Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 8 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Operação Segura e Resposta

Progresso neste dispositivo0/5

Estabelecer uma linha de base da rede

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 70 minutos (explicação 20, prática guiada 40, verificação 10). Resultados dos TdR trabalhados: Monitorização, análise de tráfego e gestão; Diagnóstico, desempenho e disponibilidade.

Objectivos

  • Definir o que é uma linha de base e que medidas a compõem.
  • Recolher, durante um período curto, contagens de tráfego por protocolo e por par de endereços.
  • Usar a linha de base para reconhecer um desvio.

O normal, escrito

Uma linha de base descreve o comportamento habitual da rede num período representativo: que equipamentos falam com quem, por que serviços, em que horas e com que volume. Sem ela, «tráfego estranho» é só impressão.

Medidas úteis: débito por interface (hora a hora), protocolos mais frequentes, pares origem–destino mais activos, tempo de resposta dos serviços críticos, número de ligações novas por minuto. Regista-se também o que é normal mas raro (cópias de segurança nocturnas, actualizações ao fim do mês) para não gerar alarmes falsos.

Caso fictício

A DPE (fictícia) vai ligar alertas de volume anormal, mas ninguém sabe qual é o volume normal. Pede-se uma primeira linha de base de 5 minutos em ambiente de prática, como modelo para a medição real de uma semana.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
  • srv (10.10.20.53) — ligado a r1 pela VLAN 20.
  • r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
  • r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
  • isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).

Passos

  1. Consola C: serviço de teste no srv (esperar «Serving HTTP»).

    sudo ip netns exec srv python3 -m http.server 80 --bind 10.10.20.53
  2. Consola A: capture no r1, lado dos servidores, durante o período de medição.

    sudo ip netns exec r1 tcpdump -ni r1-srv -w /tmp/base.pcap
    Esperar «listening on r1-srv» antes de gerar tráfego.
  3. Consola B: gere tráfego «normal» — 30 pedidos web espaçados e 10 pings.

    sudo ip netns exec pc-adm sh -c 'for i in $(seq 30); do python3 -c "import urllib.request as u; u.urlopen(\"http://10.10.20.53/\")"; sleep 5; done'
    sudo ip netns exec pc-adm ping -c 10 -i 2 10.10.20.53
    Depois, Ctrl+C na consola A.
  4. Resuma a captura por protocolo e por conversa.

    tshark -r /tmp/base.pcap -q -z io,phs
    tshark -r /tmp/base.pcap -q -z conv,ip

    Saída de exemplo (didáctica):

    eth frames:~260 ... ip ... tcp frames:~240 ... http frames:60 ... icmp frames:20
    10.10.10.10 <-> 10.10.20.53  frames ~260  bytes ~110 kB

Critérios de sucesso

  • A folha de linha de base tem: período, protocolos e percentagens, conversas principais, volume total.
  • O formando indica duas limitações de uma medição de 5 minutos.

Como desfazer (reversão)

  • Ctrl+C na consola C
  • rm -f /tmp/base.pcap

Alternativa em papel: tarefas e respostas esperadas

Com a saída de exemplo, escreva a linha de base em quatro linhas.
Período de 5 min; ~260 tramas; HTTP ~60 tramas e ICMP 20; uma única conversa relevante pc-adm ↔ srv; volume ~110 kB.
Na semana seguinte aparecem 5000 tramas SMB entre pc-adm e 10.10.20.40 às 02h00. Qual é o primeiro passo?
Verificar se é uma actividade conhecida (por exemplo cópia de segurança agendada) antes de tratar como incidente; se não for, abrir registo de evento.

Verifique o que aprendeu

Questão 1

Para que serve a linha de base?

  1. Para medir a velocidade máxima
  2. Para ter uma referência do normal e reconhecer desvios
  3. Para substituir a firewall
  4. Para apagar registos antigos
Ver resposta comentada

Resposta: Para ter uma referência do normal e reconhecer desvios

Sem referência não é possível dizer se um volume ou uma conversa é anormal.

Questão 2

Porque uma medição de 5 minutos não chega para a linha de base real?

  1. Porque é ilegal
  2. Porque não inclui variações por hora, dia e fim de mês
  3. Porque o tshark falha
  4. Chega sempre
Ver resposta comentada

Resposta: Porque não inclui variações por hora, dia e fim de mês

Usa-se um período representativo (uma semana ou mais) e registam-se actividades periódicas.

Em leitura fácil

  • Primeiro, anote como é a rede num dia normal.
  • Depois, compare com o que vê agora.
  • Diferença não quer dizer ataque: confirme.

Fontes

  • Wireshark — User's Guide e referência de filtros de visualização (https://www.wireshark.org/docs/)
  • tcpdump/libpcap — manual tcpdump(1) e pcap-filter(7) (https://www.tcpdump.org/manpages/)
  • NIST SP 800-92 — Guide to Computer Security Log Management (https://csrc.nist.gov/pubs/sp/800/92/final)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.