Duração: 80 minutos (explicação 20, prática guiada 50, verificação 10). Resultados dos TdR trabalhados: Incidentes: contenção, análise, recuperação e relatório; Trabalho em equipa, projectos, ética e confidencialidade.
Objectivos
- Reconhecer o que é um incidente de segurança e o que não é.
- Fazer o reporte inicial com os factos mínimos e preservar evidências.
- Conhecer os primeiros passos de contenção sem destruir provas.
Os primeiros minutos contam
Incidente é um acontecimento que compromete, ou pode comprometer, a confidencialidade, integridade ou disponibilidade de informação ou serviços: conta usada por terceiros, código malicioso, fuga de dados, indisponibilidade provocada. O reporte inicial deve dizer: quem reporta, quando se detectou, o que se observou, que sistemas, o que já se fez. Não se especula; separa-se facto de hipótese.
Preservar evidências: não desligar a correr um equipamento suspeito sem orientação (a memória perde-se); anotar horas; fotografar ecrãs; não apagar ficheiros nem mensagens. A contenção inicial pode ser isolar da rede (desligar o cabo ou mudar a porta para uma VLAN de quarentena), mantendo o equipamento ligado. O módulo 8 desenvolve a resposta completa.
Caso fictício
Às 10h15, o computador de um funcionário da DPE (fictícia) mostra uma mensagem a pedir pagamento para recuperar ficheiros. O funcionário liga ao técnico.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- pc-adm (10.10.10.10) — ligado a r1 pela VLAN 10.
- srv (10.10.20.53) — ligado a r1 pela VLAN 20.
- r1 (encaminhador da sede) — ligado a pc-adm, srv, r2 e isp.
- r2 (encaminhador da delegação) — ligado a r1 e a pc-del (10.20.10.10).
- isp (operador simulado) — ligado a r1 e ao servidor externo 198.51.100.10 (endereço dentro de isp).
- pc-adm faz de computador afectado; VLAN de quarentena simulada retirando a rota por omissão e o endereço.
Passos
Registe a hora de início e o estado de rede do equipamento antes de mexer.
date -Is | tee /tmp/incidente.txt sudo ip -n pc-adm -brief addr | tee -a /tmp/incidente.txt sudo ip netns exec pc-adm ss -tunp | tee -a /tmp/incidente.txtIsole da rede sem desligar o equipamento (simulação: interface desactivada).
sudo ip -n pc-adm link set pc-adm-r1 down echo "$(date -Is) isolado da rede por (nome do técnico)" | tee -a /tmp/incidente.txtPreencha o reporte inicial com factos (modelo no papel) e envie à equipa/coordenação de resposta conforme o procedimento da instituição.
Critérios de sucesso
- Evidências de estado recolhidas antes do isolamento.
- Equipamento isolado mas ligado.
- Reporte com factos, sem especulação.
Como desfazer (reversão)
- sudo ip -n pc-adm link set pc-adm-r1 up
- rm -f /tmp/incidente.txt (na prática; num caso real o ficheiro é evidência e guarda-se)
Alternativa em papel: tarefas e respostas esperadas
- Preencha o reporte inicial do caso.
- Reporta: técnico X, 10h20. Detecção: 10h15 pelo utilizador. Observado: mensagem a pedir pagamento para recuperar ficheiros; ficheiros com extensão alterada. Sistemas: posto da Administração (nome/endereço). Acções: posto isolado da rede às 10h22, mantido ligado; nada apagado. Hipótese (a confirmar): código de sequestro de dados. Próximos passos: aguardar orientação da equipa de resposta.
- Porque não desligar logo o computador?
- Perdem-se evidências em memória (processos, ligações, possivelmente chaves); isolar da rede trava a propagação sem destruir provas.
- Isto é incidente? «O portal esteve lento 5 minutos durante uma actualização planeada.»
- Normalmente não é incidente de segurança (evento planeado); regista-se como evento operacional.
Verifique o que aprendeu
Questão 1
Qual é uma boa acção de contenção inicial?
- Formatar o disco
- Isolar o equipamento da rede mantendo-o ligado
- Pagar o resgate
- Apagar a mensagem
Ver resposta comentada
Resposta: Isolar o equipamento da rede mantendo-o ligado
Isolar trava a propagação; formatar destrói provas; pagar não garante recuperação e alimenta o crime.
Questão 2
O reporte inicial deve:
- Culpar alguém
- Descrever factos, horas, sistemas e acções já feitas
- Esperar ter todas as respostas
- Ser feito só no fim do dia
Ver resposta comentada
Resposta: Descrever factos, horas, sistemas e acções já feitas
Rapidez e factos; as hipóteses ficam marcadas como tal.
Em leitura fácil
- Se algo estranho acontecer, avise logo.
- Tire o cabo de rede, não desligue o computador.
- Escreva o que viu e a que horas.
Fontes
- NIST SP 800-61 Rev. 3 — Incident Response Recommendations (https://csrc.nist.gov/pubs/sp/800/61/r3/final)
- NIST Cybersecurity Framework 2.0 (https://www.nist.gov/cyberframework)
