Cyber Security Academy · Aula

Prevenção e reforço de segurança

Backups, segmentação e menor privilégio.

Aula 2 de 413 etapas

Prevenção e reforço de segurança é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Defesa em profundidade

Nenhum controle isolado impede o ransomware. A prevenção cria barreiras independentes em camadas, para que, mesmo que uma seja contornada, as outras continuem de pé. O objetivo é dificultar a invasão, tornar a propagação mais lenta e garantir a recuperação.

Esta lição aborda os controles de maior impacto: cópias de segurança, segmentação, privilégio mínimo, MFA, aplicação de correções e redução da superfície de ataque.

A regra 3-2-1-1-0 para cópias de segurança

As cópias de segurança são o seguro definitivo contra a criptografia. Uma estratégia robusta segue a regra 3-2-1-1-0:

  • 3 cópias dos dados
  • 2 tipos diferentes de mídia
  • 1 cópia armazenada fora do local
  • 1 cópia off-line ou imutável
  • 0 erros verificados por testes regulares de restauração

A cópia imutável e off-line é a que sobrevive a um invasor com privilégios de administrador do domínio que procura pelas suas cópias de segurança.

Cópias de segurança imutáveis e isoladas

As cópias de segurança imutáveis não podem ser modificadas nem excluídas durante um período de retenção definido, nem mesmo por um administrador. As cópias isoladas ficam fisicamente ou logicamente desconectadas, para que um programa malicioso não consiga alcançá-las.

# example: S3 Object Lock in compliance mode (cannot delete during retention)
aws s3api put-object-lock-configuration --bucket backups \
  --object-lock-configuration 'ObjectLockEnabled=Enabled,Rule={DefaultRetention={Mode=COMPLIANCE,Days=30}}'

# verify restores actually work, not just that backups exist

Segmentação de rede

Uma rede plana permite que o ransomware se espalhe de uma máquina infectada para todas as outras. A segmentação divide a rede em zonas com tráfego controlado entre elas, contendo o alcance do impacto.

  • Separar as redes de usuários, servidores, cópias de segurança e gerenciamento
  • Bloquear o tráfego entre estações de trabalho, um caminho lateral comum
  • Isolar a infraestrutura de cópias de segurança atrás de seus próprios controles

Melhor ainda é aplicar a microssegmentação, para que cada carga de trabalho se comunique apenas com o que for necessário.

Privilégio mínimo

O ransomware se espalha com os privilégios do recurso que conseguir comprometer. Limitar esses privilégios limita os danos.

  • Os usuários não devem ser administradores locais em suas máquinas
  • Usar contas separadas e dedicadas para tarefas administrativas
  • Evitar reutilizar a mesma senha de administrador local em várias máquinas
  • Conceder acesso somente quando necessário e removê-lo ao terminar

Uma conta de usuário padrão comprometida não consegue criptografar todo o ambiente.

Autenticação multifator

Senhas roubadas são responsáveis por uma grande parte das invasões. A MFA bloqueia invasores que têm uma senha válida, mas não possuem o segundo fator.

  • Exigir MFA em todos os acessos remotos: VPN, RDP, correio eletrônico na web e portais administrativos
  • Preferir métodos resistentes a mensagens fraudulentas, como chaves físicas de autenticação, em vez de SMS
  • Proteger contra a fadiga causada pela MFA exigindo a confirmação por correspondência numérica

A MFA nos acessos expostos à internet é uma das medidas isoladas mais eficazes contra ransomware.

Aplique correções e reduza a superfície de ataque

Sistemas expostos à internet e sem correções são explorados repetidamente para obter acesso inicial. Priorize as correções e reduza a exposição.

  • Corrigir primeiro as vulnerabilidades expostas à internet e exploradas ativamente
  • Remover ou restringir o RDP e o SMB expostos à internet
  • Desativar serviços não utilizados e protocolos antigos
  • Acompanhar listas de vulnerabilidades conhecidas e exploradas para definir prioridades
# never expose RDP directly; require VPN + MFA, or a bastion
# audit what is listening and reachable
ss -tlnp
nmap -sS your.external.ip   # only against assets you own/are authorized to test

Defesas de e-mail e dos dispositivos finais

Mensagens fraudulentas são o principal método de entrega, portanto reforce a caixa de entrada e o dispositivo final em conjunto.

  • Filtragem de e-mails, reescrita de endereços e execução de anexos em ambiente isolado
  • SPF, DKIM, DMARC para reduzir a falsificação
  • Bloqueio, por padrão, da execução de macros e scripts arriscados provenientes de e-mails e da internet
  • Implantação do EDR para detectar comportamentos maliciosos nos dispositivos finais

Combine controles técnicos com treinamento de conscientização dos usuários sobre como denunciar mensagens suspeitas.

Controle e fortalecimento de aplicativos

Permitir apenas o que pode ser executado impede a maioria das cargas desconhecidas. Combine isso com a desativação de recursos abusados.

  • Lista de permissões de aplicativos para que somente binários aprovados sejam executados
  • Desativar, por padrão, macros de aplicativos de escritório provenientes de fontes não confiáveis
  • Restringir os mecanismos de criação de scripts e as ferramentas administrativas integradas quando possível
  • Ativar a mitigação de explorações do OS e a proteção contra adulteração nas ferramentas de segurança

A proteção contra adulteração é importante porque os operadores tentam desativar o EDR antes de criptografar.

Proteção de credenciais

A movimentação lateral depende de credenciais coletadas. Torne-as mais difíceis de roubar e reutilizar.

  • Proteger contra a extração de credenciais da memória
  • Usar senhas exclusivas de administrador local para cada máquina, com rotação gerenciada
  • Limitar os locais em que contas privilegiadas podem se autenticar, sem administrador do domínio em estações de trabalho
  • Monitorar padrões incomuns de autenticação

Restringir a reutilização de credenciais rompe a cadeia entre uma máquina comprometida e todo o domínio.

Programa de prevenção, não uma lista de verificação

Os controles se deterioram sem manutenção. Trate a prevenção como um programa contínuo:

  • Testar regularmente as restaurações, não apenas a conclusão das cópias de segurança
  • Realizar exercícios de simulação para que a equipe conheça o plano
  • Inventariar continuamente os serviços expostos e as contas privilegiadas
  • Medir a cobertura da MFA, o tempo até a aplicação de correções e as lacunas de segmentação

Um programa testado transforma uma possível catástrofe em um incidente administrável.

Verificação rápida: sobrevivendo à criptografia

Escolha o controle que garante a recuperação.

Recapitulação: prevenção e fortalecimento

Você criou defesas em camadas contra o ransomware.

  • Cópias de segurança 3-2-1-1-0, com pelo menos uma cópia imutável ou isolada e restaurações testadas
  • Segmentação para conter a propagação; privilégio mínimo para limitar os danos
  • MFA em todos os acessos remotos; corrigir primeiro as falhas expostas à internet e exploradas
  • E-mail, EDR, lista de permissões de aplicativos e proteção de credenciais
  • Executar tudo como um programa, com testes de restauração e exercícios de simulação

A seguir: detectar um ataque que já está em andamento.

Grátis para começar

Aprenda Cyber Security Academy com um tutor de IA — grátis

Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.

Cursos
76
Aulas
303

Perguntas Frequentes

A aula “Prevenção e reforço de segurança” é grátis?

Sim — o texto completo de “Prevenção e reforço de segurança” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Prevenção e reforço de segurança”?

Backups, segmentação e menor privilégio. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.

Quanto tempo leva a aula “Prevenção e reforço de segurança”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como funciona o ransomware
  2. Prevenção e reforço de segurança
  3. Detecção e indicadores iniciais
  4. Resposta e recuperação de incidentes
← Voltar para Cyber Security Academy