Partilhar: WhatsApp
aulify
UC UC03816 · T. Inform. Gestão, T. Eletrónica

Ficha 02 · Acessos, rede, risco e resposta

IAM, firewall/VPN, políticas, backups e resposta a incidentes
Versão · Aluno
Tempo · 45 minutos
Aluno(a)
Turma
Data

Exercício 1 · Mínimo privilégio

O que é o princípio do mínimo privilégio e porque é importante? Dá um exemplo de má prática.

Resposta:

Dar a cada pessoa/serviço apenas o acesso necessário para a sua função. Importante porque limita o estrago se a conta for comprometida. Má prática: todos os funcionários serem administradores, ou uma conta antiga de um ex-funcionário continuar ativa.

Exercício 2 · RBAC

Explica o que é RBAC e porque é melhor do que atribuir permissões pessoa a pessoa.

Resposta:

RBAC (controlo de acesso por função) atribui permissões a perfis/funções (ex.: "Contabilidade") e as pessoas herdam-nas. É melhor porque é mais fácil de gerir e auditar: quando alguém muda de função, muda-se o perfil; não há permissões soltas esquecidas por pessoa.

Exercício 3 · Tecnologias de rede

Faz a correspondência: (a) filtra o tráfego permitido/bloqueado; (b) cria um túnel cifrado para teletrabalho; (c) deteta e bloqueia intrusões.

Resposta:

Exercício 4 · Wi-Fi seguro

Indica três medidas para tornar a rede Wi-Fi de uma empresa mais segura.

Resposta:

Qualquer três de: usar WPA2/WPA3 com password forte; rede de visitantes separada da interna; trocar as credenciais por omissão do router; atualizar o firmware; esconder/segmentar a rede de servidores.

Exercício 5 · Avaliação de risco

Para o ativo "servidor de faturação", identifica uma ameaça, uma vulnerabilidade e decide o tratamento do risco (mitigar/transferir/aceitar/evitar), justificando.

Resposta:

Exemplo: Ameaça — ransomware; Vulnerabilidade — sem backups e software desatualizado; Tratamento: mitigar — implementar backups 3-2-1, atualizações e antivírus. (Transferir seria um seguro cibernético; aceitar só se o impacto fosse baixo — não é o caso.)

Exercício 6 · Regra 3-2-1

Explica a regra 3-2-1 de backups e porque uma cópia deve estar offline.

Resposta:

3 cópias dos dados, em 2 suportes diferentes, com 1 fora do local. A cópia offline/imutável protege contra ransomware: se o malware cifra tudo o que está ligado, não alcança a cópia desligada, garantindo o restauro.

Exercício 7 · Resposta a incidentes

Descobre-se que um computador está infetado com ransomware e a cifrar ficheiros na rede. Indica os três primeiros passos, por ordem.

Resposta:
  1. Conter — isolar imediatamente o computador (desligar da rede) para travar a propagação.
  2. Analisar — perceber o âmbito (que máquinas/ficheiros).
  3. Erradicar — remover o malware / a máquina comprometida.

(Depois: recuperar dos backups e lições aprendidas.)

Exercício 8 · RGPD

Houve uma fuga de dados pessoais de clientes. Que obrigação tem a empresa perante o RGPD e em que prazo?

Resposta:

Notificar a violação à CNPD, em regra em 72 horas após ter conhecimento, e — se houver risco elevado para os direitos dos titulares — comunicar também aos próprios clientes afetados.

Exercício 9 · Política de segurança

Porque é que uma organização precisa de uma Política de Segurança da Informação (PSI) escrita? Dá dois motivos.

Resposta:

Dois de: define regras e responsabilidades claras (todos sabem o que podem/devem fazer); garante consistência (não depende do critério de cada um); é base para auditorias e conformidade (ISO 27001, RGPD); e ajuda a formar e responsabilizar as pessoas.