Duração prevista: 100 minutos, em sessão presencial.
Todos os casos, instituições, endereços, registos e números usados nesta lição são fictícios e servem apenas de exercício.
Como o tempo desta lição está distribuído
- Acolhimento e objectivos: 10 minutos.
- Exposição: 30 minutos.
- Trabalho prático: 45 minutos.
- Partilha e síntese: 15 minutos.
Como trabalhamos na sala: um computador por pessoa. Quando não for possível, no máximo duas pessoas por computador, alternando quem executa a meio do trabalho, de modo que ambas façam. Na partilha apresentam dois grupos, com tempo limitado; os restantes entregam por escrito e recebem comentário do formador. Marcar a lição como concluída é registo de aprendizagem e não é registo de assiduidade.
Objectivos da lição
- Reatribuir os acessos das doze contas da matriz fornecida segundo privilégio mínimo, separando contas de administração de contas de uso diário e eliminando contas partilhadas.
- Explicar a diferença entre cifra em trânsito, cifra em repouso e resumo criptográfico, indicando qual delas protege contra que ameaça concreta.
- Executar, em ambiente isolado, a substituição de autenticação por palavra-passe por autenticação por chave no acesso remoto e verificar que a palavra-passe deixou de ser aceite.
- Verificar a integridade de um ficheiro comparando resumos criptográficos e explicar o que a coincidência prova e o que não prova.
Explicação
Gestão de identidades e acessos responde a quatro perguntas em cadeia: quem é a pessoa (identificação), como prova que é ela (autenticação), o que pode fazer (autorização) e onde fica escrito o que fez (registo). Falhar a última anula as três primeiras, porque sem registo não se consegue atribuir nada a ninguém.
Privilégio mínimo significa cada pessoa com o acesso estritamente necessário à função, e nada mais. Na prática há três padrões que quebram isto e aparecem em quase todas as instituições: contas partilhadas, que tornam impossível saber quem fez; contas de administração usadas para o trabalho diário, que expõem o poder máximo ao correio electrónico e à navegação; e acumulação de privilégios por mudança de funções, em que a pessoa muda de serviço e leva consigo os acessos antigos. Contra o último, a única defesa que funciona é a revisão periódica de acessos, com data marcada e com o responsável de cada área a confirmar, por escrito, quem continua a precisar de quê.
A autenticação multifactor continua a ser o controlo com melhor relação entre custo e efeito contra credenciais roubadas. Não é infalível: há técnicas de fadiga de aprovações, em que a pessoa aceita um pedido só para parar as notificações, e há interposição em tempo real. Isso não é argumento para não a activar; é argumento para a configurar com cuidado e para continuar a vigiar os acessos.
Na criptografia aplicada, o essencial para quem administra sistemas é saber que problema cada ferramenta resolve. Cifra em trânsito protege os dados enquanto viajam na rede: sem ela, quem observa o tráfego lê o que passa. Cifra em repouso protege os dados guardados em disco: é o que evita que um disco roubado ou descartado seja lido, mas não protege nada contra quem tem sessão iniciada legitimamente no sistema. Resumo criptográfico não protege confidencialidade nenhuma — serve para detectar alteração: se um bit muda, o resumo muda.
Duas advertências importantes. Primeira: palavras-passe não devem ser guardadas nem cifradas nem em texto simples, mas sim através de funções próprias para o efeito, desenhadas para serem lentas e com valor aleatório por utilizador. Segunda: o problema difícil da criptografia não é escolher o algoritmo, é gerir as chaves — onde ficam, quem lhes acede, como se substituem e o que acontece quando se perdem. Uma cópia de segurança cifrada cuja chave se perdeu é uma cópia que não existe.
Caso fictício: o que a matriz de acessos de Muteva revela
A responsável de informática de Muteva pediu a lista de contas com acesso à base de dados de processos. Apareceram doze, para uma equipa de três pessoas.
Entre elas está «partilha_geral», usada por três funcionários do balcão; «admin», usada indistintamente pelos dois técnicos; «consultor_2021», criada para a empresa que desenvolveu a aplicação e nunca desactivada; e a conta pessoal do técnico de apoio, que é simultaneamente a conta com que lê correio electrónico e a conta com poder total na base de dados.
Quando se perguntou quem tinha exportado uma tabela de processos em Agosto, a resposta possível foi: alguém que usava «admin». Não se conseguiu ir mais longe. É este o custo das contas partilhadas — não é teórico, é a impossibilidade de responder.
Anexo A — Matriz de acessos actual (fictícia)
Ficha de trabalho. A coluna «Decisão» é preenchida na actividade.
| Conta | Pessoa ou grupo | Acessos actuais | Último uso | Decisão |
|---|---|---|---|---|
| admin | Dois técnicos, partilhada | Poder total em todos os servidores | Hoje | |
| partilha_geral | Três funcionários de balcão | Leitura e escrita no servidor de ficheiros | Hoje | |
| consultor_2021 | Empresa externa, contrato terminado | Poder total na base de dados | Há 7 meses | |
| j.matola | Técnico de apoio | Poder total na base de dados e correio electrónico | Hoje | |
| a.chirindza | Administradora de sistemas | Poder total em todos os servidores e correio | Hoje | |
| r.sitoe | Responsável de informática | Leitura de registos e correio | Hoje | |
| estagiario1 | Estagiário de 2025, já saiu | Leitura no servidor de ficheiros | Há 14 meses | |
| backup_svc | Serviço automático de cópias | Leitura em todos os servidores | Ontem | |
| portal_svc | Serviço do portal de marcação | Escrita na base de dados e no servidor de ficheiros | Hoje | |
| auditor_ext | Auditoria externa de 2024 | Leitura em todos os servidores | Há 20 meses | |
| balcao2 | Posto de atendimento 2, partilhada | Sessão no posto e leitura de ficheiros | Hoje | |
| raiz | Conta de sistema | Acesso remoto directo permitido | Há 3 meses |
Trabalho prático
Trabalho em pares, com a matriz do anexo A em papel, com 45 minutos de trabalho, seguidos de 15 minutos de partilha e síntese em plenário. Desses 45 minutos, 25 são do exercício em papel e 20 são do laboratório descrito mais abaixo. A explicação e a apreciação do produto decorrem nos blocos de exposição e de partilha, e não dentro deste tempo.
Exercício em papel. Esta parte é análise documental sobre material fornecido. Não é o laboratório e não pode ser registada como prática executada em ambiente.
Passo 1 (10 minutos). Preencham a coluna «Decisão» para as doze contas. As decisões possíveis são: manter como está; converter em contas nominais; reduzir privilégios, indicando quais; desactivar; ou remover. Cada decisão leva uma justificação de uma linha.
Passo 2 (10 minutos). Para as duas contas de serviço (backup_svc e portal_svc), escrevam que privilégios exactos são necessários ao trabalho de cada uma e como se controlaria o segredo que as autentica.
Passo 3 (5 minutos). Escrevam o procedimento de revisão periódica de acessos: com que frequência, quem confirma, o que acontece a uma conta sem confirmação e onde fica o registo da revisão.
Produto esperado: Matriz preenchida com decisão e justificação por conta, especificação dos privilégios das duas contas de serviço e procedimento de revisão periódica.
Como o produto é apreciado
- As contas partilhadas (admin, partilha_geral, balcao2) são convertidas em nominais, não apenas «reforçadas».
- consultor_2021, estagiario1 e auditor_ext são desactivadas ou removidas, com justificação pelo fim do vínculo.
- A conta j.matola perde o poder total na base de dados ou passa a ter duas contas separadas: uma de uso diário e outra de administração.
- As contas de serviço recebem privilégio mínimo real: backup_svc precisa de leitura, não de escrita; portal_svc não precisa de poder de administração.
- O procedimento de revisão indica frequência, responsável e consequência da não confirmação.
Laboratório em ambiente isolado — Autenticação por chave e verificação de integridade
Regras do laboratório, sem excepção. Todos os alvos são máquinas virtuais do próprio laboratório, numa rede isolada e sem ligação à rede de produção da instituição. Nunca se usa como alvo um sistema real da instituição, de outra entidade ou de terceiros na internet, mesmo para «experimentar». Qualquer exercício de teste exige autorização escrita prévia da direcção, com âmbito, janela de tempo e pessoas identificadas. Não se descarrega, não se distribui e não se executa software malicioso real: a análise de ameaças é feita sobre indicadores, registos e descrições fornecidos no material. Não se pede conta pessoal nem pagamento de serviços.
Objectivo: Substituir a autenticação por palavra-passe por autenticação por chave no acesso remoto de uma máquina de laboratório, confirmar que a palavra-passe deixou de ser aceite e verificar a integridade de um ficheiro por comparação de resumos.
Tempo: 20 minutos, dentro do bloco de trabalho prático desta lição. Os minutos do exercício em papel e os minutos do laboratório somam o tempo desse bloco e não se contam duas vezes.
Recursos e versões, preparados antes da sessão
- As máquinas virtuais «SRV-FIC-LAB» e «EST-ADMIN» da lição anterior, restauradas ao instantâneo «inicial».
- Cliente de acesso remoto seguro e ferramenta de geração de pares de chaves, já incluídos nas imagens.
- Ficheiro de exercício «relatorio-fic.txt» e o seu resumo criptográfico publicado, entregues em papel e copiados para EST-ADMIN pelo formador.
- Segunda cópia do mesmo ficheiro, alterada num único carácter, chamada «relatorio-fic-alterado.txt».
Dependências ainda por preparar, não entregues com a lição
Enquanto qualquer um dos pontos seguintes estiver por preparar, o laboratório regista-se como pendente. Nenhum destes laboratórios foi ainda executado nem testado em sala pela equipa autora: os tempos e os resultados descritos são previsões a confirmar na primeira execução.
- Depende inteiramente das máquinas «SRV-FIC-LAB» e «EST-ADMIN» da lição anterior. Se esse laboratório ficou pendente, este também fica.
- Os ficheiros «relatorio-fic.txt», a versão alterada e os resumos publicados são gerados localmente pelo formador; o curso entrega o procedimento e os critérios, não os ficheiros.
- Este laboratório ainda não foi executado numa sala com formandos nem testado pela equipa autora: os 20 minutos previstos e os resultados descritos são estimativa a confirmar na primeira execução, e devem ser corrigidos no guião depois dela.
Preparação prévia, a cargo do formador
- Restaurar o instantâneo «inicial» nas duas máquinas e tirar novo instantâneo chamado «antes-chaves».
- Colocar os dois ficheiros de exercício em EST-ADMIN e imprimir a folha com o resumo publicado do ficheiro original.
- Confirmar de novo que a rede virtual está isolada.
Passos
- Em EST-ADMIN, gerar um par de chaves para a conta nominal de administração, protegendo a chave privada com frase-passe.
- Copiar a chave pública para SRV-FIC-LAB e confirmar que a ligação por chave funciona.
- Em SRV-FIC-LAB, desactivar a autenticação por palavra-passe no serviço de acesso remoto e recarregar o serviço, mantendo a sessão actual aberta como rede de segurança.
- A partir de EST-ADMIN, numa nova sessão, tentar entrar com palavra-passe e registar o resultado; entrar em seguida com a chave e registar o resultado.
- Calcular o resumo criptográfico de «relatorio-fic.txt» e compará-lo, carácter a carácter, com o resumo publicado na folha.
- Calcular o resumo de «relatorio-fic-alterado.txt» e comparar com o publicado, registando a diferença observada.
Verificação de sucesso
- A tentativa de entrada com palavra-passe é recusada pelo servidor, com mensagem registada na folha de laboratório.
- A entrada com chave é aceite e a sessão abre com a conta nominal.
- O resumo de «relatorio-fic.txt» coincide exactamente com o resumo publicado.
- O resumo de «relatorio-fic-alterado.txt» é completamente diferente, apesar de o ficheiro diferir num só carácter.
- A folha de laboratório regista os quatro resultados e é assinada pelo par.
Reversão ao estado inicial
- Restaurar o instantâneo «antes-chaves» nas duas máquinas.
- Confirmar que a autenticação por palavra-passe voltou a ser aceite, o que prova que a reposição funcionou.
- Apagar as chaves geradas em EST-ADMIN antes de restaurar, se o exercício tiver usado uma pasta partilhada.
Se o ambiente não estiver disponível: análise offline
A análise offline permite estudar o material e chegar às mesmas conclusões no papel, mas não equivale à execução. Quando se recorre a ela, a lição é registada como análise documental e o laboratório fica pendente, para ser reagendado.
- Trabalhar sobre a folha impressa com a configuração do serviço de acesso remoto antes e depois, identificando a linha alterada e explicando o efeito.
- Comparar à vista os dois resumos impressos, do ficheiro original e do alterado, e contar quantos caracteres diferem.
- Escrever o que a coincidência de resumos prova e o que não prova, e como se protegeria a própria lista de resumos publicada.
- Registar a lição como análise documental e o laboratório como pendente, a reagendar.
Síntese em leitura fácil
- Cada pessoa tem a sua conta. Conta partilhada significa que ninguém responde.
- Quem administra tem duas contas: uma para o trabalho do dia, outra para administrar.
- Rever acessos com data marcada. Quem muda de serviço não leva os acessos antigos.
- Cifra em trânsito protege na rede; cifra em repouso protege o disco; resumo detecta alteração.
- A chave perdida transforma a cópia cifrada em cópia inútil. Guardar chaves é o trabalho difícil.
Verificação formativa
Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.
- O resumo criptográfico de um ficheiro descarregado coincide com o resumo publicado no sítio de onde foi descarregado. O que é que isto prova?
- A base de dados está cifrada em repouso. A conta j.matola, com poder total, foi comprometida. A cifra em repouso protege os dados?
Respostas comentadas da verificação formativa
As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm efeito na nota. Tente responder primeiro e só depois compare.
Pergunta 1. O resumo criptográfico de um ficheiro descarregado coincide com o resumo publicado no sítio de onde foi descarregado. O que é que isto prova?
Resposta: Prova que o ficheiro que está na máquina é idêntico àquele a que corresponde o resumo publicado, ou seja, que não houve alteração nem corrupção na transferência. Não prova que o ficheiro é seguro nem que o sítio é de confiança: se quem publica o ficheiro também publica o resumo, quem controlar o sítio controla os dois.
Comentário: Integridade não é autenticidade nem inocuidade. Para ganhar garantia de origem é preciso assinatura com chave de quem publica, verificada contra uma chave obtida por outro caminho.
Pergunta 2. A base de dados está cifrada em repouso. A conta j.matola, com poder total, foi comprometida. A cifra em repouso protege os dados?
Resposta: Não. A cifra em repouso protege contra acesso ao disco fora do sistema — roubo, descarte, cópia física. Quem entra com uma sessão legítima e com privilégios lê os dados já decifrados pelo próprio sistema.
Comentário: Cada controlo tem uma ameaça-alvo. Contra credencial comprometida vale privilégio mínimo, autenticação multifactor, registo e detecção — não a cifra em repouso.
Referências consultadas
- NIST Cybersecurity Framework — quadro voluntário de segurança cibernética — https://www.nist.gov/cyberframework (consultado em 22 de Setembro de 2026).
Síntese da equipa: Quadro de adesão voluntária organizado em seis funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Serve para organizar o trabalho de segurança e conversar sobre risco com a direcção; não é lei nem certificação.
Estas referências são quadros e guias técnicos internacionais de adesão voluntária. Não são lei moçambicana, não criam prazos nem obrigações legais e não conferem qualquer certificação.
