A segurança da informação é um campo multidisciplinar que visa proteger dados contra acesso não autorizado, alterações indevidas e indisponibilidade. Com a crescente digitalização de processos, compreender seus fundamentos tornou-se essencial para profissionais de TI e gestores.

Nesta aula, exploraremos os três pilares clássicos da segurança — confidencialidade, integridade e disponibilidade — conhecidos como CIA Triad. Também discutiremos as principais ameaças e vulnerabilidades que afetam sistemas, bem como os controles utilizados para mitigar riscos.

Confidencialidade

Confidencialidade garante que a informação seja acessível apenas por pessoas autorizadas. Mecanismos como criptografia, controle de acesso e autenticação são fundamentais para assegurar esse princípio.

Por exemplo, ao enviar um e-mail criptografado com PGP, apenas o destinatário com a chave privada pode ler a mensagem. Em sistemas corporativos, permissões de arquivo (como 600 no Linux) restringem o acesso a usuários específicos.

Exemplo de configuração de permissão no Linux:

chmod 600 arquivo.txt  # Apenas o dono pode ler e escrever

Integridade

Integridade assegura que os dados não sejam alterados de forma não autorizada. Técnicas como checksums, hashes (SHA-256) e assinaturas digitais verificam se o conteúdo permanece íntegro.

Um exemplo comum é o uso de hash para verificar downloads. Se o hash do arquivo baixado coincidir com o hash oficial, a integridade está preservada.

Exemplo de geração de hash SHA-256 no Linux:

sha256sum arquivo.iso

Disponibilidade

Disponibilidade garante que a informação esteja acessível quando necessário. Para isso, utilizam-se redundância, backups, balanceamento de carga e planos de recuperação de desastres.

Um ataque de negação de serviço (DDoS) visa comprometer a disponibilidade. Para mitigá-lo, empresas empregam firewalls, sistemas de detecção de intrusão e serviços de proteção como Cloudflare.

Exemplo de configuração de backup com rsync:

rsync -av /dados/ /backup/

Ameaças e vulnerabilidades

Ameaças são eventos ou ações que podem causar danos, enquanto vulnerabilidades são fraquezas exploráveis. Exemplos de ameaças incluem malware, phishing, engenharia social e ataques físicos.

Vulnerabilidades comuns são senhas fracas, software desatualizado e configurações incorretas. A análise de riscos envolve identificar ameaças e vulnerabilidades para priorizar a mitigação.

Exemplo de identificação de vulnerabilidade em um sistema web:

# Verificar versão do servidor web com header HTTP
curl -I http://exemplo.com | grep Server

Controles de segurança

Controles de segurança são medidas para reduzir riscos. Dividem-se em administrativos (políticas, treinamento), técnicos (firewalls, criptografia) e físicos (câmeras, trancas).

Um controle técnico comum é o firewall, que filtra tráfego com base em regras. Políticas de senha forte são controles administrativos; já a biometria é um controle físico.

Exemplo de regra de firewall iptables:

iptables -A INPUT -p tcp --dport 22 -s 192.168.1.0/24 -j ACCEPT

Referências

Exercícios

  1. Explique com suas palavras a diferença entre confidencialidade e integridade, dando um exemplo de cada.

    ✓ Resposta: Confidencialidade impede acesso não autorizado; exemplo: criptografar um arquivo. Integridade impede alteração não autorizada; exemplo: usar hash para verificar se um arquivo foi modificado.
  2. Cite três ameaças comuns à disponibilidade e uma medida de controle para cada.

    ✓ Resposta: Ameaças: ataque DDoS (controle: firewall), falha de hardware (controle: redundância), erro humano (controle: backup).
  3. O que é uma vulnerabilidade? Dê um exemplo de vulnerabilidade em um sistema web e como corrigi-la.

    ✓ Resposta: Vulnerabilidade é uma fraqueza explorável. Exemplo: SQL Injection em formulários de login. Correção: usar prepared statements ou ORM.
  4. Classifique os seguintes controles como administrativo, técnico ou físico: (a) política de senhas; (b) firewall; (c) câmera de vigilância; (d) criptografia; (e) treinamento de funcionários.

    ✓ Resposta: (a) administrativo; (b) técnico; (c) físico; (d) técnico; (e) administrativo.
  5. Por que a tríade CIA é considerada fundamental na segurança da informação? O que acontece se um dos pilares for negligenciado?

    ✓ Resposta: A tríade CIA fornece uma base para avaliar riscos e projetar controles. Se a confidencialidade é negligenciada, dados podem vazar; se a integridade é negligenciada, dados podem ser corrompidos; se a disponibilidade é negligenciada, sistemas podem ficar inacessíveis, causando prejuízos.