h20, escrevam a sequência de contenção imediata, com hora prevista para cada acção, dizendo em cada uma o que se ganha e o que se perde. Decidam explicitamente se o atendimento fecha ou continua em modo degradado, e fundamentem.
Passo 3 (20 minutos). Escrevam o critério de regresso ao serviço para cada sistema, indicando a ordem de reposição e as verificações obrigatórias antes de cada reposição. Decidam que cópia usar, entre a de 29 de Agosto e a de 12 de Setembro, e justifiquem.
Produto esperado: Matriz preenchida com justificações, plano de contenção com horas e trocas explicitadas, e critério de regresso ao serviço com ordem de reposição e escolha de cópia fundamentada.
Como o produto é apreciado
- I-3 é classificado como G4 por envolver dados de cidadãos exfiltrados, apesar de o serviço continuar a funcionar.
- A contenção prevê isolar sem desligar quando ainda houver evidência volátil a recolher, e diz o que se perde em cada opção.
- A decisão sobre o atendimento é fundamentada e considera o atendimento manual em papel como alternativa.
- A cópia escolhida é a de 29 de Agosto, por ser anterior ao comprometimento e ter restauro verificado; escolher a de 12 de Setembro sem verificação é assinalado como risco de restaurar o problema.
- A ordem de reposição começa pelas identidades e termina no acesso do público.
- O grupo escreve que a comunicação a entidades externas é decisão da direcção com apoio jurídico, sem inventar prazos legais.
Síntese em leitura fácil
- Seis momentos: preparar, detectar, conter, erradicar, recuperar, aprender. Preparar é o único que se faz antes.
- Conter é travar já. Isolar da rede nem sempre é desligar: desligar apaga a memória.
- Erradicar é tirar contas, tarefas e chaves do atacante e fechar a porta de entrada.
- Só se repõe um sistema quando as credenciais mudaram e a porta está fechada.
- Escrever hora, decisão, motivo e quem decidiu, enquanto acontece.
Verificação formativa
Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.
- Há uma cópia de 12 de Setembro, mais recente, e uma de 29 de Agosto, verificada. Qual se usa para restaurar a base de dados?
- A equipa quer repor o portal de marcação primeiro, porque é o que o público vê. Faz sentido?
Respostas comentadas da verificação formativa
As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm efeito na nota. Tente responder primeiro e só depois compare.
Pergunta 1. Há uma cópia de 12 de Setembro, mais recente, e uma de 29 de Agosto, verificada. Qual se usa para restaurar a base de dados?
Resposta: A de 29 de Agosto. É anterior ao comprometimento de 3 de Setembro e o seu restauro já foi verificado. A de 12 de Setembro é posterior ao compromisso e pode conter as alterações do atacante; além disso nunca foi restaurada, pelo que não se sabe se funciona.
Comentário: Restaurar uma cópia posterior à intrusão pode repor a presença do atacante. A perda de dados entre as duas datas trata-se depois, com reconciliação a partir dos registos disponíveis.
Pergunta 2. A equipa quer repor o portal de marcação primeiro, porque é o que o público vê. Faz sentido?
Resposta: Não. A ordem segue as dependências e o risco: primeiro identidades, com credenciais trocadas e contas do atacante eliminadas; depois dados restaurados de cópia limpa; depois aplicações; e só no fim o acesso do público. Repor o portal antes disso expõe de novo um sistema ainda comprometido.
Comentário: A pressão para mostrar serviço reposto é real e tem de ser respondida com prazo comunicado e serviço degradado, não com reposição prematura.
Referências consultadas
- NIST Cybersecurity Framework — quadro voluntário de segurança cibernética — https://www.nist.gov/cyberframework (consultado em 22 de Setembro de 2026).
Síntese da equipa: Quadro de adesão voluntária organizado em seis funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Serve para organizar o trabalho de segurança e conversar sobre risco com a direcção; não é lei nem certificação.
Estas referências são quadros e guias técnicos internacionais de adesão voluntária. Não são lei moçambicana, não criam prazos nem obrigações legais e não conferem qualquer certificação.
