Aula 13: Defesa Interna — Controle de Acesso, Hardening e Segmentação
Na aula passada, construímos uma linha de defesa perimetral completa — firewalls, WAF, DMZ, IDS/IPS, VPN e NACL — barrando a maior parte do tráfego malicioso antes mesmo que ele chegue à rede da organização. Mas a premissa básica em cibersegurança é que um atacante determinado e sofisticado vai acab
Resumindo: parta do princípio de que o atacante acaba passando pela muralha externa — então a questão é quanto dano ele pode causar quando já está dentro. O PoLP define um 'blast radius' pequeno para cada conta com antecedência. RBAC/MAC/DAC/ABAC/GBAC são formas diferentes de decidir quem sequer tem acesso. A hardening reduz o que existe para atacar em cada sistema; a segmentação isola sistemas entre si para que um atacante não consiga se mover livremente; e a criptografia protege os dados tanto enquanto viajam quanto enquanto estão em disco.
- PoLP (Principle of Least Privilege) & Blast Radius
- Todo processo, usuário ou sistema recebe só as permissões de que realmente precisa para fazer seu trabalho — nem mais. Isso reduz a superfície de ataque, e se uma conta é violada ou um serviço é roubado, o atacante fica confinado a um 'blast radius' pequeno — só o que aquela conta realmente precisa, não o ambiente inteiro.
- RBAC (Role-Based Access Control)
- As permissões são atribuídas pelo papel organizacional/função, não por usuário individual — todo mundo em um determinado papel recebe automaticamente o mesmo conjunto de permissões. Simples de implementar e escala bem em organizações grandes.
- MAC (Mandatory Access Control)
- Acesso rígido e aplicado de forma centralizada, baseado no pareamento de níveis de autorização (rótulos de sigilo) entre usuário e recurso — nem o usuário nem o dono do recurso conseguem mudar isso. Típico de ambientes de alto sigilo, como o militar e o governamental.
- DAC (Discretionary Access Control)
- O dono do recurso (criador/detentor) decide por conta própria quem tem acesso e de que tipo — adequado para ambientes de compartilhamento e colaboração de arquivos, mas dependente do julgamento de cada dono individual.
- ABAC & GBAC (Attribute-Based & Group-Based Access Control)
- O GBAC concede acesso com base na participação em grupo (como 'gerentes' ou 'TI'). O ABAC é o modelo mais abrangente — ele pondera o usuário, o recurso e o ambiente (horário, localização) ao mesmo tempo, permitindo a permissão mais granular e dinâmica.
- Hardening
- Um processo que reduz a superfície de ataque de um sistema: desativando serviços e softwares desnecessários, fechando portas de rede não usadas e aplicando regularmente patches de segurança para corrigir vulnerabilidades conhecidas.
- Segmentação & Movimentação Lateral
- Dividir uma rede grande em zonas isoladas (como uma DMZ, Server Farm e DB Zone) ou VLANs separadas, de forma que, mesmo que um atacante viole um segmento, sua capacidade de se mover livremente para outros segmentos (movimentação lateral) fique fortemente restringida. O tráfego North-South corre entre a organização e o mundo externo; o East-West corre dentro da própria organização.
- Criptografia Em Trânsito vs Em Repouso
- A criptografia de comunicação (TLS, IPsec, VPN) protege os dados enquanto viajam entre sistemas, impedindo escuta e adulteração no caminho. A criptografia em repouso protege os dados armazenados em discos e bancos de dados, mesmo que a mídia física seja roubada. São dois estados diferentes, e ambos são necessários.