Duração: 70 minutos (explicação 20, prática guiada 40, verificação 10). Resultados dos TdR trabalhados: Identificar vulnerabilidades e aplicar mitigação; Políticas, normas e boas práticas.
Objectivos
- Distinguir activo, ameaça, vulnerabilidade, impacto e risco.
- Classificar riscos com uma matriz de probabilidade × impacto.
- Propor controlos proporcionais e registar o risco residual.
Vocabulário
Activo é o que tem valor (servidor de processos, base de dados de funcionários, a própria ligação à internet). Ameaça é o que pode causar dano (pessoa mal-intencionada, falha eléctrica, erro humano). Vulnerabilidade é a fraqueza que a ameaça aproveita (serviço desactualizado, senha fraca, falta de UPS). Risco combina a probabilidade de a ameaça explorar a vulnerabilidade e o impacto se isso acontecer.
Tratar o risco: reduzir (controlos), transferir (contrato, seguro), evitar (não fazer a actividade) ou aceitar formalmente. O risco que sobra depois dos controlos é o residual e deve ser aceite por quem tem autoridade, não pelo técnico sozinho. Guias como NIST SP 800-30 e o NIST CSF 2.0 dão estrutura a este trabalho.
Caso fictício
Inventário parcial da DPE (fictícia): servidor de ficheiros com sistema sem actualizações há 18 meses; comutador central sem UPS; portal publicado na internet; senhas de administração iguais em todos os equipamentos.
Prática guiada em rede isolada
Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.
Topologia (descrição em texto)
- Exercício de análise (sem rede). Uma folha de cálculo ou papel com a matriz 3 × 3 (baixo/médio/alto).
Passos
Construa o registo de riscos em CSV (abre em qualquer folha de cálculo).
cat > /tmp/riscos.csv <<'EOF' id;activo;ameaca;vulnerabilidade;prob(1-3);impacto(1-3);risco;controlo;dono;residual R1;servidor de ficheiros;código malicioso;sistema sem actualizações;3;3;9;actualizar e segmentar;chefe TI; R2;comutador central;corte de energia;sem UPS;2;3;6;UPS e procedimento;chefe TI; EOF column -s';' -t /tmp/riscos.csvComplete R3 (portal) e R4 (senhas iguais), calcule o risco (prob × impacto) e ordene do maior para o menor.
Critérios de sucesso
- Quatro riscos completos, ordenados, cada um com controlo proporcional e dono.
- Pelo menos um risco com proposta de aceitação formal do residual.
Como desfazer (reversão)
- rm -f /tmp/riscos.csv
Alternativa em papel: tarefas e respostas esperadas
- Complete R3 e R4.
- R3: portal / exploração de falha web / exposição à internet e possível desactualização / prob 2–3 / impacto 3 / risco 6–9 / actualizações, firewall, monitorização, cópias. R4: todos os equipamentos / roubo de uma senha / senha reutilizada / prob 2 / impacto 3 / risco 6 / senhas únicas em cofre, MFA onde possível, contas nominais.
- Classifique: «sistema sem actualizações» é ameaça ou vulnerabilidade?
- Vulnerabilidade. A ameaça é quem ou o que a pode explorar.
- Quem aceita o risco residual?
- O responsável do activo com autoridade (por exemplo, a direcção), com registo; o técnico propõe e informa.
Verifique o que aprendeu
Questão 1
O risco depende de:
- Só da ameaça
- Probabilidade e impacto
- Só do custo do equipamento
- Do número de VLAN
Ver resposta comentada
Resposta: Probabilidade e impacto
Uma ameaça provável com impacto pequeno pode ser menos prioritária que uma rara com impacto enorme.
Questão 2
Qual é uma forma de tratar risco?
- Esconder
- Reduzir, transferir, evitar ou aceitar formalmente
- Ignorar sempre
- Apagar os registos
Ver resposta comentada
Resposta: Reduzir, transferir, evitar ou aceitar formalmente
Aceitar é legítimo se for formal, informado e registado.
Em leitura fácil
- Activo: o que tem valor.
- Vulnerabilidade: o ponto fraco.
- Risco: a chance de dano e o tamanho do dano.
Fontes
- NIST SP 800-30 Rev. 1 — Guide for Conducting Risk Assessments (https://csrc.nist.gov/pubs/sp/800/30/r1/final)
- NIST Cybersecurity Framework 2.0 (https://www.nist.gov/cyberframework)
