KF Cadernos interativos
Cibersegurança
Atividade proposta · consultoria de cibersegurança

Caso Vida Mackenzie — como estruturar o relatório de 1–2 páginas

Cenário: phishing contra funcionário da matriz → 4 horas sem sistema de vendas; vazamento de nome, CPF e histórico de compras de 50 mil clientes; alteração temporária de preços no banco central.
Parágrafo 1 — enquadre pela Tríade CIA.

Associe indisponibilidade do sistema a Disponibilidade; exfiltração/publicação dos dados a Confidencialidade; alteração de preços a Integridade. Justifique usando a definição de cada pilar.

Parágrafo 2 — fator humano sem simplificar a causa.

O clique foi o evento inicial, mas uma cultura madura cria barreiras: treinamento contínuo, verificação de mensagens, canal de reporte, filtros, MFA, menor privilégio e processos que reduzam o impacto de um erro.

Parágrafo 3 — primeira ação de resposta.

Conter imediatamente o ataque: isolar o endpoint/conta comprometida e bloquear sessões/artefatos maliciosos, ao mesmo tempo preservando evidências. Depois vem investigação, erradicação e recuperação.

Parágrafo 4 — prevenção de longo prazo.

Escolha uma medida principal e aprofunde. A mais coerente com o vetor é treinamento contínuo contra phishing/engenharia social, idealmente apoiado por controles técnicos e processo de validação.

Ver modelo conciso de conteúdo

1. A paralisação do sistema de vendas atingiu a Disponibilidade, pois o serviço deixou de estar acessível aos usuários autorizados durante quatro horas. O vazamento de dados de 50 mil clientes atingiu a Confidencialidade, já que informações pessoais foram divulgadas a terceiros não autorizados. A alteração dos preços atingiu a Integridade, pois dados do banco central foram modificados indevidamente, ainda que a equipe tenha revertido a mudança.

2. O fator humano é explorado porque ataques de engenharia social usam confiança, urgência e aparência de legitimidade para induzir ações. Entretanto, o clique não deve ser analisado isoladamente: a organização também falhou se não havia treinamento contínuo, cultura de reporte, validação do suposto suporte e controles em camadas capazes de limitar o impacto de uma credencial/estação comprometida.

3. A primeira ação deve ser de contenção: isolar o endpoint e/ou conta comprometida, invalidar sessões e bloquear o vetor identificado para impedir propagação, novas alterações ou exfiltração, preservando logs/evidências para investigação. Como prevenção de longo prazo, treinamento recorrente de phishing e engenharia social é diretamente aderente ao vetor inicial; pode ser complementado por MFA, menor privilégio, filtros e monitoramento.

Laboratório visual · Tríade CIA

Classifique cada consequência do incidente

Clique em uma consequência e observe qual propriedade foi diretamente violada.

Laboratório · Probabilidade × Impacto

Calculadora conceitual de risco

Os slides definem risco como combinação de probabilidade e impacto. A escala 1–5 abaixo é didática para visualizar essa relação; não substitui uma metodologia formal da organização.

12Alto
Atividade de revisão · complementos conceituais

Reconheça a diferença técnica

Escolha um parO comentário aparecerá aqui.
Atividade avaliativa individual · estudo de caso direcionado

Encaminhamento automático para e-mail pessoal

Uma colaboradora do Financeiro configurou regra automática para sua conta pessoal e dezenas de mensagens com fluxo de caixa, dados cadastrais e planilhas internas foram encaminhadas.

a) Contenção imediata

  • Remover/bloquear a regra de encaminhamento e impedir forwarding externo quando aplicável.
  • Revogar sessões/tokens e revisar credenciais/MFA se houver hipótese de comprometimento.
  • Preservar logs de auditoria, mensagens e evidências antes de alterações destrutivas.
  • Restringir temporariamente a conta conforme o escopo e necessidade de contenção.

b) Investigação e conformidade

  • Determinar período, mensagens/dados exfiltrados, destinatários, alcance e se houve outros mecanismos de saída.
  • Revisar logs de login, criação de regra, caixas postais e eventos administrativos.
  • Acionar áreas internas responsáveis por jurídico, privacidade e gestão do incidente para avaliar obrigações e impacto.

c) Prevenção

  • Política e controle técnico de encaminhamento externo; DLP quando aplicável.
  • Menor privilégio, monitoramento/auditoria e alertas para regras anômalas.
  • Política de Segurança da Informação, regras claras para Shadow IT e conscientização recorrente.
Estudo-caso-1509 · banco de dados

Mapeie ativo → vulnerabilidade → ameaça → ataque → controle

CategoriaExemplos do material
AtivosDados dos clientes, SGBD, aplicação/API, SO, servidores, rede, backups, reputação.
VulnerabilidadesInjeção, software desatualizado, configuração inadequada, criptografia fraca, senhas fracas, ausência de MFA, controle de acesso falho.
AmeaçasCibercriminosos, hacktivistas, concorrentes, insider mal-intencionado/negligente, malware, falha de hardware.
AtaquesInjeção, força bruta, dicionário, rainbow tables, malware, engenharia social, exfiltração.
ControlesWAF, prepared statements, criptografia, hardening, minimização, menor privilégio, RBAC, MFA, segmentação, IDS/IPS, logs, EDR/antimalware, PSI, backup.
Estudo-caso-1509 · viagem internacional

Controles administrativos, técnicos e físicos

Administrativos

Treinamento de viagem, política de dispositivos de descarte, inventário e plano de resposta a incidentes de viagem.

Técnicos

Criptografia em repouso, VPN always-on, MFA, geofencing/acesso condicional, EDR e bloqueio de portas I/O.

Físicos

Filtro de privacidade, lacres, cabo de segurança e USB data blocker.

Ataques considerados

MitM, juice jacking, shoulder surfing, engenharia social e Evil Maid Attack.