Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Identificar vulnerabilidades e aplicar mitigação; Continuidade e protecção de activos digitais.
Objectivos
- Organizar a gestão de actualizações: inventário, prioridade, teste, aplicação, verificação.
- Verificar actualizações pendentes num sistema Debian.
- Proteger equipamentos: serviços mínimos, cópias antes de actualizar, plano de reversão.
Actualizar é gerir risco
Muitos ataques exploram falhas já corrigidas pelos fabricantes. Gerir actualizações (NIST SP 800-40) começa pelo inventário (o que existe e que versão tem), segue para a prioridade (falha explorada activamente? equipamento exposto?), o teste num equipamento representativo, a aplicação numa janela combinada, a verificação e o registo.
Equipamentos de rede também têm firmware com falhas. Antes de actualizar, guarda-se a configuração (módulo 5) e define-se como voltar atrás. Equipamentos sem suporte do fabricante (fim de vida) tornam-se um risco a registar e substituir.
Caso fictício
A DPE (fictícia) tem 3 servidores Debian, 12 comutadores de duas gerações e um encaminhador cujo fabricante anunciou fim de suporte. Pede-se um plano mensal.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- O próprio computador de prática Debian 12 (comandos só de leitura, excepto se o formador autorizar a actualização).
Passos
Actualize a lista de pacotes e veja o que está pendente.
sudo apt update apt list --upgradable 2>/dev/null | headSaída de exemplo (didáctica):
Listing... openssl/stable-security 3.0.x-deb12uY amd64 [upgradable from: 3.0.x-deb12uX] (versões ilustrativas)Veja a origem de uma actualização e o registo de alterações (changelog) antes de decidir.
apt-cache policy openssl apt changelog openssl | head -n 20Liste serviços à escuta e identifique os desnecessários.
sudo ss -ltnupRegiste no plano: data, pacote, motivo, teste feito, janela, resultado, reversão.
Critérios de sucesso
- Lista de pendentes lida e classificada (segurança ou não).
- Plano mensal com as cinco etapas e o encaminhador em fim de vida registado como risco.
Como desfazer (reversão)
- Não houve alteração (só leitura). Se o formador autorizou actualizar: o registo de /var/log/apt/history.log mostra o que mudou.
Alternativa em papel: tarefas e respostas esperadas
- Escreva o plano mensal do caso.
- Semana 1: inventário e leitura dos avisos de segurança; semana 2: teste num servidor e num comutador de cada geração; semana 3: aplicação em janela aprovada, com cópia de configuração antes; semana 4: verificação e relatório. Encaminhador em fim de vida: registo de risco, controlos compensatórios (acesso de gestão restrito) e proposta de substituição.
- Uma falha crítica está a ser explorada activamente e afecta o portal publicado. Espera-se pela janela mensal?
- Não. Aplica-se o procedimento de urgência: mitigar ou actualizar logo, com aprovação rápida e registo.
- Porque desligar serviços não usados?
- Cada serviço à escuta é superfície de ataque e precisa de actualizações; menos serviços, menos risco.
Verifique o que aprendeu
Questão 1
Qual o primeiro passo da gestão de actualizações?
- Actualizar tudo já
- Inventário do que existe e das versões
- Comprar equipamento novo
- Desligar a internet
Ver resposta comentada
Resposta: Inventário do que existe e das versões
Sem inventário não se sabe o que está exposto nem o que falta actualizar.
Questão 2
Um equipamento sem suporte do fabricante deve ser:
- Ignorado
- Registado como risco, isolado e com plano de substituição
- Exposto à internet
- Reiniciado todos os dias
Ver resposta comentada
Resposta: Registado como risco, isolado e com plano de substituição
Sem correcções futuras, o risco aumenta com o tempo.
Em leitura fácil
- Saber o que temos.
- Testar antes de actualizar.
- Guardar a configuração e saber voltar atrás.
Fontes
- NIST SP 800-40 Rev. 4 — Enterprise Patch Management Planning (https://csrc.nist.gov/pubs/sp/800/40/r4/final)
- Debian 12 «bookworm» — Manual de Segurança e pacotes oficiais (https://www.debian.org/doc/manuals/securing-debian-manual/)
