Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 2 de 4 · Segurança Cibernética Avançada

Protecção, Detecção e Resposta

Progresso neste dispositivo0/5

Resposta a incidentes: detecção, contenção e recuperação

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração prevista: 120 minutos, em sessão presencial.

Todos os casos, instituições, endereços, registos e números usados nesta lição são fictícios e servem apenas de exercício.

Como o tempo desta lição está distribuído

  • Acolhimento e objectivos: 10 minutos.
  • Exposição: 35 minutos.
  • Trabalho prático: 60 minutos.
  • Partilha e síntese: 15 minutos.

Como trabalhamos na sala: um computador por pessoa. Quando não for possível, no máximo duas pessoas por computador, alternando quem executa a meio do trabalho, de modo que ambas façam. Na partilha apresentam dois grupos, com tempo limitado; os restantes entregam por escrito e recebem comentário do formador. Marcar a lição como concluída é registo de aprendizagem e não é registo de assiduidade.

Objectivos da lição

  • Classificar os cinco incidentes fictícios por gravidade segundo a matriz fornecida e justificar cada classificação pelos efeitos no serviço e nos dados.
  • Decidir, para o incidente do caso, a sequência de contenção imediata, erradicação e recuperação, indicando em cada passo o que se perde e o que se ganha.
  • Definir o critério de regresso ao serviço, com as verificações que têm de estar cumpridas antes de repor cada sistema.
  • Escrever o registo cronológico de decisões do incidente, com hora, decisão, fundamento e responsável.

Explicação

Responder a um incidente é uma sequência com seis momentos: preparação, detecção e análise, contenção, erradicação, recuperação e lições aprendidas. A preparação é a única que se faz antes e é a que determina se as outras correm bem. Quem não tem lista de contactos, acessos de emergência, cópias verificadas e critérios escritos, decide tudo no pior momento possível.

Contenção divide-se em imediata e de médio prazo. A imediata trava a hemorragia: isolar a máquina da rede, suspender contas comprometidas, bloquear a comunicação de saída para o destino observado, revogar sessões activas. A de médio prazo mantém o serviço a funcionar de forma degradada enquanto se prepara a erradicação. Isolar não é sempre desligar — desligar apaga a evidência volátil, e por vezes é preferível cortar a ligação de rede mantendo a máquina ligada.

Erradicar é retirar a presença do atacante: eliminar contas criadas, tarefas agendadas, chaves de acesso e componentes instalados; corrigir o caminho de entrada; e trocar todas as credenciais que possam ter sido comprometidas. Se o caminho de entrada não for corrigido, a recuperação limita-se a devolver ao atacante um sistema arrumado. Quando a profundidade do compromisso não é conhecida, a única via defensável é reinstalar a partir de fonte de confiança e restaurar dados de cópia anterior ao incidente.

Recuperar é repor o serviço com critério, não à pressa. Cada sistema só regressa quando se confirma que as credenciais foram trocadas, que o caminho de entrada foi fechado, que a vigilância reforçada está activa e que os dados restaurados são anteriores ao comprometimento. A ordem de reposição segue as dependências: primeiro identidades, depois dados, depois aplicações, por fim o acesso do público.

Duas coisas correm sempre mal quando não estão escritas antes. Primeira, quem decide: numa madrugada, sem decisor identificado, ou não se decide nada ou decide quem não tem mandato. Segunda, o registo cronológico: se não for escrito em tempo real, no dia seguinte ninguém reconstitui as horas, e a reconstituição é o que permite aprender e responder a quem pergunta.

Caso fictício: 14 de Setembro, 09h20, sala de reunião de Muteva

Onze dias depois da madrugada de 3 de Setembro, a equipa percebe o que aconteceu: conta de administração comprometida, conta nova com privilégios, exportação de 41 200 registos de processos, 2,4 gigabytes enviados para fora, registos parados e um processo desconhecido a correr desde então em SRV-BD.

São 09h20 de uma segunda-feira. Os balcões estão abertos, com 60 pessoas em fila. A cópia semanal falhou na sexta-feira; a última cópia verificada é de 29 de Agosto, anterior ao incidente.

A direcção pergunta três coisas: fechamos o atendimento? em quanto tempo volta? e temos de comunicar a alguém? A equipa tem de responder com critério e não com adivinhação.

Anexo A — Matriz de gravidade e cinco incidentes para classificar (fictícios)

Escala: G1 baixo, G2 moderado, G3 alto, G4 crítico. Os critérios estão na primeira linha; a coluna «Gravidade» é preenchida na actividade.

SituaçãoServiço afectadoDados envolvidosGravidade
Critério de referênciaG1 sem impacto; G2 degradação parcial; G3 paragem de serviço ao público; G4 paragem prolongada ou dados de cidadãos comprometidos——
I-1: Uma pessoa recebeu mensagem fraudulenta e não clicou; comunicou de imediatoNenhumNenhum
I-2: Posto de atendimento com programa indesejado instalado, sem acesso a servidoresUm balcão mais lentoNenhum conhecido
I-3: Exportação de 41 200 processos por conta comprometida e envio para foraServiço a funcionarDados de cidadãos exfiltrados
I-4: Corte de energia de seis horas na sala técnica, sem geradorParagem total do atendimentoNenhum
I-5: Conta de correio de uma chefia com regra de reencaminhamento criada por terceiroNenhum visívelCorrespondência interna copiada

Anexo B — Estado dos recursos no momento da decisão (fictício)

Material de entrada da actividade.

Última cópia verificada dos processos: 29 de Agosto, restaurada com sucesso num ensaio feito nesse dia.

Cópia de 12 de Setembro: existe, nunca foi restaurada; é posterior ao comprometimento.

Registos de SRV-DIR: interrompidos entre 3 e 14 de Setembro, por paragem do serviço de envio.

Registos do recolector central: existem para as outras máquinas, sem interrupção.

Equipa disponível: três pessoas, uma das quais de férias e contactável.

Contactos: existe lista de telefones actualizada; não existe canal alternativo caso o correio institucional fique indisponível.

Atendimento: dois balcões abertos, com atendimento manual possível em papel, a metade do ritmo.

Trabalho prático

Trabalho em grupos de três pessoas, com os anexos A e B, em exercício de mesa, com 60 minutos de trabalho, seguidos de 15 minutos de partilha e síntese em plenário.

Exercício em papel. Esta parte é análise documental sobre material fornecido. Não é o laboratório e não pode ser registada como prática executada em ambiente.

Passo 1 (15 minutos). Classifiquem os cinco incidentes do anexo A e justifiquem cada gravidade numa linha. Digam também qual deles obrigaria a acordar alguém de madrugada.

Passo 2 (25 minutos). Para o caso das 09h20, escrevam a sequência de contenção imediata, com hora prevista para cada acção, dizendo em cada uma o que se ganha e o que se perde. Decidam explicitamente se o atendimento fecha ou continua em modo degradado, e fundamentem.

Passo 3 (20 minutos). Escrevam o critério de regresso ao serviço para cada sistema, indicando a ordem de reposição e as verificações obrigatórias antes de cada reposição. Decidam que cópia usar, entre a de 29 de Agosto e a de 12 de Setembro, e justifiquem.

Produto esperado: Matriz preenchida com justificações, plano de contenção com horas e trocas explicitadas, e critério de regresso ao serviço com ordem de reposição e escolha de cópia fundamentada.

Como o produto é apreciado

  • I-3 é classificado como G4 por envolver dados de cidadãos exfiltrados, apesar de o serviço continuar a funcionar.
  • A contenção prevê isolar sem desligar quando ainda houver evidência volátil a recolher, e diz o que se perde em cada opção.
  • A decisão sobre o atendimento é fundamentada e considera o atendimento manual em papel como alternativa.
  • A cópia escolhida é a de 29 de Agosto, por ser anterior ao comprometimento e ter restauro verificado; escolher a de 12 de Setembro sem verificação é assinalado como risco de restaurar o problema.
  • A ordem de reposição começa pelas identidades e termina no acesso do público.
  • O grupo escreve que a comunicação a entidades externas é decisão da direcção com apoio jurídico, sem inventar prazos legais.

Síntese em leitura fácil

  • Seis momentos: preparar, detectar, conter, erradicar, recuperar, aprender. Preparar é o único que se faz antes.
  • Conter é travar já. Isolar da rede nem sempre é desligar: desligar apaga a memória.
  • Erradicar é tirar contas, tarefas e chaves do atacante e fechar a porta de entrada.
  • Só se repõe um sistema quando as credenciais mudaram e a porta está fechada.
  • Escrever hora, decisão, motivo e quem decidiu, enquanto acontece.

Verificação formativa

Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.

  1. Há uma cópia de 12 de Setembro, mais recente, e uma de 29 de Agosto, verificada. Qual se usa para restaurar a base de dados?
  2. A equipa quer repor o portal de marcação primeiro, porque é o que o público vê. Faz sentido?

Respostas comentadas da verificação formativa

As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm efeito na nota. Tente responder primeiro e só depois compare.

Pergunta 1. Há uma cópia de 12 de Setembro, mais recente, e uma de 29 de Agosto, verificada. Qual se usa para restaurar a base de dados?

Resposta: A de 29 de Agosto. É anterior ao comprometimento de 3 de Setembro e o seu restauro já foi verificado. A de 12 de Setembro é posterior ao compromisso e pode conter as alterações do atacante; além disso nunca foi restaurada, pelo que não se sabe se funciona.

Comentário: Restaurar uma cópia posterior à intrusão pode repor a presença do atacante. A perda de dados entre as duas datas trata-se depois, com reconciliação a partir dos registos disponíveis.

Pergunta 2. A equipa quer repor o portal de marcação primeiro, porque é o que o público vê. Faz sentido?

Resposta: Não. A ordem segue as dependências e o risco: primeiro identidades, com credenciais trocadas e contas do atacante eliminadas; depois dados restaurados de cópia limpa; depois aplicações; e só no fim o acesso do público. Repor o portal antes disso expõe de novo um sistema ainda comprometido.

Comentário: A pressão para mostrar serviço reposto é real e tem de ser respondida com prazo comunicado e serviço degradado, não com reposição prematura.

Referências consultadas

  • NIST Cybersecurity Framework — quadro voluntário de segurança cibernética — https://www.nist.gov/cyberframework (consultado em 22 de Setembro de 2026).
    Síntese da equipa: Quadro de adesão voluntária organizado em seis funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Serve para organizar o trabalho de segurança e conversar sobre risco com a direcção; não é lei nem certificação.

Estas referências são quadros e guias técnicos internacionais de adesão voluntária. Não são lei moçambicana, não criam prazos nem obrigações legais e não conferem qualquer certificação.

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.