Saltar para o conteúdo
020 · Security Essentials

021.1 — Objetivos, Funções e Atores

TópicoT01Objetivo021.1Peso3PáginasLPI Security Essentials (020) - Version 1.0

Resumo Conciso

Importância da Segurança de TI

  • Protege dados contra acesso, uso e distribuição não autorizados
  • Garante que informações sensíveis (pessoais, financeiras, proprietárias) permaneçam confidenciais
  • A crescente dependência de plataformas digitais torna a segurança de TI essencial

Tríade CIA

ConceitoDescriçãoExemplo de Proteção
ConfidencialidadeProteger informações contra acesso e divulgação não autorizadosCriptografia, controlo de acesso
IntegridadeGarantir que informações permaneçam inalteradas exceto por modificações autorizadasAssinaturas digitais, hashes
Disponibilidade (Availability)Garantir que informações estejam acessíveis a utilizadores autorizados quando necessárioRedundância, backups, failover
  • Não-repúdio: O remetente não pode negar sua participação numa transação; baseia-se na integridade e é suportado por assinaturas digitais

Funções Comuns na Segurança

FunçãoResponsabilidade Principal
CIO (Chief Information Officer)Responsável por todos os aspectos de tecnologia na organização; faz parte do C-Suite; gere orçamento e implementação de ativos tecnológicos
CISO (Chief Information Security Officer)Executivo sénior responsável pela estratégia de segurança da informação; desenvolve políticas, garante conformidade, lidera proteção contra ameaças cibernéticas
Enterprise ArchitectResponde ao CIO; responsável pelo sistema de TI físico e lógico; projecta a rede para atender requisitos de segurança
Network/System AdministratorProjecta, implementa e mantém controlos de segurança técnica; implanta firewalls, IDS, criptografia

Tipos de Hackers

TipoCaracterísticasMotivação
Black Hat HackerExplora vulnerabilidades com propósitos maliciosos; usa malware, phishing, engenharia socialGanho financeiro, objetivos políticos, satisfação pessoal
White Hat HackerHackers éticos; identificam e corrigem vulnerabilidades; seguem código de éticaProteger organizações, testes de penetração
CrackerAtividades ilegais: invadir sistemas, burlar palavras-passe, contornar licençasCausar danos, roubar informações
Script KiddiesFalta de expertise; dependem de scripts e ferramentas pré-escritosPerturbação, notoriedade

Objetivos Comuns de Ataques

ObjetivoDescriçãoExemplo
Acesso, manipulação ou exclusão de dadosRoubo de informações sensíveis, alteração de dados, exclusão de registosAtaque à Sony Pictures (2014)
Interrupção de serviços e extorsãoDDoS, ransomware que criptografa dados e exige pagamentoWannaCry (2017)
Espionagem industrialRoubo de segredos comerciais e informações proprietáriasOperação Aurora (2010)

Conceito de Atribuição

  • Identificar e atribuir responsabilidade a indivíduos pelas suas ações no espaço virtual
  • Funciona como uma "impressão digital de responsabilidade"
  • Desafios: atores mal-intencionados disfarçam identidades e ocultam localizações
  • Soluções de software e hardware ajudam a determinar atribuição em ambientes digitais

Exercícios Guiados

Exercício Guiado 1: Importância da Segurança de TI

Enunciado: Por que a segurança de TI é crucial no contexto de transações digitais e armazenamento de dados?

Solução: A segurança de TI é crucial porque protege informações sensíveis contra acesso não autorizado, uso indevido e distribuição. Com o aumento das tecnologias da internet, muitas atividades feitas presencialmente (como compras) são agora realizadas online. Essa mudança aumentou a quantidade de dados pessoais e financeiros armazenados e transmitidos pela internet, tornando essencial a proteção contra ameaças cibernéticas. Medidas eficazes de segurança garantem que os dados permaneçam confidenciais, mantenham a sua integridade e estejam disponíveis para utilizadores autorizados, prevenindo roubo de identidade, perdas financeiras e danos à reputação.

Exercício Guiado 2: A Tríade CIA

Enunciado: Quais são os três objetivos principais da segurança da informação e por que são importantes?

Solução: Os três objetivos principais são conhecidos como a Tríade CIA:

  • Confidencialidade: Garante que informações sensíveis sejam acessíveis apenas a quem está autorizado, protegendo-as contra acesso e divulgação não autorizados.
  • Integridade: Assegura que os dados permaneçam precisos e inalterados, exceto por utilizadores autorizados — essencial para manter a confiança nas informações.
  • Disponibilidade (Availability): Garante que utilizadores autorizados tenham acesso oportuno às informações e recursos quando necessário, crucial para manter a continuidade dos negócios e a eficiência operacional.

Juntos, esses objetivos ajudam a proteger dados contra violações, manter a confiança nas interações digitais e garantir a fiabilidade dos sistemas de TI.

Exercício Guiado 3: O Papel do CISO

Enunciado: Qual é o papel de um Diretor de Segurança da Informação (CISO) e por que é importante numa organização?

Solução: O CISO supervisiona e gere a estratégia geral de segurança da informação da organização. É responsável por desenvolver e implementar políticas e procedimentos de segurança, garantir a conformidade com regulamentações e liderar os esforços para proteger a organização contra ameaças cibernéticas. É importante porque alinha as iniciativas de segurança com os objetivos de negócios, comunica a importância da cibersegurança às partes interessadas e garante que a organização esteja preparada para responder e recuperar-se de incidentes de segurança. Ao gerir a postura de segurança, o CISO ajuda a proteger ativos digitais, manter a reputação e apoiar o sucesso operacional.

Exercício Guiado 4: Classificação de Hackers

Enunciado: Qual é a diferença fundamental entre black hat hackers, white hat hackers e crackers?

Solução:

  • Black Hat Hackers usam habilidades técnicas para explorar vulnerabilidades com propósitos maliciosos (roubo de dados, interrupção de serviços, danos a sistemas). Operam fora dos limites da lei, motivados por ganho financeiro, objetivos políticos ou satisfação pessoal.
  • White Hat Hackers (hackers éticos) utilizam as mesmas habilidades para ajudar organizações a identificar e corrigir vulnerabilidades. São contratados por empresas ou trabalham como consultores, seguindo um rigoroso código de ética e atuando dentro de estruturas legais.
  • Crackers envolvem-se em atividades ilegais (invadir sistemas, burlar palavras-passe, contornar licenças) com intenção de causar danos, roubar informações ou interromper serviços. São considerados mais maliciosos que os hackers éticos, pois suas ações são puramente motivadas pela exploração de sistemas.

Exercícios Exploratórios

Exercício Exploratório 1: Sucesso de Ataques Cibernéticos

Enunciado: Por que muitos ataques a recursos de informação digital são bem-sucedidos?

Há diversas razões para o sucesso dos ataques:

  1. Custo baixo vs. lucro elevado: Ataques pela internet têm custo relativamente baixo comparado a ataques físicos e são frequentemente extremamente lucrativos, atraindo um número crescente de atores maliciosos.
  2. Falta de incentivo para proteger: O custo e o dano reputacional causados por um ataque são frequentemente menores que o custo de o prevenir (embora o ransomware mude essa equação).
  3. Escassez de pessoal especializado: A falta de profissionais de segurança leva muitas organizações a subinvestirem em proteção.
  4. Phishing: Mensagens fraudulentas permitem entrar numa rede através de um funcionário relativamente mal treinado e desatento.

Exercício Exploratório 2: Publicação de Ferramentas de Hacking

Enunciado: Existe uma razão legítima para publicar uma ferramenta de hacking online que possa ser usada por script kiddies para realizar ataques disruptivos e maliciosos?

Sim. Ferramentas de hacking são muito importantes para testar e verificar a segurança das redes. Hackers de chapéu branco utilizam essas ferramentas constantemente com o objetivo de proteger os ativos. Se ferramentas de intrusão de alta qualidade não estivessem disponíveis para utilizadores legítimos, o campo seria mais vulnerável a ataques realizados por ferramentas poderosas criadas por atores maliciosos.

Exercício Exploratório 3: Atribuição e Rastreabilidade

Enunciado: Por que a atribuição é considerada uma "impressão digital de responsabilidade" e quais são os principais desafios de a implementar em ambientes digitais?

A atribuição é chamada de "impressão digital de responsabilidade" porque, tal como uma impressão digital identifica univocamente uma pessoa, os sistemas de registo, softwares especializados e protocolos de internet monitorizam e registam claramente as atividades de cada utilizador numa rede, tornando difícil para este negar as suas ações.

Desafios principais:

  • A tecnologia permite que atores mal-intencionados disfarcem as suas identidades
  • É possível ocultar localizações físicas e obscurecer intenções verdadeiras
  • Criminosos habilidosos encontram frequentemente formas de contornar as ferramentas de rastreio

Soluções existentes:

  • Software e hardware específicos para ajudar equipas de segurança a determinar atribuição
  • Registos de auditoria e logs detalhados
  • Ferramentas de análise forense

Exercício Exploratório 4: Objetivos de Espionagem Industrial

Enunciado: Quais são os principais objetivos da espionagem industrial e como a Operação Aurora (2010) ilustra esse tipo de ameaça?

Objetivos da espionagem industrial:

  • Roubar segredos comerciais para replicar o sucesso de um concorrente
  • Minar a posição de mercado de uma empresa ao aceder informações sensíveis
  • Sabotar operações, cadeias de suprimento ou processos de fabricação para causar perdas financeiras e danos à reputação

Operação Aurora (2010):

  • Invasores visaram grandes empresas como Google e Adobe
  • Objetivo: roubar propriedade intelectual e informações confidenciais
  • Demonstrou que até empresas com recursos significativos podem ser vítimas de espionagem industrial
  • Frequentemente perpetrada por concorrentes ou por estados-nação em busca de vantagem económica