Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 6 de 13 · Redes Avançadas e Introdução à Segurança Cibernética

Introdução à Segurança Cibernética

Progresso neste dispositivo0/5

Ameaças, vulnerabilidades e risco

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração: 70 minutos (explicação 20, prática guiada 40, verificação 10). Resultados dos TdR trabalhados: Identificar vulnerabilidades e aplicar mitigação; Políticas, normas e boas práticas.

Objectivos

  • Distinguir activo, ameaça, vulnerabilidade, impacto e risco.
  • Classificar riscos com uma matriz de probabilidade × impacto.
  • Propor controlos proporcionais e registar o risco residual.

Vocabulário

Activo é o que tem valor (servidor de processos, base de dados de funcionários, a própria ligação à internet). Ameaça é o que pode causar dano (pessoa mal-intencionada, falha eléctrica, erro humano). Vulnerabilidade é a fraqueza que a ameaça aproveita (serviço desactualizado, senha fraca, falta de UPS). Risco combina a probabilidade de a ameaça explorar a vulnerabilidade e o impacto se isso acontecer.

Tratar o risco: reduzir (controlos), transferir (contrato, seguro), evitar (não fazer a actividade) ou aceitar formalmente. O risco que sobra depois dos controlos é o residual e deve ser aceite por quem tem autoridade, não pelo técnico sozinho. Guias como NIST SP 800-30 e o NIST CSF 2.0 dão estrutura a este trabalho.

Caso fictício

Inventário parcial da DPE (fictícia): servidor de ficheiros com sistema sem actualizações há 18 meses; comutador central sem UPS; portal publicado na internet; senhas de administração iguais em todos os equipamentos.

Prática guiada em rede isolada

Rede de prática fictícia, criada dentro de um computador de prática com o script base (módulo 1, lição 1). Nunca use estes passos na rede de produção nem contra endereços reais. As saídas mostradas são exemplos didácticos, não resultados de uma execução.

Topologia (descrição em texto)

  • Exercício de análise (sem rede). Uma folha de cálculo ou papel com a matriz 3 × 3 (baixo/médio/alto).

Passos

  1. Construa o registo de riscos em CSV (abre em qualquer folha de cálculo).

    cat > /tmp/riscos.csv <<'EOF'
    id;activo;ameaca;vulnerabilidade;prob(1-3);impacto(1-3);risco;controlo;dono;residual
    R1;servidor de ficheiros;código malicioso;sistema sem actualizações;3;3;9;actualizar e segmentar;chefe TI;
    R2;comutador central;corte de energia;sem UPS;2;3;6;UPS e procedimento;chefe TI;
    EOF
    column -s';' -t /tmp/riscos.csv
  2. Complete R3 (portal) e R4 (senhas iguais), calcule o risco (prob × impacto) e ordene do maior para o menor.

Critérios de sucesso

  • Quatro riscos completos, ordenados, cada um com controlo proporcional e dono.
  • Pelo menos um risco com proposta de aceitação formal do residual.

Como desfazer (reversão)

  • rm -f /tmp/riscos.csv

Alternativa em papel: tarefas e respostas esperadas

Complete R3 e R4.
R3: portal / exploração de falha web / exposição à internet e possível desactualização / prob 2–3 / impacto 3 / risco 6–9 / actualizações, firewall, monitorização, cópias. R4: todos os equipamentos / roubo de uma senha / senha reutilizada / prob 2 / impacto 3 / risco 6 / senhas únicas em cofre, MFA onde possível, contas nominais.
Classifique: «sistema sem actualizações» é ameaça ou vulnerabilidade?
Vulnerabilidade. A ameaça é quem ou o que a pode explorar.
Quem aceita o risco residual?
O responsável do activo com autoridade (por exemplo, a direcção), com registo; o técnico propõe e informa.

Verifique o que aprendeu

Questão 1

O risco depende de:

  1. Só da ameaça
  2. Probabilidade e impacto
  3. Só do custo do equipamento
  4. Do número de VLAN
Ver resposta comentada

Resposta: Probabilidade e impacto

Uma ameaça provável com impacto pequeno pode ser menos prioritária que uma rara com impacto enorme.

Questão 2

Qual é uma forma de tratar risco?

  1. Esconder
  2. Reduzir, transferir, evitar ou aceitar formalmente
  3. Ignorar sempre
  4. Apagar os registos
Ver resposta comentada

Resposta: Reduzir, transferir, evitar ou aceitar formalmente

Aceitar é legítimo se for formal, informado e registado.

Em leitura fácil

  • Activo: o que tem valor.
  • Vulnerabilidade: o ponto fraco.
  • Risco: a chance de dano e o tamanho do dano.

Fontes

  • NIST SP 800-30 Rev. 1 — Guide for Conducting Risk Assessments (https://csrc.nist.gov/pubs/sp/800/30/r1/final)
  • NIST Cybersecurity Framework 2.0 (https://www.nist.gov/cyberframework)

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.