Prévia do material em texto
Segurança da Informação & Cibersegurança Criptografia, Arquitetura Zero Trust e Resposta a Incidentes VOLUME III — EXAME TECNOLÓGICO 1. Triquetra CIA e Fundamentos de Segurança A segurança da informação é guiada pelo consagrado modelo CIA Triad, responsável por ancorar políticas institucionais de proteção de dados sensíveis. A Tríade CIA Confidencialidade: Garantia de que a informação é acessível apenas por pessoas ou sistemas devidamente autorizados. Integridade: Salvaguarda da exatidão e completude do dado, protegendo-o contra modificações não autorizadas. Disponibilidade: Garantia de que os usuários autorizados tenham acesso contínuo aos ativos quando necessário. Adicionalmente, os princípios de Não-repúdio e Autenticidade complementam os requisitos modernos de transações digitais seguras. • • • Página 1 de 5 2. Arquitetura Zero Trust (Confiança Zero) O antigo modelo de "segurança de perímetro" baseado em firewalls corporativos falhou diante da mobilidade e da computação em nuvem. O conceito Zero Trust estabelece: "Nunca confie, sempre verifique". Diretriz Fundamental: Todo acesso, independentemente de se originar dentro da rede corporativa ou da internet pública, deve ser autenticado, autorizado e criptografado ponta a ponta. Princípios Operacionais de Zero Trust Autenticação Forte e MFA: Obrigatoriedade do uso de múltiplos fatores de autenticação adaptativa. Menor Privilégio (Least Privilege): Concessão do acesso estritamente necessário para a realização da tarefa pelo tempo estritamente exigido. Microsegmentação de Rede: Isolamento de cargas de trabalho críticas para conter a movimentação lateral de atacantes em caso de invasão. • • • Página 2 de 5 3. Criptografia Aplicada e Práticas Modernas A criptografia é a base matemática para a garantia da confidencialidade e integridade da informação em trânsito e em repouso. Tipo Chaves Utilizadas Algoritmos Comuns Uso Recomendado Simétrica Chave única compartilhada AES-256, ChaCha20 Criptografia de disco/arquivos em repouso Assimétrica Chave Pública / Chave Privada RSA-4096, ECC (Curvas Elípticas) Handshake TLS, assinaturas digitais Hashing Unidirecional (Sem chave) SHA-256, Argon2, bcrypt Armazenamento seguro de senhas, checksums Ameaça Quântica A chegada da computação quântica colocará em risco os algoritmos baseados em fatoração de primos (RSA). A indústria já desenvolve padronizações de Criptografia Pós-Quântica (PQC) baseadas em reticulados algébricos. Página 3 de 5 4. Gestão de Vulnerabilidades e Pentest Proteger sistemas modernos exige a postura proativa de simular ataques para identificar falhas antes que agentes maliciosos as explorem. Metodologias de Testes de Penetração Black Box: O auditor não possui qualquer conhecimento prévio sobre a infraestrutura interna do alvo. White Box: O auditor possui total acesso à documentação, arquitetura e código-fonte da aplicação. Gray Box: Simulação de um atacante com privilégios limitados dentro da organização. OWASP Top 10 — Falhas de Aplicação Críticas A lista da OWASP aponta os riscos recorrentes em softwares web, incluindo Broken Access Control, Injeção de Código (SQLi/XSS), e Falhas de Design Criptográfico. • • • Página 4 de 5 5. Gestão de Incidentes, SOC e Resiliência Nenhuma organização está imune a um vazamento ou ataque. A resiliência operacional é determinada pela capacidade do Centro de Operações de Segurança (SOC) de responder a ameaças. Ciclo de Resposta a Incidentes (NIST) Preparação: Criação de políticas, ferramentas e treinamentos de conscientização. Detecção e Análise: Identificação de anomalias por SIEM/EDR e triagem de alertas. Contenção e Erradicação: Isolamento dos nós infectados e eliminação do artefato malicioso. Recuperação: Restauração limpa de sistemas a partir de backups imutáveis. Lições Aprendidas: Documentação de lacunas e atualização de defesas corporativas. 1. 2. 3. 4. 5. Documento integrante do acervo técnico de Engenharia de Software e TI. Páginas: 5 de 5. Página 5 de 5 Segurança da Informação & Cibersegurança 1. Triquetra CIA e Fundamentos de Segurança A Tríade CIA 2. Arquitetura Zero Trust (Confiança Zero) Princípios Operacionais de Zero Trust 3. Criptografia Aplicada e Práticas Modernas Ameaça Quântica 4. Gestão de Vulnerabilidades e Pentest Metodologias de Testes de Penetração OWASP Top 10 — Falhas de Aplicação Críticas 5. Gestão de Incidentes, SOC e Resiliência Ciclo de Resposta a Incidentes (NIST)