Mini-Projecto · Plano de segurança de uma PME
Contexto
A "Ferragens Silva", uma PME com 12 trabalhadores, um servidor com a faturação e uma loja online, nunca pensou a sério em segurança da informação: as passwords são fracas e partilhadas, não há MFA, os backups (quando há) vão para o mesmo servidor, e ninguém sabe o que fazer se houver um ataque. Contratam-te para fazer um plano de segurança da informação.
Trabalhas individualmente ou a pares e entregas um dossiê com: inventário de ativos, avaliação de risco, políticas essenciais e um plano de resposta a incidentes. Onde for possível, demonstras medidas (ex.: configurar MFA numa conta, um gestor de passwords, uma cópia de segurança).
Requisitos
Funcionais (o dossiê deve conter)
- Inventário de ativos (o que há a proteger) e o seu valor.
- Avaliação de risco: para pelo menos 4 riscos, indicar ameaça, vulnerabilidade, probabilidade × impacto e tratamento.
- Política de palavras-passe e de uso aceitável.
- Proposta de gestão de acessos (mínimo privilégio / RBAC) e MFA.
- Plano de backups segundo a regra 3-2-1.
- Plano de resposta a incidentes com as 6 fases.
- Nota sobre RGPD (dados de clientes).
Não-funcionais
- Linguagem clara, adequada a quem não é técnico (a gerência tem de perceber).
- Recomendações realistas para uma PME com poucos recursos.
- Pelo menos uma demonstração prática documentada com print.
Fases
Fase 1 · Levantamento (3h) Inventariar ativos e identificar as principais ameaças e vulnerabilidades da empresa.
Fase 2 · Avaliação de risco (4h) Classificar os riscos (matriz probabilidade × impacto) e decidir o tratamento de cada.
Fase 3 · Políticas e acessos (4h) Redigir a política de palavras-passe e de uso aceitável; propor RBAC + MFA.
Fase 4 · Backups e continuidade (2h) Desenhar a estratégia de backups 3-2-1 e o essencial de recuperação.
Fase 5 · Resposta a incidentes (3h) Escrever o plano com as 6 fases, contactos e a obrigação RGPD.
Fase 6 · Demonstração e apresentação (4h) Demonstrar uma medida (MFA, gestor de passwords, backup) e apresentar o dossiê à "gerência".
Critérios de avaliação
| Critério | Peso |
|---|---|
| Inventário e levantamento | 10% |
| Avaliação de risco (rigor e tratamento) | 25% |
| Políticas e gestão de acessos | 20% |
| Backups e continuidade | 15% |
| Plano de resposta a incidentes | 15% |
| Demonstração + apresentação/clareza | 15% |
Erros comuns
- Avaliar risco "no geral" sem ligar ameaça↔vulnerabilidade↔ativo.
- Recomendações irrealistas para uma PME (soluções caríssimas).
- Backups sem cópia fora do local / nunca testados.
- Esquecer o fator humano (formação, phishing).
- Plano de resposta sem contactos nem obrigação RGPD.
- Dossiê técnico demais — a gerência não percebe.
Bónus (opcional)
- Simular um phishing de treino (email de teste) e medir cliques.
- Checklist de auditoria de segurança para uso trimestral.
- Diagrama de rede com segmentação (visitantes/servidores).
Reflexão
No dossiê, responde: qual é, na tua opinião, o risco número um desta empresa e a medida de maior retorno (mais segurança pelo menor custo)? Justifica.