Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 1 de 4 · Segurança Cibernética Avançada

Gestão Avançada do Risco Cibernético

Progresso neste dispositivo0/5

Fundamentos avançados, activos críticos e risco cibernético

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração prevista: 90 minutos, em sessão presencial.

Todos os casos, instituições, endereços, registos e números usados nesta lição são fictícios e servem apenas de exercício.

Como o tempo desta lição está distribuído

  • Acolhimento e objectivos: 10 minutos.
  • Exposição: 25 minutos.
  • Trabalho prático: 40 minutos.
  • Partilha e síntese: 15 minutos.

Como trabalhamos na sala: um computador por pessoa. Quando não for possível, no máximo duas pessoas por computador, alternando quem executa a meio do trabalho, de modo que ambas façam. Na partilha apresentam dois grupos, com tempo limitado; os restantes entregam por escrito e recebem comentário do formador. Marcar a lição como concluída é registo de aprendizagem e não é registo de assiduidade.

Objectivos da lição

  • Classificar os oito activos da ficha da Direcção de Serviços Digitais de Muteva quanto a confidencialidade, integridade e disponibilidade, numa escala de baixo, médio e alto, justificando cada classificação com uma consequência concreta para o serviço ao cidadão.
  • Identificar, no diagrama de dependências fornecido, pelo menos três dependências ocultas que não aparecem no inventário e explicar por que razão a falha de cada uma pára um serviço.
  • Calcular o nível de risco de cinco cenários fornecidos multiplicando probabilidade por impacto na escala de 1 a 5 e ordenar os cenários pelo resultado.
  • Associar cada uma das seis funções do quadro NIST de segurança cibernética a pelo menos um controlo já existente ou em falta na instituição fictícia.

Explicação

Segurança avançada não começa por ferramentas: começa por saber o que se tem e o que se perde se aquilo falhar. Um curso avançado distingue-se de uma acção de sensibilização exactamente aqui — não ficamos pelo conselho de «usar palavras-passe fortes», passamos a trabalhar com inventário, dependências, risco medido e controlos atribuídos a pessoas com nome.

A tríade clássica continua a ser o esqueleto do raciocínio: confidencialidade (quem pode ver), integridade (o dado está correcto e não foi alterado sem autorização) e disponibilidade (está acessível quando é preciso). O que muda num nível avançado é que estas três propriedades se avaliam por activo e não em geral. Em muitas situações reforçam-se umas às outras — um controlo de acesso bem feito protege confidencialidade e integridade sem custo para a disponibilidade. Noutras situações, e só nessas, é preciso ponderar entre elas: isolar um sistema para conter um ataque protege a confidencialidade e reduz ou interrompe a disponibilidade daquele serviço enquanto durar o isolamento, e pode haver formas parciais de manter o atendimento por outra via; manter um serviço no ar durante uma intrusão preserva o atendimento e pode dificultar ou comprometer a recolha de evidência. Estas ponderações dependem do contexto de cada activo e não são um conflito automático. A decisão é de gestão da instituição, que continua responsável pelo serviço, deve estar escrita antes do incidente, e é isso que se treina.

Inventário de activos é a base de tudo. Sem lista de sistemas, servidores, bases de dados, contas privilegiadas e ligações a terceiros, não é possível corrigir vulnerabilidades (não se sabe onde estão), nem detectar (não se sabe o que é normal), nem recuperar (não se sabe o que restaurar primeiro). Um inventário útil tem, por cada activo: responsável nomeado, onde corre, que dados trata, de que outros activos depende e qual o tempo máximo que o serviço aguenta parado.

Risco, aqui, é uma estimativa e não um número exacto. Usamos risco = probabilidade × impacto, ambos numa escala de 1 a 5, porque é simples, é defensável perante a direcção e chega para ordenar. A escala tem de estar definida por escrito: o que significa impacto 4, quantas pessoas afecta, quantas horas de paragem. Sem essa definição, cada pessoa pontua à sua maneira e a ordenação deixa de significar alguma coisa. Este método não é imposto por nenhuma lei nem por nenhuma norma: é a convenção de trabalho desta formação.

Para organizar o trabalho usamos as seis funções do quadro de segurança cibernética do NIST: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. É um quadro de adesão voluntária, norte-americano na origem e usado internacionalmente como linguagem comum. Não é lei moçambicana, não impõe prazos, não confere certificação e a sua adopção é uma decisão da instituição. A utilidade prática é esta: obriga a verificar se há trabalho em todas as seis funções, incluindo aquelas que a instituição ainda não olhou. No caso fictício desta lição, o trabalho está concentrado em Proteger e quase nada existe em Detectar e Recuperar; se essa distribuição se repete noutras instituições é coisa a apurar em cada levantamento, e não um dado que aqui se afirme.

Caso fictício: Direcção de Serviços Digitais do distrito de Muteva

A Direcção de Serviços Digitais de Muteva (instituição fictícia) atende cerca de 400 pessoas por dia em dois balcões e mantém um portal de marcação de atendimento. Tem seis servidores próprios numa sala técnica, uma ligação à internet de 50 megabits com um único fornecedor, um serviço de correio electrónico contratado a um fornecedor de nuvem e uma aplicação de registo de processos desenvolvida por uma empresa externa em 2021, com contrato de manutenção terminado em Março de 2026.

A equipa de informática tem três pessoas: uma responsável, um administrador de sistemas e um técnico de apoio. Não há inventário escrito. Quando se pergunta quem é responsável pela base de dados de processos, a resposta é «a empresa que fez a aplicação» — e o contrato de manutenção terminou. Note-se que o fim do contrato de manutenção não significa, por si só, que o fornecedor deixe de ter qualquer obrigação: há deveres que podem subsistir conforme o que estiver escrito no contrato e na lei aplicável, como confidencialidade, devolução de dados ou garantias. O que é certo do lado de Muteva é que a responsabilidade pelo serviço e pelos dados dos cidadãos continua a ser da instituição, e que, sem responsável nomeado internamente, ninguém está a tratar daquele activo. O alcance exacto das obrigações do fornecedor é matéria a apreciar pela área jurídica da instituição, com o contrato à frente, e não se decide nesta lição.

Em Julho de 2026 o disco do servidor de ficheiros encheu e o portal de marcação deixou de aceitar pedidos durante dois dias. Ninguém tinha previsto que o portal escrevia os anexos nesse servidor: não estava em lado nenhum. Foi uma dependência oculta, e é o tipo de coisa que o inventário serve para apanhar.

Anexo A — Inventário parcial de activos (dados fictícios)

Ficha de trabalho. As colunas de classificação estão propositadamente vazias: são preenchidas na actividade.

CódigoActivoOnde correDados que trataResponsávelParagem tolerada
A-01Portal de marcação de atendimentoServidor SRV-WEB, sala técnicaNome, contacto, motivo do pedidoAdministrador de sistemas4 horas
A-02Base de dados de processosServidor SRV-BD, sala técnicaProcessos de cidadãos desde 2021Sem responsável nomeado2 horas
A-03Servidor de ficheiros e anexosServidor SRV-FIC, sala técnicaDocumentos digitalizadosTécnico de apoio8 horas
A-04Correio electrónico institucionalFornecedor de nuvemCorrespondência interna e externaResponsável de informática4 horas
A-05Directório de contas e palavras-passeServidor SRV-DIR, sala técnicaContas de 62 funcionáriosAdministrador de sistemas1 hora
A-06Cópias de segurança em disco externoArmário da sala técnicaCópia semanal de A-02 e A-03Técnico de apoio24 horas
A-07Ligação à internet (fornecedor único)Sala técnicaTodo o tráfegoResponsável de informática2 horas
A-08Computadores de atendimento (14 postos)Balcões 1 e 2Sessões de atendimentoTécnico de apoio4 horas

Anexo B — Dependências declaradas e cinco cenários de risco (dados fictícios)

Material de entrada da actividade. Nada aqui corresponde a uma instituição real.

Dependências declaradas pela equipa: o portal (A-01) depende da base de dados (A-02) e do directório (A-05); a base de dados (A-02) depende do servidor SRV-BD e da energia da sala técnica; o correio (A-04) depende da ligação à internet (A-07); as cópias (A-06) dependem de alguém ligar o disco à sexta-feira.

Cenário 1 — Falha do único disco do servidor SRV-BD, sem cópia da semana corrente. Probabilidade estimada 3, impacto estimado 5.

Cenário 2 — Conta do administrador de sistemas comprometida por reutilização de palavra-passe num serviço externo. Probabilidade 4, impacto 5.

Cenário 3 — Corte da ligação à internet durante um dia útil. Probabilidade 4, impacto 3.

Cenário 4 — Vulnerabilidade conhecida na aplicação de processos, sem contrato de manutenção para a corrigir. Probabilidade 3, impacto 4.

Cenário 5 — Disco de cópias de segurança guardado na mesma sala dos servidores, destruído no mesmo incidente que os servidores. Probabilidade 2, impacto 5.

Trabalho prático

Trabalho em grupos de três pessoas, com as fichas dos anexos A e B em papel, com 40 minutos de trabalho, seguidos de 15 minutos de partilha e síntese em plenário.

Exercício em papel. Esta parte é análise documental sobre material fornecido. Não é o laboratório e não pode ser registada como prática executada em ambiente.

Passo 1 (12 minutos). Classifiquem cada um dos oito activos do anexo A quanto a confidencialidade, integridade e disponibilidade, em baixo, médio ou alto. Ao lado de cada classificação alta escrevam, numa frase, a consequência concreta para o cidadão que atende ao balcão.

Passo 2 (10 minutos). Desenhem o mapa de dependências a partir do anexo B e marquem a vermelho pelo menos três dependências que não constam do inventário do anexo A. A dependência do portal em relação ao servidor de ficheiros, referida no caso, é uma delas — encontrem as outras.

Passo 3 (10 minutos). Calculem probabilidade × impacto para os cinco cenários e ordenem-nos do maior para o menor risco. Escrevam o que fariam primeiro se só houvesse dinheiro para tratar dois.

Passo 4 (8 minutos). Associem cada uma das seis funções do quadro NIST — Governar, Identificar, Proteger, Detectar, Responder, Recuperar — a um controlo existente ou em falta nesta instituição. Assinalem as funções onde não conseguem escrever nada: são as lacunas.

Produto esperado: Uma folha por grupo com o inventário classificado, o mapa de dependências com as ligações ocultas marcadas, os cinco cenários ordenados por risco e a grelha das seis funções com lacunas assinaladas.

Como o produto é apreciado

  • As classificações altas vêm acompanhadas de consequência concreta, e não de adjectivos como «crítico» sem explicação.
  • Foram encontradas pelo menos três dependências ausentes do inventário.
  • As contas de risco estão certas e a ordenação corresponde aos valores calculados (cenário 2 com 20, cenário 1 com 15, cenário 3 e cenário 4 com 12, cenário 5 com 10).
  • A grelha das seis funções assinala lacunas em vez de as disfarçar; identificar que não há nada em Detectar vale mais do que inventar um controlo.
  • O grupo reconhece por escrito que probabilidade e impacto são estimativas da equipa e não medições.

Síntese em leitura fácil

  • Primeiro saber o que se tem. Sem lista de sistemas não se protege, não se detecta e não se recupera.
  • Cada activo tem um responsável com nome. «A empresa que fez» não é responsável se o contrato acabou.
  • Risco é probabilidade vezes impacto. É uma estimativa e serve para ordenar o que se faz primeiro.
  • Há dependências que ninguém escreveu. São as que partem o serviço.
  • O quadro NIST tem seis funções e serve para ver onde não estamos a fazer nada.

Verificação formativa

Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.

  1. A equipa diz que a base de dados de processos é da responsabilidade da empresa que desenvolveu a aplicação, cujo contrato terminou em Março de 2026. Isto resolve a atribuição de responsabilidade? Justifique.
  2. O cenário 2 (conta de administrador comprometida) tem risco 20 e o cenário 1 (falha de disco sem cópia) tem risco 15. Significa isto que a falha de disco pode ser ignorada?

Respostas comentadas da verificação formativa

As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm efeito na nota. Tente responder primeiro e só depois compare.

Pergunta 1. A equipa diz que a base de dados de processos é da responsabilidade da empresa que desenvolveu a aplicação, cujo contrato terminou em Março de 2026. Isto resolve a atribuição de responsabilidade? Justifique.

Resposta: Não. Sem contrato em vigor não há ninguém obrigado a responder, pelo que na prática o activo está sem responsável. A instituição tem de nomear internamente um responsável e, em paralelo, decidir se renova o contrato ou se assume a manutenção.

Comentário: O erro frequente é confundir quem construiu com quem responde hoje. Responsabilidade é sempre de uma pessoa da instituição, mesmo quando o trabalho técnico está contratado.

Pergunta 2. O cenário 2 (conta de administrador comprometida) tem risco 20 e o cenário 1 (falha de disco sem cópia) tem risco 15. Significa isto que a falha de disco pode ser ignorada?

Resposta: Não. A ordenação diz o que se trata primeiro quando os recursos são limitados, não o que se deixa de tratar. O cenário 1 continua com impacto 5 e exige tratamento logo a seguir.

Comentário: Ordenar risco é decidir sequência, não é apagar linhas. Um risco alto que fica para segundo lugar tem de ficar registado com prazo.

Referências consultadas

  • NIST Cybersecurity Framework — quadro voluntário de segurança cibernética — https://www.nist.gov/cyberframework (consultado em 22 de Setembro de 2026).
    Síntese da equipa: Quadro de adesão voluntária organizado em seis funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Serve para organizar o trabalho de segurança e conversar sobre risco com a direcção; não é lei nem certificação.

Estas referências são quadros e guias técnicos internacionais de adesão voluntária. Não são lei moçambicana, não criam prazos nem obrigações legais e não conferem qualquer certificação.

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.