Fundamentos de Segurança da Informação
Esta aula apresenta os fundamentos da segurança da informação, abordando os pilares Confidencialidade, Integridade e Disponibilidade (CIA Triad), além de ameaças, vulnerabilidades e controles de segurança. O conteúdo é voltado para alunos intermediários, com exemplos práticos e exercícios.
A segurança da informação é um campo multidisciplinar que visa proteger dados contra acesso não autorizado, alterações indevidas e indisponibilidade. Com a crescente digitalização de processos, compreender seus fundamentos tornou-se essencial para profissionais de TI e gestores.
Nesta aula, exploraremos os três pilares clássicos da segurança — confidencialidade, integridade e disponibilidade — conhecidos como CIA Triad. Também discutiremos as principais ameaças e vulnerabilidades que afetam sistemas, bem como os controles utilizados para mitigar riscos.
Confidencialidade
Confidencialidade garante que a informação seja acessível apenas por pessoas autorizadas. Mecanismos como criptografia, controle de acesso e autenticação são fundamentais para assegurar esse princípio.
Por exemplo, ao enviar um e-mail criptografado com PGP, apenas o destinatário com a chave privada pode ler a mensagem. Em sistemas corporativos, permissões de arquivo (como 600 no Linux) restringem o acesso a usuários específicos.
Exemplo de configuração de permissão no Linux:
chmod 600 arquivo.txt # Apenas o dono pode ler e escreverIntegridade
Integridade assegura que os dados não sejam alterados de forma não autorizada. Técnicas como checksums, hashes (SHA-256) e assinaturas digitais verificam se o conteúdo permanece íntegro.
Um exemplo comum é o uso de hash para verificar downloads. Se o hash do arquivo baixado coincidir com o hash oficial, a integridade está preservada.
Exemplo de geração de hash SHA-256 no Linux:
sha256sum arquivo.isoDisponibilidade
Disponibilidade garante que a informação esteja acessível quando necessário. Para isso, utilizam-se redundância, backups, balanceamento de carga e planos de recuperação de desastres.
Um ataque de negação de serviço (DDoS) visa comprometer a disponibilidade. Para mitigá-lo, empresas empregam firewalls, sistemas de detecção de intrusão e serviços de proteção como Cloudflare.
Exemplo de configuração de backup com rsync:
rsync -av /dados/ /backup/Ameaças e vulnerabilidades
Ameaças são eventos ou ações que podem causar danos, enquanto vulnerabilidades são fraquezas exploráveis. Exemplos de ameaças incluem malware, phishing, engenharia social e ataques físicos.
Vulnerabilidades comuns são senhas fracas, software desatualizado e configurações incorretas. A análise de riscos envolve identificar ameaças e vulnerabilidades para priorizar a mitigação.
Exemplo de identificação de vulnerabilidade em um sistema web:
# Verificar versão do servidor web com header HTTP
curl -I http://exemplo.com | grep ServerControles de segurança
Controles de segurança são medidas para reduzir riscos. Dividem-se em administrativos (políticas, treinamento), técnicos (firewalls, criptografia) e físicos (câmeras, trancas).
Um controle técnico comum é o firewall, que filtra tráfego com base em regras. Políticas de senha forte são controles administrativos; já a biometria é um controle físico.
Exemplo de regra de firewall iptables:
iptables -A INPUT -p tcp --dport 22 -s 192.168.1.0/24 -j ACCEPTReferências
- NIST Cybersecurity Framework
- NIST Glossary - Confidentiality
- NIST Glossary - Integrity
- NIST Glossary - Availability
- OWASP Top Ten
- ISO/IEC 27001
Exercícios
Explique com suas palavras a diferença entre confidencialidade e integridade, dando um exemplo de cada.
✓ Resposta: Confidencialidade impede acesso não autorizado; exemplo: criptografar um arquivo. Integridade impede alteração não autorizada; exemplo: usar hash para verificar se um arquivo foi modificado.Cite três ameaças comuns à disponibilidade e uma medida de controle para cada.
✓ Resposta: Ameaças: ataque DDoS (controle: firewall), falha de hardware (controle: redundância), erro humano (controle: backup).O que é uma vulnerabilidade? Dê um exemplo de vulnerabilidade em um sistema web e como corrigi-la.
✓ Resposta: Vulnerabilidade é uma fraqueza explorável. Exemplo: SQL Injection em formulários de login. Correção: usar prepared statements ou ORM.Classifique os seguintes controles como administrativo, técnico ou físico: (a) política de senhas; (b) firewall; (c) câmera de vigilância; (d) criptografia; (e) treinamento de funcionários.
✓ Resposta: (a) administrativo; (b) técnico; (c) físico; (d) técnico; (e) administrativo.Por que a tríade CIA é considerada fundamental na segurança da informação? O que acontece se um dos pilares for negligenciado?
✓ Resposta: A tríade CIA fornece uma base para avaliar riscos e projetar controles. Se a confidencialidade é negligenciada, dados podem vazar; se a integridade é negligenciada, dados podem ser corrompidos; se a disponibilidade é negligenciada, sistemas podem ficar inacessíveis, causando prejuízos.