Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 8 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Operação Segura e Resposta

Progresso neste dispositivo0/5

Responder a um incidente de rede

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Incidentes: contenção, análise, recuperação e relatório; Trabalho em equipa, projectos, ética e confidencialidade.

Objectivos

  • Aplicar as fases de resposta a incidentes (preparação, detecção e análise, contenção, erradicação, recuperação, lições aprendidas).
  • Conter um equipamento suspeito na rede de prática preservando a prova.
  • Comunicar o incidente aos papéis certos, com factos.

Fases e decisões

O NIST SP 800-61 Rev. 3 enquadra a resposta nas funções do NIST CSF 2.0 (identificar, proteger, detectar, responder, recuperar, governar). Na prática, a equipa percorre: confirmar o incidente; conter (isolar sem destruir prova); erradicar a causa; recuperar o serviço e verificar; registar lições.

Conter não é desligar tudo. Isolar pela rede (regra na firewall, porta em VLAN de quarentena) mantém o equipamento ligado e a memória intacta para análise. Cada acção fica no registo de incidente com hora, autor e motivo. Comunicação: responsável de TI, direcção e, quando aplicável, as entidades previstas no plano institucional.

Caso fictício

Confirmado (em exercício) que o pc-del da delegação fictícia da DPE está a varrer a sede. A direcção pede contenção imediata sem perder a prova.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
  • srv (10.10.20.53) — ligado a r1 pela VLAN 20.
  • r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
  • r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
  • isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
  • Rotas sede–delegação estáticas.

Passos

  1. Abra o registo do incidente (papel ou ficheiro) com: número, hora de início, quem detectou, factos.

    cat > /tmp/incidente-07.txt <<'EOF'
    Incidente 07 (exercicio) — aberto 2026-09-28 10:10 por tecnico A
    Factos: 30 SYN de 10.20.10.10 para o srv em 1 min (captura anom.pcap)
    EOF
  2. Prepare as rotas e confirme que o pc-del alcança a sede.

    sudo ip -n r1 route add 10.20.10.0/24 via 10.255.0.2
    sudo ip -n r2 route add default via 10.255.0.1
    sudo ip netns exec pc-del ping -c 1 -W 1 10.10.20.53

    Saída de exemplo (didáctica):

    1 packets transmitted, 1 received
  3. Contenção: no r2, isole o pc-del de tudo excepto da gestão (para análise remota posterior).

    sudo ip netns exec r2 nft add table inet quarentena
    sudo ip netns exec r2 nft 'add chain inet quarentena forward { type filter hook forward priority -10; policy accept; }'
    sudo ip netns exec r2 nft add rule inet quarentena forward ip saddr 10.20.10.10 ip daddr != 10.10.99.0/24 counter drop comment \"incidente 07\"
    echo "$(date -Is) contencao: regra quarentena em r2 (tecnico A)" >> /tmp/incidente-07.txt
  4. Verifique a contenção e que a restante delegação não foi afectada (neste lab só existe o pc-del: registe essa limitação).

    sudo ip netns exec pc-del ping -c 1 -W 1 10.10.20.53
    sudo ip netns exec r2 nft list table inet quarentena

    Saída de exemplo (didáctica):

    1 packets transmitted, 0 received
    ip saddr 10.20.10.10 ip daddr != 10.10.99.0/24 counter packets 1 bytes 84 drop comment "incidente 07"

Critérios de sucesso

  • O pc-del está isolado sem ter sido desligado.
  • O registo do incidente tem cada acção com hora e autor.
  • O formando indica a fase seguinte (erradicação) e quem deve ser informado.

Como desfazer (reversão)

  • sudo ip netns exec r2 nft delete table inet quarentena
  • sudo ip -n r1 route del 10.20.10.0/24 via 10.255.0.2; sudo ip -n r2 route del default via 10.255.0.1
  • rm -f /tmp/incidente-07.txt

Alternativa em papel: tarefas e respostas esperadas

Ordene as acções: recuperar serviço; conter; lições aprendidas; confirmar incidente; erradicar.
Confirmar incidente → conter → erradicar → recuperar serviço → lições aprendidas.
Porque é preferível isolar pela rede a desligar o pc-del da corrente?
Mantém a memória e os processos para análise; desligar pode apagar indícios voláteis.

Verifique o que aprendeu

Questão 1

Qual acção é de contenção?

  1. Reinstalar o sistema
  2. Isolar o equipamento numa quarentena de rede
  3. Escrever as lições aprendidas
  4. Comprar novo antivírus
Ver resposta comentada

Resposta: Isolar o equipamento numa quarentena de rede

Conter limita o dano; reinstalar é erradicação/recuperação e vem depois da análise.

Questão 2

O que deve constar de cada entrada do registo do incidente?

  1. Só a conclusão
  2. Hora, autor, acção e motivo
  3. O nome do culpado
  4. Nada, para não deixar rasto
Ver resposta comentada

Resposta: Hora, autor, acção e motivo

O registo permite reconstruir o que foi feito e porquê, e sustenta a comunicação à direcção.

Em leitura fácil

  • Primeiro confirme.
  • Depois isole o computador, sem o desligar.
  • Anote tudo: hora, quem fez, o quê.

Fontes

  • NIST SP 800-61 Rev. 3 — Incident Response Recommendations (https://csrc.nist.gov/pubs/sp/800/61/r3/final)
  • NIST Cybersecurity Framework 2.0 (https://www.nist.gov/cyberframework)
  • Projecto nftables — wiki oficial (https://wiki.nftables.org/)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Investigar anomalias de tráfego