Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 6 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Introdução à Segurança Cibernética

Progresso neste dispositivo0/5

Engenharia social e fraude digital

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Políticas, normas e boas práticas; Trabalho em equipa, projectos, ética e confidencialidade.

Objectivos

  • Reconhecer sinais de engenharia social por correio, telefone e presencial.
  • Analisar cabeçalhos de uma mensagem suspeita (fictícia).
  • Aplicar o procedimento de reporte sem clicar nem reencaminhar a colegas.

O alvo é a pessoa

A engenharia social explora confiança, urgência, medo ou autoridade: «sou do departamento de TI, preciso da sua senha agora», «a sua conta será suspensa hoje». Formas comuns: correio de phishing, mensagens em aplicações, chamadas telefónicas, pens deixadas à porta, alguém que entra atrás de um funcionário numa porta com cartão.

Defesas: nenhuma equipa de TI pede senhas; confirmar pedidos invulgares por outro canal conhecido; não abrir anexos inesperados; reportar em vez de apagar. O técnico de redes contribui com filtros de correio, DNS e formação, mas a decisão final é da pessoa que recebe.

Caso fictício

Uma funcionária da DPE (fictícia) recebe mensagem «Tesouraria — pagamento de subsídio pendente» com ligação para confirmar dados bancários até às 12h.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • Mensagem fictícia em texto (formato .eml) para análise num editor de texto; não se abre em programa de correio nem se seguem ligações.

Passos

  1. Guarde e leia a mensagem fictícia só como texto.

    cat > /tmp/suspeita.eml <<'EOF'
    Return-Path: <aviso@tesouraria-dpe-pagamentos.example>
    Received: from mail.envio-massivo.example (198.51.100.77) by mx.dpe.example
    From: "Tesouraria DPE" <tesouraria@dpe.example>
    Reply-To: pagamentos.urgente@correio-gratis.example
    Subject: URGENTE: subsídio pendente - confirme até às 12h
    Authentication-Results: mx.dpe.example; spf=fail smtp.mailfrom=tesouraria-dpe-pagamentos.example; dkim=none; dmarc=fail header.from=dpe.example
    
    Caro funcionário, confirme os seus dados bancários em http://dpe-pagamentos.example/login até às 12h ou perderá o subsídio.
    EOF
    grep -iE '^(From|Reply-To|Return-Path|Received|Authentication-Results):' /tmp/suspeita.eml
  2. Liste as incoerências entre os campos e escreva o reporte para a equipa de TI (modelo no papel).

Critérios de sucesso

  • Identificadas pelo menos cinco incoerências.
  • O reporte não contém a ligação clicável (escrita com [.] em vez de ponto) e não é reencaminhado a colegas.

Como desfazer (reversão)

  • rm -f /tmp/suspeita.eml

Alternativa em papel: tarefas e respostas esperadas

Liste os sinais de fraude.
Urgência e ameaça; pedido de dados bancários; Reply-To para domínio de correio gratuito; Return-Path e servidor de envio diferentes do domínio da DPE; SPF e DMARC falhados; ligação para domínio que não é dpe.example.
Escreva o reporte.
«Recebi às 09:40 mensagem com assunto “URGENTE: subsídio pendente”, remetente aparente tesouraria@dpe.example, que pede dados bancários em dpe-pagamentos[.]example. Não cliquei nem respondi. Anexo a mensagem como ficheiro.» Enviado ao endereço de reporte de TI, sem reencaminhar a colegas.
Um «técnico» telefona e pede a senha para «actualizar a conta». O que responder?
Recusar; a TI nunca pede senhas; desligar e ligar para o número conhecido da TI para confirmar; reportar.

Verifique o que aprendeu

Questão 1

O «From» mostra tesouraria@dpe.example. Isso prova que é legítima?

  1. Sim
  2. Não, o campo pode ser falsificado; ver autenticação e outros cabeçalhos
  3. Só se tiver logótipo
  4. Sim, se vier de manhã
Ver resposta comentada

Resposta: Não, o campo pode ser falsificado; ver autenticação e outros cabeçalhos

O remetente visível é fácil de imitar; SPF, DKIM e DMARC e o caminho de entrega dão melhores pistas.

Questão 2

Clicou por engano numa ligação suspeita. O que fazer primeiro?

  1. Esconder
  2. Reportar de imediato à TI e, se introduziu a senha, mudá-la a partir de um canal seguro
  3. Apagar a mensagem
  4. Desligar a internet do edifício
Ver resposta comentada

Resposta: Reportar de imediato à TI e, se introduziu a senha, mudá-la a partir de um canal seguro

Rapidez no reporte reduz o dano. Culpabilizar faz as pessoas esconder; a cultura deve incentivar o reporte.

Em leitura fácil

  • Desconfie de pressa e ameaças.
  • A TI nunca pede a sua senha.
  • Reporte sem clicar.

Fontes

  • NIST SP 800-61 Rev. 3 — Incident Response Recommendations (https://csrc.nist.gov/pubs/sp/800/61/r3/final)
  • NIST Cybersecurity Framework 2.0 (https://www.nist.gov/cyberframework)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Ameaças, vulnerabilidades e risco