Segurança – Exercícios: Cenário fictício para proposta de melhorias

Empresa: EXDMP
Descrição:
Empresa de desenvolvimento e montagem de peças de automóveis
Cidade: Ceu Nublado
Ano: 2018

Sedes:

Possui 2 sedes na cidade de Céu Nublado, sendo:
– Sede administrativa: localizada no centro da cidade, com cerca de 200 funcionários.
– Fábrica: localizada em uma região industrial, com cerca de 600 funcionários.

Instalações:

– Sede administrativa: funciona em horário comercial. Possui uma portaria, com 2 recepcionistas.
– Fábrica: funciona 24 horas por dia. Possui portaria 24 h, com 2 recepcionistas e segurança especializada.
A entrada e saída de funcionários de ambas as sedes é controlada por catracas automatizadas, que permitem a passagem via número de matrícula (6 dígitos), crachá (código de barras) ou biometria (digital).
A entrada de visitantes (clientes, fornecedores e outros) é liberada através de cadastro de RG e CPF (base de dados off-line).

Rede de Computadores:

A maioria dos computadores da empresa são do tipo estação de trabalho (desktop). Ambas as sedes possuem redes de computadores com cabeamento estruturado mas somente a sede administrativa possui rede wireless para notebooks e visitantes, que é compartilhada através de uma senha WPA2. Esta rede wireless está diretamente conectada a rede principal da empresa. As redes das sedes são conectadas via link dedicado de VPN, fornecido pela operadora OXY.

Servidores:

A empresa possui alguns servidores para o processamento de sistemas locais, como financeiro, contábil e RH, e um FTP, para o compartilhamento de arquivos com a fábrica e fornecedores terceiros. Este serviço de FTP funciona desde que a empresa só possuia a fábrica como sede.

Os servidores ficam em um rack, com nobreak, em uma sala aberta comum.
O backup dos dados do servidor, como dos sistemas, suas bases de dados e arquivos, é feito semanalmente em mídia flexível (LTO), que são guardadas em um armário na própria sala.

Notebooks e acesso externo:

Os funcionários com cargos gerenciais (diretores, gerentes, coordenadores e líderes) são do tipo administradores e, geralmente, possuem notebooks. Quando estão fora da empresa, se conectam a rede local usando um cliente de VPN, qual utiliza um usuário compartilhado (ceunublado-vpn). A Intranet da empresa, apesar de ter seu acesso apenas via rede local e VPN, é um sistema de gestão de conteúdo que roda em HTTP e foi desenvolvido por uma empresa de desenvolvimento de software que descontinuou o projeto, ou seja, é um sistema legado que já não recebe mais atualizações.

Antivirus e outros softwares:

A empresa nunca sofreu um ataque hacker, porém já teve problemas com vírus em computadores de funcionários e com a restauração de dados, como de planilhas ou arquivos de projetos. Muitos computadores não possuem antivírus e não são atualizados com frequência.

Todos os softwares utilizados pela empresa são licenciados, porém, não há um controle efetivo de licenças e atualizações, tal como do número de contas de usuário, credenciais de acesso, usuários administradores e etc.

O último grande projeto da TI foi a implantação de dispositivos de UTM/Firewall, para integrar as sedes (VPN) e realizar algum tipo de gestão no acesso a Internet.

Equipe de T.I.:

A equipe responsável pela área de Tecnologia da Informação possui 10 funcionários, tendo um único gerente de TI, que é formado em administração. Os outros compõem 3 times, o de sistemas gerenciais (financeiro, contábil e RH), de redes e de suporte técnico, compostos por um analista responsável e dois assistentes. Não há muito entrosamento entre estes 3 times e todos são totalmente reativos, ou seja, trabalham a partir de solicitações e demandas.

O Marketing e a Engenharia:

Na sede administrativa, o departamento de Marketing e o de Engenharia, qual possui designers, projetistas e engenheiros, usam computadores MAC e outros com maior desempenho. Eles não usam o servidor principal para armazenar os arquivos pois acham a rede lenta e decidiram criar um diretório compartilhado em um dos MAC, qual é utilizado por um gerente de projeto que ficou responsável em fazer o backup dos arquivos (não há uma política ou definição de execução deste backup).
Os arquivos de projeto desenvolvidos na sede administrativa são enviados para a fábrica através do servidor FTP. Por serem arquivos de tamanho grande, é frequente a falha no envio ou download, por isso, algumas vezes o depto de Marketing e de Engenharia usam serviços de compartilhamento gratuitos ou até mesmo particulares.

Programa de visita à fábrica:

A empresa criou um programa para a visita mensal de estudantes e entusiastas, que podem se increver através do site da empresa ou via email. Nesta visita, uma credencial de uso múltiplo libera a entrada de todos os visitantes, que são acompanhados por um funcionário do marketing. Não há restrição na entrada de visitantes, podendo estes usar qualquer vestimenta e celular. O unico controle (cadastro) de visitantes está em uma planilha do depto de Marketing, com nome, sobrenome, email e ocupação do visitante. A visita dura, em média, 2 horas.

Funcionários:

Por ser uma grande empresa, possui todo o tipo de perfil de funcionário, desde menores aprendizes, estagiários, até engenheiros com diversas qualificações e reconhecimento nacional. Alguns funcionários da fábrica não tem acesso a nenhum computador, só a máquinas. Muitos funcionários tem conhecimentos superficiais de informática e nunca receberam qualquer treinamento. Funcionários que trabalham nas duas sedes possuem 2 credenciais (crachá) de acesso às instalações, da sede administrativa e da fábrica. Muitos usam muito pouco uma destas credenciais, já que trabalham a maior parte do tempo em apenas umas das sedes.
Muitos funcionários desativados, incluindo de cargos de liderança, ainda possuem logins ativos na rede pois algum sistema, regra de negócio ou maquinário, está atrelado a este login. Além disso, o processo de desligamento da empresa não segue um processo organizado e é comum que o cadastro de funcionários desligados fique ativo por semanas, até que alguém solicite a T.I. o seu desativamento.

Cultura:

A empresa tem uma cultura bem tradicional, onde a hierarquia é sempre respeitada e cargos de liderança são pouco contestados. Os funcionários com cargos gerenciais (diretores, gerentes, coordenadores e líderes) tomam muitas decisões centralizadas e, por isso, a falta de comunicação é frequente. Toda a comunicação da empresa é feita por email e cartazes, fixados próximo ao cartão ponto da fábrica e na cozinha principal da sede administrativa.
A equipe de liderança e, consequentemente a empresa, segue regras do como “nós sempre fizemos desse jeito”, “nós já tentamos isto e não deu certo”, “em time que está ganhando não se mexe” e “isso não é problema meu”.


Analise o cenário acima e construa um plano de melhorias de segurança, identificando e respondendo as questões abaixo:

1 – Quais são as grandes falhas de segurança desta empresa?

1.1 – O que pode gerar falhas de confidencialidade?
1.2 – O que pode gerar falhas de integridade?
1.3 – O que pode gerar falhas de disponibilidade?

2 – Quais são os principais riscos, ameaças e vulnerabilidades da empresa?
– Ameaças: aquilo que pode acontecer e que, nem sempre, pode ser controlado;
– Riscos: situações incovenientes que podem ser mapeadas e minimizadas;
– Vulnerabilidades: pontos de fragilidades que podem ser tratados.

3 – O que a empresa pode fazer para corrigir ou minimizar suas vulnerabilidades / falhas de segurança em um período de:
– 1 mês?
– 3 meses?
– 6 meses?
(SGSI)

4 – Quais das ações indicadas não gerariam nenhum ou pouco custo para sua implantação?

5 – Quais destas ações gerariam altos investimentos e deveriam ser discutidas junto à diretoria?