Duração prevista: 100 minutos, em sessão presencial.
Todos os casos, instituições, endereços, registos e números usados nesta lição são fictícios e servem apenas de exercício.
Como o tempo desta lição está distribuído
- Acolhimento e objectivos: 10 minutos.
- Exposição: 30 minutos.
- Trabalho prático: 45 minutos.
- Partilha e síntese: 15 minutos.
Como trabalhamos na sala: um computador por pessoa. Quando não for possível, no máximo duas pessoas por computador, alternando quem executa a meio do trabalho, de modo que ambas façam. Na partilha apresentam dois grupos, com tempo limitado; os restantes entregam por escrito e recebem comentário do formador. Marcar a lição como concluída é registo de aprendizagem e não é registo de assiduidade.
Objectivos da lição
- Distinguir, com exemplos, norma internacional, quadro voluntário, guia técnico, política interna e obrigação legal, indicando de onde vem a força de cada um.
- Escrever uma política de segurança da informação de uma página com âmbito, princípios, responsabilidades, regras obrigatórias, excepções e revisão.
- Construir o plano de melhoria a partir das recomendações do exercício integrado, com responsável, prazo, evidência de conclusão e indicador.
- Definir quatro indicadores de segurança mensuráveis com os dados que a instituição realmente tem.
Explicação
Há que separar coisas que se confundem com frequência. Uma norma internacional é um documento técnico publicado por um organismo de normalização, cuja adopção é voluntária salvo se um contrato ou uma lei a tornar exigível. Um quadro como o de segurança cibernética do NIST organiza o trabalho em funções e também é de adesão voluntária. Um guia como o de testes de aplicações da OWASP é uma referência comunitária aberta. Uma política interna é aprovada pela direcção e vincula quem trabalha na instituição. Uma obrigação legal decorre de lei ou regulamento aplicável, e a sua identificação é matéria jurídica, a verificar em concreto com a área jurídica da instituição — esta formação não enuncia obrigações nem prazos legais moçambicanos e não confere qualquer certificação.
Uma política de segurança útil cabe numa página e é lida. Precisa de âmbito (a quem e a que sistemas se aplica), princípios (privilégio mínimo, responsabilidade nominal, registo), responsabilidades por função, um conjunto curto de regras obrigatórias, um mecanismo de excepção com prazo e aprovação, e uma data de revisão. Políticas de trinta páginas com tudo lá dentro não são cumpridas nem verificadas, e a sua existência dá uma falsa sensação de cobertura.
O mecanismo de excepção é o que distingue uma política aplicável de uma política ignorada. Haverá sempre casos em que a regra não pode ser cumprida — um sistema antigo que não suporta segundo factor, por exemplo. Se não existir forma de registar a excepção, com prazo e com quem a autorizou, o que acontece é o incumprimento silencioso e generalizado.
Melhoria contínua faz-se com uma lista curta e viva, não com relatórios anuais. Cada linha tem: o que se vai fazer, quem, até quando, qual a evidência que prova a conclusão, e que indicador melhora. Sem evidência de conclusão, as listas enchem-se de itens «em curso» há dois anos.
Os indicadores devem ser poucos e construídos com dados que existam. Quatro que costumam ser exequíveis: percentagem de sistemas críticos com cópia restaurada e verificada nos últimos noventa dias; tempo mediano entre a divulgação de uma falha grave com exploração observada e a sua correcção nos sistemas expostos; número de contas privilegiadas e quantas delas foram confirmadas na última revisão de acessos; e número de ensaios de resposta realizados no ano, com melhorias fechadas. Um indicador que ninguém consegue calcular com os dados disponíveis é um indicador inútil, por muito bem que soe em relatório.
Caso fictício: o que ficou por fazer em Muteva, doze semanas depois
Doze semanas depois do incidente, Muteva tem uma lista de vinte e três recomendações, das quais quinze estão «em curso», seis «por iniciar» e duas concluídas. Nenhuma tem prazo e apenas quatro têm responsável.
A direcção aprovou entretanto uma política de segurança de vinte e oito páginas, adaptada de um modelo encontrado na internet, que menciona certificações e procedimentos que a instituição não tem. Ninguém a leu por inteiro e nenhuma das regras é verificada.
As duas recomendações concluídas foram as que tinham dono: trocar as credenciais de administração e passar a guardar uma cópia fora da sala técnica. Não é coincidência.
Anexo A — Dez afirmações para classificar (fictícias)
Classificar cada uma como norma internacional, quadro voluntário, guia técnico, política interna, obrigação contratual ou afirmação indevida.
| Afirmação | Classificação |
|---|---|
| «O quadro de segurança cibernética do NIST organiza o trabalho em seis funções.» | |
| «A nossa instituição está certificada por aplicar o quadro NIST.» | |
| «O guia de testes da OWASP indica categorias de teste para aplicações web.» | |
| «Todos os servidores desta instituição têm de enviar registos para o recolector central.» | |
| «O catálogo de vulnerabilidades exploradas conhecidas obriga-nos a corrigir em 15 dias.» | |
| «O contrato com o fornecedor exige notificação de incidente em 24 horas.» | |
| «As normas internacionais de segurança da informação são de adopção voluntária, salvo quando exigidas por contrato ou por lei aplicável.» | |
| «Como seguimos boas práticas internacionais, estamos em conformidade legal.» | |
| «A política interna determina que contas de administração não são usadas para trabalho diário.» | |
| «Aplicar o guia da OWASP garante que a aplicação fica segura.» |
Trabalho prático
Trabalho em grupos de três pessoas, com o anexo A e as recomendações do exercício integrado, com 45 minutos de trabalho, seguidos de 15 minutos de partilha e síntese em plenário.
Exercício em papel. Esta parte é análise documental sobre material fornecido. Não é o laboratório e não pode ser registada como prática executada em ambiente.
Passo 1 (10 minutos). Classifiquem as dez afirmações do anexo A e, para as que forem indevidas, escrevam a formulação correcta.
Passo 2 (20 minutos). Escrevam a política de segurança de uma página para a instituição fictícia, com âmbito, princípios, responsabilidades, cinco a sete regras obrigatórias, mecanismo de excepção e data de revisão.
Passo 3 (15 minutos). Transformem as recomendações que a vossa equipa escreveu no exercício integrado num plano de melhoria com responsável, prazo, evidência de conclusão e indicador associado. Definam também os quatro indicadores que a instituição consegue calcular com os dados que tem.
Produto esperado: Anexo A classificado com correcções, política de uma página e plano de melhoria com indicadores.
Como o produto é apreciado
- As afirmações 2, 5, 8 e 10 são classificadas como indevidas e reescritas: não há certificação por aplicar um quadro; o catálogo não obriga instituições moçambicanas; boas práticas não equivalem a conformidade legal; e nenhum guia garante segurança.
- A política cabe numa página e tem mecanismo de excepção com prazo e aprovação.
- As regras obrigatórias são verificáveis: cada uma permite dizer se está cumprida ou não.
- Cada linha do plano de melhoria tem responsável, prazo e evidência de conclusão.
- Os quatro indicadores são calculáveis com os dados disponíveis e o grupo diz de onde vem cada número.
Síntese em leitura fácil
- Norma, quadro, guia, política e lei são coisas diferentes. Só a política interna e a lei obrigam, cada uma à sua maneira.
- Aplicar um quadro internacional não dá certificação nem conformidade legal.
- A política cabe numa página e diz o que é obrigatório, quem responde e como se pede excepção.
- Sem prazo, sem dono e sem prova de conclusão, a recomendação fica «em curso» para sempre.
- Poucos indicadores, calculáveis com os dados que existem.
Verificação formativa
Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.
- Um relatório interno afirma que a instituição «está em conformidade por seguir boas práticas internacionais». Que problema tem esta frase?
- Um sistema antigo não suporta autenticação multifactor, exigida pela política. Qual é o caminho correcto?
Respostas comentadas da verificação formativa
As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm efeito na nota. Tente responder primeiro e só depois compare.
Pergunta 1. Um relatório interno afirma que a instituição «está em conformidade por seguir boas práticas internacionais». Que problema tem esta frase?
Resposta: Confunde adesão voluntária a boas práticas com conformidade legal. Seguir um quadro internacional pode melhorar a segurança e não diz nada sobre cumprimento de leis ou contratos, que é matéria a verificar em concreto com a área jurídica.
Comentário: A frase correcta é descritiva: «adoptámos o quadro X como referência de organização do trabalho», sem qualquer conclusão jurídica.
Pergunta 2. Um sistema antigo não suporta autenticação multifactor, exigida pela política. Qual é o caminho correcto?
Resposta: Registar uma excepção formal, com justificação técnica, medidas compensatórias — restringir o acesso à rede, reduzir o número de contas, reforçar a vigilância — prazo de validade e aprovação de quem tem mandato, com data de reavaliação.
Comentário: Excepção registada é gestão; excepção silenciosa é incumprimento. A diferença está em existir prazo e alguém que a autorizou.
Referências consultadas
- NIST Cybersecurity Framework — quadro voluntário de segurança cibernética — https://www.nist.gov/cyberframework (consultado em 22 de Setembro de 2026).
Síntese da equipa: Quadro de adesão voluntária organizado em seis funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Serve para organizar o trabalho de segurança e conversar sobre risco com a direcção; não é lei nem certificação. - CISA Known Exploited Vulnerabilities Catalog — vulnerabilidades exploradas conhecidas — https://www.cisa.gov/known-exploited-vulnerabilities-catalog (consultado em 22 de Setembro de 2026).
Síntese da equipa: Catálogo público de vulnerabilidades com exploração observada no mundo real. Usa-se como entrada para priorizar correcções: uma falha que consta do catálogo sobe na fila. Os prazos que o catálogo indica aplicam-se a organismos federais dos Estados Unidos e não a instituições moçambicanas. - OWASP Web Security Testing Guide — guia de testes de segurança de aplicações web — https://owasp.org/projects/web-security-testing-guide (consultado em 22 de Setembro de 2026).
Síntese da equipa: Guia aberto que descreve, por categorias, o que testar numa aplicação web e como registar o que se encontra. Dá estrutura ao teste autorizado e ao relatório; é uma referência comunitária, não uma norma obrigatória.
Estas referências são quadros e guias técnicos internacionais de adesão voluntária. Não são lei moçambicana, não criam prazos nem obrigações legais e não conferem qualquer certificação.
