Duração: 75 minutos (explicação 20, prática guiada 45, verificação 10). Resultados dos TdR trabalhados: Políticas, normas e boas práticas; Trabalho em equipa, projectos, ética e confidencialidade.
Objectivos
- Reconhecer sinais de engenharia social por correio, telefone e presencial.
- Analisar cabeçalhos de uma mensagem suspeita (fictícia).
- Aplicar o procedimento de reporte sem clicar nem reencaminhar a colegas.
O alvo é a pessoa
A engenharia social explora confiança, urgência, medo ou autoridade: «sou do departamento de TI, preciso da sua senha agora», «a sua conta será suspensa hoje». Formas comuns: correio de phishing, mensagens em aplicações, chamadas telefónicas, pens deixadas à porta, alguém que entra atrás de um funcionário numa porta com cartão.
Defesas: nenhuma equipa de TI pede senhas; confirmar pedidos invulgares por outro canal conhecido; não abrir anexos inesperados; reportar em vez de apagar. O técnico de redes contribui com filtros de correio, DNS e formação, mas a decisão final é da pessoa que recebe.
Caso fictício
Uma funcionária da DPE (fictícia) recebe mensagem «Tesouraria — pagamento de subsídio pendente» com ligação para confirmar dados bancários até às 12h.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- Mensagem fictícia em texto (formato .eml) para análise num editor de texto; não se abre em programa de correio nem se seguem ligações.
Passos
Guarde e leia a mensagem fictícia só como texto.
cat > /tmp/suspeita.eml <<'EOF' Return-Path: <aviso@tesouraria-dpe-pagamentos.example> Received: from mail.envio-massivo.example (198.51.100.77) by mx.dpe.example From: "Tesouraria DPE" <tesouraria@dpe.example> Reply-To: pagamentos.urgente@correio-gratis.example Subject: URGENTE: subsídio pendente - confirme até às 12h Authentication-Results: mx.dpe.example; spf=fail smtp.mailfrom=tesouraria-dpe-pagamentos.example; dkim=none; dmarc=fail header.from=dpe.example Caro funcionário, confirme os seus dados bancários em http://dpe-pagamentos.example/login até às 12h ou perderá o subsídio. EOF grep -iE '^(From|Reply-To|Return-Path|Received|Authentication-Results):' /tmp/suspeita.emlListe as incoerências entre os campos e escreva o reporte para a equipa de TI (modelo no papel).
Critérios de sucesso
- Identificadas pelo menos cinco incoerências.
- O reporte não contém a ligação clicável (escrita com [.] em vez de ponto) e não é reencaminhado a colegas.
Como desfazer (reversão)
- rm -f /tmp/suspeita.eml
Alternativa em papel: tarefas e respostas esperadas
- Liste os sinais de fraude.
- Urgência e ameaça; pedido de dados bancários; Reply-To para domínio de correio gratuito; Return-Path e servidor de envio diferentes do domínio da DPE; SPF e DMARC falhados; ligação para domínio que não é dpe.example.
- Escreva o reporte.
- «Recebi às 09:40 mensagem com assunto “URGENTE: subsídio pendente”, remetente aparente tesouraria@dpe.example, que pede dados bancários em dpe-pagamentos[.]example. Não cliquei nem respondi. Anexo a mensagem como ficheiro.» Enviado ao endereço de reporte de TI, sem reencaminhar a colegas.
- Um «técnico» telefona e pede a senha para «actualizar a conta». O que responder?
- Recusar; a TI nunca pede senhas; desligar e ligar para o número conhecido da TI para confirmar; reportar.
Verifique o que aprendeu
Questão 1
O «From» mostra tesouraria@dpe.example. Isso prova que é legítima?
- Sim
- Não, o campo pode ser falsificado; ver autenticação e outros cabeçalhos
- Só se tiver logótipo
- Sim, se vier de manhã
Ver resposta comentada
Resposta: Não, o campo pode ser falsificado; ver autenticação e outros cabeçalhos
O remetente visível é fácil de imitar; SPF, DKIM e DMARC e o caminho de entrega dão melhores pistas.
Questão 2
Clicou por engano numa ligação suspeita. O que fazer primeiro?
- Esconder
- Reportar de imediato à TI e, se introduziu a senha, mudá-la a partir de um canal seguro
- Apagar a mensagem
- Desligar a internet do edifício
Ver resposta comentada
Resposta: Reportar de imediato à TI e, se introduziu a senha, mudá-la a partir de um canal seguro
Rapidez no reporte reduz o dano. Culpabilizar faz as pessoas esconder; a cultura deve incentivar o reporte.
Em leitura fácil
- Desconfie de pressa e ameaças.
- A TI nunca pede a sua senha.
- Reporte sem clicar.
Fontes
- NIST SP 800-61 Rev. 3 — Incident Response Recommendations (https://csrc.nist.gov/pubs/sp/800/61/r3/final)
- NIST Cybersecurity Framework 2.0 (https://www.nist.gov/cyberframework)
