Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 6 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Introdução à Segurança Cibernética

Progresso neste dispositivo0/5

Actualizações e protecção dos equipamentos

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Identificar vulnerabilidades e aplicar mitigação; Continuidade e protecção de activos digitais.

Objectivos

  • Organizar a gestão de actualizações: inventário, prioridade, teste, aplicação, verificação.
  • Verificar actualizações pendentes num sistema Debian.
  • Proteger equipamentos: serviços mínimos, cópias antes de actualizar, plano de reversão.

Actualizar é gerir risco

Muitos ataques exploram falhas já corrigidas pelos fabricantes. Gerir actualizações (NIST SP 800-40) começa pelo inventário (o que existe e que versão tem), segue para a prioridade (falha explorada activamente? equipamento exposto?), o teste num equipamento representativo, a aplicação numa janela combinada, a verificação e o registo.

Equipamentos de rede também têm firmware com falhas. Antes de actualizar, guarda-se a configuração (módulo 5) e define-se como voltar atrás. Equipamentos sem suporte do fabricante (fim de vida) tornam-se um risco a registar e substituir.

Caso fictício

A DPE (fictícia) tem 3 servidores Debian, 12 comutadores de duas gerações e um encaminhador cujo fabricante anunciou fim de suporte. Pede-se um plano mensal.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • O próprio computador de prática Debian 12 (comandos só de leitura, excepto se o formador autorizar a actualização).

Passos

  1. Actualize a lista de pacotes e veja o que está pendente.

    sudo apt update
    apt list --upgradable 2>/dev/null | head

    Saída de exemplo (didáctica):

    Listing...
    openssl/stable-security 3.0.x-deb12uY amd64 [upgradable from: 3.0.x-deb12uX]
    (versões ilustrativas)
  2. Veja a origem de uma actualização e o registo de alterações (changelog) antes de decidir.

    apt-cache policy openssl
    apt changelog openssl | head -n 20
  3. Liste serviços à escuta e identifique os desnecessários.

    sudo ss -ltnup
  4. Registe no plano: data, pacote, motivo, teste feito, janela, resultado, reversão.

Critérios de sucesso

  • Lista de pendentes lida e classificada (segurança ou não).
  • Plano mensal com as cinco etapas e o encaminhador em fim de vida registado como risco.

Como desfazer (reversão)

  • Não houve alteração (só leitura). Se o formador autorizou actualizar: o registo de /var/log/apt/history.log mostra o que mudou.

Alternativa em papel: tarefas e respostas esperadas

Escreva o plano mensal do caso.
Semana 1: inventário e leitura dos avisos de segurança; semana 2: teste num servidor e num comutador de cada geração; semana 3: aplicação em janela aprovada, com cópia de configuração antes; semana 4: verificação e relatório. Encaminhador em fim de vida: registo de risco, controlos compensatórios (acesso de gestão restrito) e proposta de substituição.
Uma falha crítica está a ser explorada activamente e afecta o portal publicado. Espera-se pela janela mensal?
Não. Aplica-se o procedimento de urgência: mitigar ou actualizar logo, com aprovação rápida e registo.
Porque desligar serviços não usados?
Cada serviço à escuta é superfície de ataque e precisa de actualizações; menos serviços, menos risco.

Verifique o que aprendeu

Questão 1

Qual o primeiro passo da gestão de actualizações?

  1. Actualizar tudo já
  2. Inventário do que existe e das versões
  3. Comprar equipamento novo
  4. Desligar a internet
Ver resposta comentada

Resposta: Inventário do que existe e das versões

Sem inventário não se sabe o que está exposto nem o que falta actualizar.

Questão 2

Um equipamento sem suporte do fabricante deve ser:

  1. Ignorado
  2. Registado como risco, isolado e com plano de substituição
  3. Exposto à internet
  4. Reiniciado todos os dias
Ver resposta comentada

Resposta: Registado como risco, isolado e com plano de substituição

Sem correcções futuras, o risco aumenta com o tempo.

Em leitura fácil

  • Saber o que temos.
  • Testar antes de actualizar.
  • Guardar a configuração e saber voltar atrás.

Fontes

  • NIST SP 800-40 Rev. 4 — Enterprise Patch Management Planning (https://csrc.nist.gov/pubs/sp/800/40/r4/final)
  • Debian 12 «bookworm» — Manual de Segurança e pacotes oficiais (https://www.debian.org/doc/manuals/securing-debian-manual/)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.

← Segurança de contas e palavras-passe