Ficha 02 · Acessos, rede, risco e resposta
Exercício 1 · Mínimo privilégio
O que é o princípio do mínimo privilégio e porque é importante? Dá um exemplo de má prática.
Resposta:
Dar a cada pessoa/serviço apenas o acesso necessário para a sua função. Importante porque limita o estrago se a conta for comprometida. Má prática: todos os funcionários serem administradores, ou uma conta antiga de um ex-funcionário continuar ativa.
Exercício 2 · RBAC
Explica o que é RBAC e porque é melhor do que atribuir permissões pessoa a pessoa.
Resposta:
RBAC (controlo de acesso por função) atribui permissões a perfis/funções (ex.: "Contabilidade") e as pessoas herdam-nas. É melhor porque é mais fácil de gerir e auditar: quando alguém muda de função, muda-se o perfil; não há permissões soltas esquecidas por pessoa.
Exercício 3 · Tecnologias de rede
Faz a correspondência: (a) filtra o tráfego permitido/bloqueado; (b) cria um túnel cifrado para teletrabalho; (c) deteta e bloqueia intrusões.
Resposta:
- (a) Firewall.
- (b) VPN.
- (c) IPS (o IDS apenas deteta/alerta).
Exercício 4 · Wi-Fi seguro
Indica três medidas para tornar a rede Wi-Fi de uma empresa mais segura.
Resposta:
Qualquer três de: usar WPA2/WPA3 com password forte; rede de visitantes separada da interna; trocar as credenciais por omissão do router; atualizar o firmware; esconder/segmentar a rede de servidores.
Exercício 5 · Avaliação de risco
Para o ativo "servidor de faturação", identifica uma ameaça, uma vulnerabilidade e decide o tratamento do risco (mitigar/transferir/aceitar/evitar), justificando.
Resposta:
Exemplo: Ameaça — ransomware; Vulnerabilidade — sem backups e software desatualizado; Tratamento: mitigar — implementar backups 3-2-1, atualizações e antivírus. (Transferir seria um seguro cibernético; aceitar só se o impacto fosse baixo — não é o caso.)
Exercício 6 · Regra 3-2-1
Explica a regra 3-2-1 de backups e porque uma cópia deve estar offline.
Resposta:
3 cópias dos dados, em 2 suportes diferentes, com 1 fora do local. A cópia offline/imutável protege contra ransomware: se o malware cifra tudo o que está ligado, não alcança a cópia desligada, garantindo o restauro.
Exercício 7 · Resposta a incidentes
Descobre-se que um computador está infetado com ransomware e a cifrar ficheiros na rede. Indica os três primeiros passos, por ordem.
Resposta:
- Conter — isolar imediatamente o computador (desligar da rede) para travar a propagação.
- Analisar — perceber o âmbito (que máquinas/ficheiros).
- Erradicar — remover o malware / a máquina comprometida.
(Depois: recuperar dos backups e lições aprendidas.)
Exercício 8 · RGPD
Houve uma fuga de dados pessoais de clientes. Que obrigação tem a empresa perante o RGPD e em que prazo?
Resposta:
Notificar a violação à CNPD, em regra em 72 horas após ter conhecimento, e — se houver risco elevado para os direitos dos titulares — comunicar também aos próprios clientes afetados.
Exercício 9 · Política de segurança
Porque é que uma organização precisa de uma Política de Segurança da Informação (PSI) escrita? Dá dois motivos.
Resposta:
Dois de: define regras e responsabilidades claras (todos sabem o que podem/devem fazer); garante consistência (não depende do critério de cada um); é base para auditorias e conformidade (ISO 27001, RGPD); e ajuda a formar e responsabilizar as pessoas.