Mentoria de carreira em TI: o perigo da “Segurança por Obscuridade” e como projetar sistemas protegidos de verdade

Quando estamos aprendendo a programar e a criar nossos primeiros sistemas na faculdade ou na pós-graduação, é muito natural buscarmos soluções rápidas para proteger o nosso trabalho. É nesse momento que muitos estudantes e profissionais acabam caindo em uma armadilha muito famosa no mundo da tecnologia: a Segurança por Obscuridade (Security through Obscurity).

Essa prática nada mais é do que tentar proteger um sistema tentando “esconder” como ele funciona. Por exemplo: achar que um painel de administração está seguro só porque você não colocou o link para ele no menu principal, ou acreditar que o seu servidor de arquivos está protegido só porque você mudou o número da porta de conexão de 22 para 2222.

Para entender por que isso não funciona no mundo real, pense na metáfora da chave embaixo do tapete. Esconder a chave da sua casa embaixo do capacho da entrada pode até funcionar contra um vizinho distraído, mas qualquer pessoa que esteja disposta a entrar na casa vai olhar debaixo do tapete nos primeiros cinco segundos. No mundo digital é a mesma coisa: existem robôs automatizados (scanners) que varrem a internet inteira diariamente procurando por portas abertas e páginas escondidas, independentemente de onde elas estejam.

Para construir uma carreira sólida e se destacar como um profissional maduro em TI, você precisa aprender a aplicar a Segurança de Verdade (Security by Design). Veja a diferença na prática:

Não confie em esconder caminhos: em vez de apenas ocultar uma página administrativa no site, garanta que qualquer pessoa que tente acessar essa URL, digitando o endereço direto no navegador, seja obrigada a fazer login com senha forte e segundo fator de autenticação (MFA).

Proteja os dados, não a porta: mudar a porta padrão de um serviço pode diminuir o barulho de ataques automáticos simples, mas não substitui a necessidade de manter o sistema atualizado, usar senhas fortes e aplicar criptografia de ponta a ponta.

Pense na defesa em camadas: um sistema seguro de verdade é aquele que continua protegido mesmo se o invasor souber exatamente como ele foi construído. O segredo não é a surpresa, mas sim a força das suas barreiras de proteção.

    Quando você aprende a desenvolver sistemas com essa mentalidade, o mercado passa a enxergar você não apenas como alguém que escreve linhas de código, mas como um verdadeiro arquiteto de soluções digitais. Adote essa visão defensiva nos seus projetos acadêmicos e prepare-se para colher grandes frutos na sua carreira!

    Governança C-Level e métricas de Cyber ESG: auditabilidade de riscos, combate ao Cyberwashing e proteção do valor de mercado

    A consolidação das diretrizes de sustentabilidade e governança corporativa (ESG) no mercado global redefiniu os critérios de avaliação de risco adotados por investidores, fundos de private equity e agências de classificação de risco. Sob a dimensão da Governança (G), a capacidade de uma corporação de proteger seus ativos digitais, salvaguardar a privacidade de dados pessoais e garantir a continuidade operacional frente a ameaças cibernéticas tornou-se um indicador direto de valor patrimonial. Contudo, a pressão por demonstração de conformidade induziu o surgimento de um risco de governança emergente: o Greenwashing Cibernético ou Cyberwashing, caracterizado pela assimetria entre as declarações públicas de maturidade em segurança e a efetiva postura defensiva da organização.

    O risco associado ao Cyberwashing manifesta-se quando relatórios anuais de sustentabilidade e demonstrativos de governança apresentam auditorias estáticas ou questionários autodeclaratórios como prova de resiliência digital, omitindo vulnerabilidades estruturais, atrasos em atualizações críticas (patching) ou ausência de testes reais de resposta a incidentes. Na ocorrência de um evento catastrófico de exfiltração de dados ou paralisação de operações por ransomware, a revelação da inconsistência entre o discurso institucional e a realidade operacional aciona mecanismos de responsabilidade civil e administrativa para os administradores, resultando na perda imediata de valor acionário e na instauração de investigações por órgãos de fiscalização do mercado de capitais.

    A neutralização desses passivos exige que conselhos de administração e comitês de auditoria implementem uma estrutura de validação empírica das Métricas de Cyber ESG. É imperativo substituir avaliações puramente formais por relatórios de auditoria pericial contínua, balizados por frameworks reconhecidos internacionalmente (como NIST CSF, ISO/IEC 27001 e CIS Controls). A alta liderança deve assegurar que cada indicador de cibersegurança divulgado ao mercado seja respaldado por evidências periciais auditáveis, garantindo a transparência corporativa, o cumprimento das legislações de privacidade e a blindagem reputacional da companhia perante o ecossistema financeiro.

    Mitigação de ataques Pass-the-Cookie em ambientes SaaS: gestão de estado de sessão e hardenização de cookies corporativos

    A migração massiva das arquiteturas corporativas para o modelo de Software como Serviço (SaaS) e a descentralização dos pontos de acesso redefiniram o perímetro de segurança da informação. Nesse cenário, o token ou cookie de sessão emitido após a validação do login tornou-se o principal ativo de autenticação do usuário. Contudo, o aumento vertiginoso da distribuição de malwares da categoria Infostealers amplificou o risco de sequestro de sessão por meio do vetor Pass-the-Cookie. Essa técnica permite que agentes maliciosos extraiam arquivos de banco de dados do navegador (como o arquivo Cookies baseado em SQLite) e importem a sessão autenticada em sistemas externos, contornando rigorosos controles perimetrais.

    A vulnerabilidade intrínseca do ataque Pass-the-Cookie fundamenta-se na premissa de que os servidores de aplicação SaaS confiam no token de sessão como prova definitiva de identidade durante a janela de validade do cookie. Quando um atacante obtém um cookie de sessão ativo, ele elimina a necessidade de adivinhar credenciais ou de interagir com o dispositivo de Autenticação Multifator (MFA) do usuário legítimo. Como a requisição maliciosa carrega um identificador de sessão válido, as ferramentas tradicionais de detecção de intrusão baseadas em falhas de login falham em gerar alertas, permitindo a exfiltração contínua de dados confidenciais sob o disfarce de um acesso legítimo.

    A neutralização de ataques de sequestro de sessão em plataformas SaaS exige a implementação de uma arquitetura defensiva em camadas focada no ciclo de vida dos cookies. É imperativo que os desenvolvedores e administradores de sistemas configurem sinalizadores (flags) de proteção rigorosos, como HttpOnly (para impedir a leitura do cookie via scripts cliente/XSS), Secure (para garantir a transmissão exclusiva via TLS/HTTPS) e SameSite=Strict (para mitigar solicitações forçadas por CSRF). Complementarmente, a engenharia de segurança deve adotar motores de Acesso Condicional baseados em contexto (Conditional Access), que validam continuamente a postura de segurança do endpoint, o endereço IP de origem e a impressão digital do dispositivo (Device Fingerprinting), revogando proativamente a sessão assim que qualquer anomalia comportamental for detectada.

    Computação forense de linha de comando no Windows: parsing de ConsoleHost_history.txt e análise pericial de ataques Living-off-the-Land

    A evolução das técnicas de intrusão cibernética em ambientes corporativos consolidou o emprego de binários e utilitários nativos do sistema operacional — abordagem conhecida no ecossistema de segurança defensiva como Living off the Land (LotL). Ao utilizar ferramentas legítimas como PowerShell, Windows Command Processor (cmd.exe) e WMI, agentes maliciosos buscam evadir a detecção de soluções de Endpoint Detection and Response (EDR) e antivírus baseados em assinaturas. No domínio da Computação Forense e da Perícia Digital Judicial, a identificação e a reconstrução de ações executadas por meio de interpretadores de comando exigem a extração minuciosa de artefatos de histórico em disco e a análise voltada à memória volátil (RAM Forensics).

    O principal artefato de persistência histórica de linha de comando no ambiente Windows 10 e 11 é o arquivo ConsoleHost_history.txt, localizado no diretório %APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\. Por padrão, a biblioteca PSReadLine registra de forma sequencial todos os comandos inseridos na sessão interativa do usuário, armazenando strings de texto sem formatação que persistem mesmo após a reinicialização do sistema. O parsing pericial desse arquivo viabiliza a identificação de comandos de enumeração de rede (ex: net usernltest), download de payloads maliciosos via Invoke-WebRequest e execução de scripts em codificação Base64 (-EncodedCommand), fornecendo o nexo de causalidade entre a conta de usuário autenticada e as ações danosas praticadas.

    Adicionalmente, quando o invasor desativa intencionalmente o histórico do PSReadLine ou executa comandos em sessões não interativas, a investigação pericial desloca seu foco para o dump e análise de memória RAM e a auditoria do log de eventos do Windows (Event ID 4688 com auditoria de linha de comando ativada e Event ID 4104 para PowerShell Script Block Logging). A extração do espaço de endereçamento de processos como powershell.exe e cmd.exe via estruturas de memória permite recuperar comandos executados em tempo de execução e decodificar scripts ofuscados na memória. A consolidação metodológica desses vestígios diários garante a rigidez científica e a irrefutabilidade exigidas na elaboração de laudos periciais e pareceres técnicos na esfera corporativa e judicial.

    Guia de sobrevivência digital – Capítulo 14: o golpe da falsa central do banco e a armadilha da ligação sobre compra suspeita

    No nosso dia a dia, o celular se tornou a principal ferramenta de comunicação e gestão financeira das famílias. No entanto, os criminosos aprenderam a usar a tecnologia de forma astuta para simular chamadas telefônicas que parecem 100% legítimas. Hoje, no décimo quarto capítulo do nosso guia de sobrevivência digital, vamos entender como funciona o golpe da falsa central de atendimento bancário e como proteger quem amamos contra essa armadilha.

    Tudo começa com o celular tocando. Ao olhar para a tela, muitas vezes aparece o nome do seu banco ou até mesmo o número 0800 oficial da instituição. Ao atender, uma voz profissional (muitas vezes uma gravação idêntica à do banco) diz: “Identificamos uma compra suspeita no valor de R$ 2.800 nas Lojas X. Se você reconhece essa transação, digite 1. Se você não reconhece, digite 2 para falar com nossa central de segurança”.

    Preocupada, a pessoa digita a opção para cancelar. Um atendente calmo, bem treinado e usando termos técnicos assume a ligação. Ele diz que a conta da pessoa “está sob ataque” e que, para evitar o prejuízo, é preciso realizar um “PIX de estorno” para uma conta temporária de proteção ou baixar um “aplicativo de segurança” para limpar o celular. Na pressa e no pavor de perder o próprio dinheiro, a vítima segue as instruções e acaba entregando os seus recursos diretamente para o golpista.

    O insight humano (o falso guarda na porta da agência): imagine que você está caminhando na rua para entrar no seu banco e um desconhecido de terno na calçada diz: “Sua conta está sendo roubada lá dentro! Me entregue sua carteira agora que eu vou guardar no meu cofre de segurança para você”. Você jamais entregaria seu dinheiro a um estranho na rua, certo? No telefone acontece a mesma coisa: a pessoa do outro lado da linha é um estranho na calçada digital.

    Como blindar a sua família contra o golpe da falsa central:

    Bancos NUNCA pedem transferências ou PIX para “cancelar” compras: nenhuma instituição financeira séria pedirá para você fazer um PIX, transferir saldo para uma “conta de segurança” ou digitar senhas no teclado durante uma ligação recebida.

    NUNCA instale aplicativos indicados por telefone: se o atendente pedir para você baixar um aplicativo de “suporte”, “validação” ou “segurança”, desligue na hora. Trata-se de um programa de acesso remoto que permite ao golpista controlar o seu celular à distância.

    Desconfie do número no visor do celular: os criminosos usam uma tecnologia chamada spoofing, que permite “mascarar” o número de telefone de origem e fazer parecer que a ligação está vindo do 0800 do seu banco.

    Desligue e ligue você mesmo: ficou em dúvida se a ligação é verdadeira? Desligue o telefone imediatamente. Espere alguns minutos (ou use outro aparelho) e ligue para o número de atendimento que está impresso no verso do seu cartão bancário ou no aplicativo oficial.

      A pressa e o medo são os melhores amigos dos golpistas. Manter a calma, desligar a ligação e checar os fatos por conta própria é o nosso maior escudo protetor.

      Que tal compartilhar este capítulo no grupo da família hoje? Alertar nossos pais, avós e parentes contra chamadas falsas é um ato de amor e cuidado!

      Um Domingo abençoado, seguro e de muita paz em família para todos!