Ficha 01 · Fundamentos, ameaças e criptografia
Exercício 1 · Tríade CIA
Explica, com um exemplo cada, as três propriedades da tríade CIA.
Resposta:
- Confidencialidade — só quem deve acede. Ex.: os salários só os vê o RH.
- Integridade — os dados não são alterados indevidamente. Ex.: uma fatura não pode ser modificada sem registo.
- Disponibilidade — está acessível quando preciso. Ex.: a loja online não pode ficar em baixo.
Exercício 2 · Ameaça, vulnerabilidade, risco
Para o cenário "um funcionário usa a password 123456", identifica a ameaça, a vulnerabilidade e como reduzes o risco.
Resposta:
- Ameaça: um atacante que tenta adivinhar/roubar credenciais.
- Vulnerabilidade: a password fraca (
123456). - Reduzir o risco: exigir passwords longas e únicas, ativar MFA, e formar o funcionário.
Exercício 3 · Tipos de malware
Faz a correspondência: (a) cifra os ficheiros e pede resgate; (b) disfarça-se de programa legítimo; (c) regista o que escreves para roubar dados.
Resposta:
- (a) Ransomware.
- (b) Trojan.
- (c) Keylogger (spyware).
Exercício 4 · Phishing
Recebes um email: "A tua conta será suspensa. Clica aqui e confirma a password." Que ataque é? Indica três sinais de alerta e o que fazes.
Resposta:
É phishing. Sinais: urgência/ameaça, pede credenciais, link/remetente suspeito (endereço estranho), erros de português. O que fazer: não clicar, não introduzir dados, verificar pelo canal oficial e reportar ao IT.
Exercício 5 · Simétrica vs assimétrica
Preenche: qual usa uma chave, qual usa um par (pública/privada), e qual é mais rápida? Dá um exemplo de algoritmo de cada.
Resposta:
- Simétrica — uma chave partilhada; mais rápida; ex.: AES.
- Assimétrica — par pública/privada; mais lenta; ex.: RSA.
Na prática combinam-se (é o que o HTTPS faz).
Exercício 6 · Hash e passwords
Porque é que os sistemas guardam o hash das palavras-passe em vez da password em texto? O que garante o hash?
Resposta:
Para que, mesmo que a base de dados seja roubada, as passwords não fiquem legíveis (o hash não se reverte facilmente). O hash é uma impressão digital: garante integridade (se o dado muda, o hash muda) e permite verificar a password sem a guardar. Usa-se com salt para dificultar ataques.
Exercício 7 · Certificados e HTTPS
O cadeado do browser aparece num site. O que significa em termos de certificado e que propriedade da CIA está sobretudo a ser protegida?
Resposta:
Significa que o site tem um certificado digital válido, emitido por uma Autoridade de Certificação (CA), e que a ligação está cifrada (HTTPS). Protege sobretudo a confidencialidade (ninguém no meio lê os dados) e a autenticidade do site (é mesmo quem diz ser).
Exercício 8 · Fatores de autenticação
Classifica cada um como "algo que sabes / tens / és": (a) impressão digital; (b) PIN; (c) código enviado por SMS; (d) padrão de desbloqueio.
Resposta:
- (a) algo que és (biometria).
- (b) algo que sabes.
- (c) algo que tens (o telemóvel).
- (d) algo que sabes.
MFA = combinar dois de categorias diferentes (ex.: PIN + SMS).