Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 3 de 4 · Segurança Cibernética Avançada

Continuidade, Incidentes e Conformidade

Progresso neste dispositivo0/5

Normas, políticas de segurança e melhoria contínua

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração prevista: 100 minutos, em sessão presencial.

Todos os casos, instituições, endereços, registos e números usados nesta lição são fictícios e servem apenas de exercício.

Como o tempo desta lição está distribuído

  • Acolhimento e objectivos: 10 minutos.
  • Exposição: 30 minutos.
  • Trabalho prático: 45 minutos.
  • Partilha e síntese: 15 minutos.

Como trabalhamos na sala: um computador por pessoa. Quando não for possível, no máximo duas pessoas por computador, alternando quem executa a meio do trabalho, de modo que ambas façam. Na partilha apresentam dois grupos, com tempo limitado; os restantes entregam por escrito e recebem comentário do formador. Marcar a lição como concluída é registo de aprendizagem e não é registo de assiduidade.

Objectivos da lição

  • Distinguir, com exemplos, norma internacional, quadro voluntário, guia técnico, política interna e obrigação legal, indicando de onde vem a força de cada um.
  • Escrever uma política de segurança da informação de uma página com âmbito, princípios, responsabilidades, regras obrigatórias, excepções e revisão.
  • Construir o plano de melhoria a partir das recomendações do exercício integrado, com responsável, prazo, evidência de conclusão e indicador.
  • Definir quatro indicadores de segurança mensuráveis com os dados que a instituição realmente tem.

Explicação

Há que separar coisas que se confundem com frequência. Uma norma internacional é um documento técnico publicado por um organismo de normalização, cuja adopção é voluntária salvo se um contrato ou uma lei a tornar exigível. Um quadro como o de segurança cibernética do NIST organiza o trabalho em funções e também é de adesão voluntária. Um guia como o de testes de aplicações da OWASP é uma referência comunitária aberta. Uma política interna é aprovada pela direcção e vincula quem trabalha na instituição. Uma obrigação legal decorre de lei ou regulamento aplicável, e a sua identificação é matéria jurídica, a verificar em concreto com a área jurídica da instituição — esta formação não enuncia obrigações nem prazos legais moçambicanos e não confere qualquer certificação.

Uma política de segurança útil cabe numa página e é lida. Precisa de âmbito (a quem e a que sistemas se aplica), princípios (privilégio mínimo, responsabilidade nominal, registo), responsabilidades por função, um conjunto curto de regras obrigatórias, um mecanismo de excepção com prazo e aprovação, e uma data de revisão. Políticas de trinta páginas com tudo lá dentro não são cumpridas nem verificadas, e a sua existência dá uma falsa sensação de cobertura.

O mecanismo de excepção é o que distingue uma política aplicável de uma política ignorada. Haverá sempre casos em que a regra não pode ser cumprida — um sistema antigo que não suporta segundo factor, por exemplo. Se não existir forma de registar a excepção, com prazo e com quem a autorizou, o que acontece é o incumprimento silencioso e generalizado.

Melhoria contínua faz-se com uma lista curta e viva, não com relatórios anuais. Cada linha tem: o que se vai fazer, quem, até quando, qual a evidência que prova a conclusão, e que indicador melhora. Sem evidência de conclusão, as listas enchem-se de itens «em curso» há dois anos.

Os indicadores devem ser poucos e construídos com dados que existam. Quatro que costumam ser exequíveis: percentagem de sistemas críticos com cópia restaurada e verificada nos últimos noventa dias; tempo mediano entre a divulgação de uma falha grave com exploração observada e a sua correcção nos sistemas expostos; número de contas privilegiadas e quantas delas foram confirmadas na última revisão de acessos; e número de ensaios de resposta realizados no ano, com melhorias fechadas. Um indicador que ninguém consegue calcular com os dados disponíveis é um indicador inútil, por muito bem que soe em relatório.

Caso fictício: o que ficou por fazer em Muteva, doze semanas depois

Doze semanas depois do incidente, Muteva tem uma lista de vinte e três recomendações, das quais quinze estão «em curso», seis «por iniciar» e duas concluídas. Nenhuma tem prazo e apenas quatro têm responsável.

A direcção aprovou entretanto uma política de segurança de vinte e oito páginas, adaptada de um modelo encontrado na internet, que menciona certificações e procedimentos que a instituição não tem. Ninguém a leu por inteiro e nenhuma das regras é verificada.

As duas recomendações concluídas foram as que tinham dono: trocar as credenciais de administração e passar a guardar uma cópia fora da sala técnica. Não é coincidência.

Anexo A — Dez afirmações para classificar (fictícias)

Classificar cada uma como norma internacional, quadro voluntário, guia técnico, política interna, obrigação contratual ou afirmação indevida.

AfirmaçãoClassificação
«O quadro de segurança cibernética do NIST organiza o trabalho em seis funções.»
«A nossa instituição está certificada por aplicar o quadro NIST.»
«O guia de testes da OWASP indica categorias de teste para aplicações web.»
«Todos os servidores desta instituição têm de enviar registos para o recolector central.»
«O catálogo de vulnerabilidades exploradas conhecidas obriga-nos a corrigir em 15 dias.»
«O contrato com o fornecedor exige notificação de incidente em 24 horas.»
«As normas internacionais de segurança da informação são de adopção voluntária, salvo quando exigidas por contrato ou por lei aplicável.»
«Como seguimos boas práticas internacionais, estamos em conformidade legal.»
«A política interna determina que contas de administração não são usadas para trabalho diário.»
«Aplicar o guia da OWASP garante que a aplicação fica segura.»

Trabalho prático

Trabalho em grupos de três pessoas, com o anexo A e as recomendações do exercício integrado, com 45 minutos de trabalho, seguidos de 15 minutos de partilha e síntese em plenário.

Exercício em papel. Esta parte é análise documental sobre material fornecido. Não é o laboratório e não pode ser registada como prática executada em ambiente.

Passo 1 (10 minutos). Classifiquem as dez afirmações do anexo A e, para as que forem indevidas, escrevam a formulação correcta.

Passo 2 (20 minutos). Escrevam a política de segurança de uma página para a instituição fictícia, com âmbito, princípios, responsabilidades, cinco a sete regras obrigatórias, mecanismo de excepção e data de revisão.

Passo 3 (15 minutos). Transformem as recomendações que a vossa equipa escreveu no exercício integrado num plano de melhoria com responsável, prazo, evidência de conclusão e indicador associado. Definam também os quatro indicadores que a instituição consegue calcular com os dados que tem.

Produto esperado: Anexo A classificado com correcções, política de uma página e plano de melhoria com indicadores.

Como o produto é apreciado

  • As afirmações 2, 5, 8 e 10 são classificadas como indevidas e reescritas: não há certificação por aplicar um quadro; o catálogo não obriga instituições moçambicanas; boas práticas não equivalem a conformidade legal; e nenhum guia garante segurança.
  • A política cabe numa página e tem mecanismo de excepção com prazo e aprovação.
  • As regras obrigatórias são verificáveis: cada uma permite dizer se está cumprida ou não.
  • Cada linha do plano de melhoria tem responsável, prazo e evidência de conclusão.
  • Os quatro indicadores são calculáveis com os dados disponíveis e o grupo diz de onde vem cada número.

Síntese em leitura fácil

  • Norma, quadro, guia, política e lei são coisas diferentes. Só a política interna e a lei obrigam, cada uma à sua maneira.
  • Aplicar um quadro internacional não dá certificação nem conformidade legal.
  • A política cabe numa página e diz o que é obrigatório, quem responde e como se pede excepção.
  • Sem prazo, sem dono e sem prova de conclusão, a recomendação fica «em curso» para sempre.
  • Poucos indicadores, calculáveis com os dados que existem.

Verificação formativa

Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.

  1. Um relatório interno afirma que a instituição «está em conformidade por seguir boas práticas internacionais». Que problema tem esta frase?
  2. Um sistema antigo não suporta autenticação multifactor, exigida pela política. Qual é o caminho correcto?

Respostas comentadas da verificação formativa

As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm efeito na nota. Tente responder primeiro e só depois compare.

Pergunta 1. Um relatório interno afirma que a instituição «está em conformidade por seguir boas práticas internacionais». Que problema tem esta frase?

Resposta: Confunde adesão voluntária a boas práticas com conformidade legal. Seguir um quadro internacional pode melhorar a segurança e não diz nada sobre cumprimento de leis ou contratos, que é matéria a verificar em concreto com a área jurídica.

Comentário: A frase correcta é descritiva: «adoptámos o quadro X como referência de organização do trabalho», sem qualquer conclusão jurídica.

Pergunta 2. Um sistema antigo não suporta autenticação multifactor, exigida pela política. Qual é o caminho correcto?

Resposta: Registar uma excepção formal, com justificação técnica, medidas compensatórias — restringir o acesso à rede, reduzir o número de contas, reforçar a vigilância — prazo de validade e aprovação de quem tem mandato, com data de reavaliação.

Comentário: Excepção registada é gestão; excepção silenciosa é incumprimento. A diferença está em existir prazo e alguém que a autorizou.

Referências consultadas

  • NIST Cybersecurity Framework — quadro voluntário de segurança cibernética — https://www.nist.gov/cyberframework (consultado em 22 de Setembro de 2026).
    Síntese da equipa: Quadro de adesão voluntária organizado em seis funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Serve para organizar o trabalho de segurança e conversar sobre risco com a direcção; não é lei nem certificação.
  • CISA Known Exploited Vulnerabilities Catalog — vulnerabilidades exploradas conhecidas — https://www.cisa.gov/known-exploited-vulnerabilities-catalog (consultado em 22 de Setembro de 2026).
    Síntese da equipa: Catálogo público de vulnerabilidades com exploração observada no mundo real. Usa-se como entrada para priorizar correcções: uma falha que consta do catálogo sobe na fila. Os prazos que o catálogo indica aplicam-se a organismos federais dos Estados Unidos e não a instituições moçambicanas.
  • OWASP Web Security Testing Guide — guia de testes de segurança de aplicações web — https://owasp.org/projects/web-security-testing-guide (consultado em 22 de Setembro de 2026).
    Síntese da equipa: Guia aberto que descreve, por categorias, o que testar numa aplicação web e como registar o que se encontra. Dá estrutura ao teste autorizado e ao relatório; é uma referência comunitária, não uma norma obrigatória.

Estas referências são quadros e guias técnicos internacionais de adesão voluntária. Não são lei moçambicana, não criam prazos nem obrigações legais e não conferem qualquer certificação.

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.