Duração: 70 minutos (explicação 20, prática guiada 40, verificação 10). Resultados dos TdR trabalhados: Monitorização, análise de tráfego e gestão; Diagnóstico, desempenho e disponibilidade.
Objectivos
- Definir o que é uma linha de base e que medidas a compõem.
- Recolher, durante um período curto, contagens de tráfego por protocolo e por par de endereços.
- Usar a linha de base para reconhecer um desvio.
O normal, escrito
Uma linha de base descreve o comportamento habitual da rede num período representativo: que equipamentos falam com quem, por que serviços, em que horas e com que volume. Sem ela, «tráfego estranho» é só impressão.
Medidas úteis: débito por interface (hora a hora), protocolos mais frequentes, pares origem–destino mais activos, tempo de resposta dos serviços críticos, número de ligações novas por minuto. Regista-se também o que é normal mas raro (cópias de segurança nocturnas, actualizações ao fim do mês) para não gerar alarmes falsos.
Caso fictício
A DPE (fictícia) vai ligar alertas de volume anormal, mas ninguém sabe qual é o volume normal. Pede-se uma primeira linha de base de 5 minutos em ambiente de prática, como modelo para a medição real de uma semana.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
- srv (10.10.20.53) — ligado a r1 pela VLAN 20.
- r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
- r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
- isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
Passos
Consola C: serviço de teste no srv (esperar «Serving HTTP»).
sudo ip netns exec srv python3 -m http.server 80 --bind 10.10.20.53Consola A: capture no r1, lado dos servidores, durante o período de medição.
sudo ip netns exec r1 tcpdump -ni r1-srv -w /tmp/base.pcap Esperar «listening on r1-srv» antes de gerar tráfego.Consola B: gere tráfego «normal» — 30 pedidos web espaçados e 10 pings.
sudo ip netns exec pc-adm sh -c 'for i in $(seq 30); do python3 -c "import urllib.request as u; u.urlopen(\"http://10.10.20.53/\")"; sleep 5; done' sudo ip netns exec pc-adm ping -c 10 -i 2 10.10.20.53 Depois, Ctrl+C na consola A.Resuma a captura por protocolo e por conversa.
tshark -r /tmp/base.pcap -q -z io,phs tshark -r /tmp/base.pcap -q -z conv,ipSaída de exemplo (didáctica):
eth frames:~260 ... ip ... tcp frames:~240 ... http frames:60 ... icmp frames:20 10.10.10.10 <-> 10.10.20.53 frames ~260 bytes ~110 kB
Critérios de sucesso
- A folha de linha de base tem: período, protocolos e percentagens, conversas principais, volume total.
- O formando indica duas limitações de uma medição de 5 minutos.
Como desfazer (reversão)
- Ctrl+C na consola C
- rm -f /tmp/base.pcap
Alternativa em papel: tarefas e respostas esperadas
- Com a saída de exemplo, escreva a linha de base em quatro linhas.
- Período de 5 min; ~260 tramas; HTTP ~60 tramas e ICMP 20; uma única conversa relevante pc-adm ↔ srv; volume ~110 kB.
- Na semana seguinte aparecem 5000 tramas SMB entre pc-adm e 10.10.20.40 às 02h00. Qual é o primeiro passo?
- Verificar se é uma actividade conhecida (por exemplo cópia de segurança agendada) antes de tratar como incidente; se não for, abrir registo de evento.
Verifique o que aprendeu
Questão 1
Para que serve a linha de base?
- Para medir a velocidade máxima
- Para ter uma referência do normal e reconhecer desvios
- Para substituir a firewall
- Para apagar registos antigos
Ver resposta comentada
Resposta: Para ter uma referência do normal e reconhecer desvios
Sem referência não é possível dizer se um volume ou uma conversa é anormal.
Questão 2
Porque uma medição de 5 minutos não chega para a linha de base real?
- Porque é ilegal
- Porque não inclui variações por hora, dia e fim de mês
- Porque o tshark falha
- Chega sempre
Ver resposta comentada
Resposta: Porque não inclui variações por hora, dia e fim de mês
Usa-se um período representativo (uma semana ou mais) e registam-se actividades periódicas.
Em leitura fácil
- Primeiro, anote como é a rede num dia normal.
- Depois, compare com o que vê agora.
- Diferença não quer dizer ataque: confirme.
Fontes
- Wireshark — User's Guide e referência de filtros de visualização (https://www.wireshark.org/docs/)
- tcpdump/libpcap — manual tcpdump(1) e pcap-filter(7) (https://www.tcpdump.org/manpages/)
- NIST SP 800-92 — Guide to Computer Security Log Management (https://csrc.nist.gov/pubs/sp/800/92/final)
