Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 6 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Introdução à Segurança Cibernética

Progresso neste dispositivo0/5

Reporte inicial de incidentes

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Incidentes: contenção, análise, recuperação e relatório; Trabalho em equipa, projectos, ética e confidencialidade.

Objectivos

  • Reconhecer o que é um incidente de segurança e o que não é.
  • Fazer o reporte inicial com os factos mínimos e preservar evidências.
  • Conhecer os primeiros passos de contenção sem destruir provas.

Os primeiros minutos contam

Incidente é um acontecimento que compromete, ou pode comprometer, a confidencialidade, integridade ou disponibilidade de informação ou serviços: conta usada por terceiros, código malicioso, fuga de dados, indisponibilidade provocada. O reporte inicial deve dizer: quem reporta, quando se detectou, o que se observou, que sistemas, o que já se fez. Não se especula; separa-se facto de hipótese.

Preservar evidências: não desligar a correr um equipamento suspeito sem orientação (a memória perde-se); anotar horas; fotografar ecrãs; não apagar ficheiros nem mensagens. A contenção inicial pode ser isolar da rede (desligar o cabo ou mudar a porta para uma VLAN de quarentena), mantendo o equipamento ligado. O módulo 8 desenvolve a resposta completa.

Caso fictício

Às 10h15, o computador de um funcionário da DPE (fictícia) mostra uma mensagem a pedir pagamento para recuperar ficheiros. O funcionário liga ao técnico.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
  • srv (10.10.20.53) — ligado a r1 pela VLAN 20.
  • r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
  • r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
  • isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
  • pc-adm faz de computador afectado; VLAN de quarentena simulada retirando a rota por omissão e o endereço.

Passos

  1. Registe a hora de início e o estado de rede do equipamento antes de mexer.

    date -Is | tee /tmp/incidente.txt
    sudo ip -n pc-adm -brief addr | tee -a /tmp/incidente.txt
    sudo ip netns exec pc-adm ss -tunp | tee -a /tmp/incidente.txt
  2. Isole da rede sem desligar o equipamento (simulação: interface desactivada).

    sudo ip -n pc-adm link set pc-adm-r1 down
    echo "$(date -Is) isolado da rede por (nome do técnico)" | tee -a /tmp/incidente.txt
  3. Preencha o reporte inicial com factos (modelo no papel) e envie à equipa/coordenação de resposta conforme o procedimento da instituição.

Critérios de sucesso

  • Evidências de estado recolhidas antes do isolamento.
  • Equipamento isolado mas ligado.
  • Reporte com factos, sem especulação.

Como desfazer (reversão)

  • sudo ip -n pc-adm link set pc-adm-r1 up
  • rm -f /tmp/incidente.txt (na prática; num caso real o ficheiro é evidência e guarda-se)

Alternativa em papel: tarefas e respostas esperadas

Preencha o reporte inicial do caso.
Reporta: técnico X, 10h20. Detecção: 10h15 pelo utilizador. Observado: mensagem a pedir pagamento para recuperar ficheiros; ficheiros com extensão alterada. Sistemas: posto da Administração (nome/endereço). Acções: posto isolado da rede às 10h22, mantido ligado; nada apagado. Hipótese (a confirmar): código de sequestro de dados. Próximos passos: aguardar orientação da equipa de resposta.
Porque não desligar logo o computador?
Perdem-se evidências em memória (processos, ligações, possivelmente chaves); isolar da rede trava a propagação sem destruir provas.
Isto é incidente? «O portal esteve lento 5 minutos durante uma actualização planeada.»
Normalmente não é incidente de segurança (evento planeado); regista-se como evento operacional.

Verifique o que aprendeu

Questão 1

Qual é uma boa acção de contenção inicial?

  1. Formatar o disco
  2. Isolar o equipamento da rede mantendo-o ligado
  3. Pagar o resgate
  4. Apagar a mensagem
Ver resposta comentada

Resposta: Isolar o equipamento da rede mantendo-o ligado

Isolar trava a propagação; formatar destrói provas; pagar não garante recuperação e alimenta o crime.

Questão 2

O reporte inicial deve:

  1. Culpar alguém
  2. Descrever factos, horas, sistemas e acções já feitas
  3. Esperar ter todas as respostas
  4. Ser feito só no fim do dia
Ver resposta comentada

Resposta: Descrever factos, horas, sistemas e acções já feitas

Rapidez e factos; as hipóteses ficam marcadas como tal.

Em leitura fácil

  • Se algo estranho acontecer, avise logo.
  • Tire o cabo de rede, não desligue o computador.
  • Escreva o que viu e a que horas.

Fontes

  • NIST SP 800-61 Rev. 3 — Incident Response Recommendations (https://csrc.nist.gov/pubs/sp/800/61/r3/final)
  • NIST Cybersecurity Framework 2.0 (https://www.nist.gov/cyberframework)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.