Ciclo de vida de gerenciamento de vulnerabilidades de ponta a ponta no Azure Windows Server 2025. Inclui aplicação de patches no SO e controles compensatórios em nível de rede (NSG) para mitigar o CVE-2025-14847.
Pesquisa e Remediação de Vulnerabilidades: Infraestrutura na Nuvem Azure
Visão Geral do Projeto
Este projeto documenta o ciclo de vida completo de gerenciamento de vulnerabilidades para uma instância do Windows Server 2025 hospedada na nuvem (CyberVM). O laboratório demonstra uma abordagem proativa para identificar, analisar e neutralizar riscos de segurança de alta gravidade, utilizando tanto a aplicação direta de patches quanto controles compensatórios arquiteturais.
1. Identificação & Avaliação de Linha de Base
Uma varredura inicial autenticada foi realizada usando Nessus Essentials para estabelecer uma linha de base de segurança. A varredura revelou 66 vulnerabilidades no total, incluindo dois alvos de alta prioridade.
Severidade
ID
Descrição
CVSS v3.0
Alta
KB5075899
Atualização Cumulativa do Windows Server 2026 ausente
7.0
Alta
CVE-2025-14847
Vazamento de Memória Heap Não Inicializada no MongoDB (Splunk)
7.5
Figura 1: Varredura inicial de linha de base identificando pontos críticos de exposição.
2. Análise Técnica de Riscos
KB5075899: Patches ausentes para múltiplas CVEs que poderiam levar a Execução Remota de Código (RCE) ou escalonamento de privilégio local.
CVE-2025-14847: Uma incompatibilidade no comprimento do cabeçalho do protocolo na instância do MongoDB (v4.2.24) incluída no Splunk. Essa vulnerabilidade permite que clientes não autenticados leiam memória heap não inicializada.
3. Remediação & Implementação
Tarefa A: Aplicação de Patch no SO (KB5075899)
Desafio: As atualizações automáticas do Windows falharam ao progredir.
Solução: Interveio manualmente baixando o instalador autônomo .msu do Catálogo de Atualizações da Microsoft e implantando-o com privilégios administrativos.
Resultado: Atualizou com sucesso os binários do sistema e realizou uma reinicialização obrigatória para finalizar o hardening.
Tarefa B: Isolamento de Rede (CVE-2025-14847)
O Dilema: A atualização do MongoDB incluído não era viável devido a restrições de dependência do Splunk (risco de disponibilidade).
A Mudança: Embora eu tenha inicialmente projetado uma Política de Firewall do Azure, consegui mudar com sucesso para uma Regra de Entrada do Grupo de Segurança de Rede (NSG) devido a restrições de recursos no nível da assinatura. Isso demonstra a capacidade de implementar controles de segurança eficazes dentro de limitações de infraestrutura.
Controle Implementado:
Regra: Deny_MongoDB_8191
Prioridade: 105
Ação: Negar
Descrição: Controle compensatório preventivo para CVE-2025-14847. Bloqueia o caminho de exploração para o vazamento de heap do MongoDB incluído no CyberVM.
Figura 2: Implementação de isolamento no nível do host via NSG do Azure.
4. Verificação & Validação
Após a remediação, uma varredura de validação final foi executada para confirmar a redução da superfície de ataque.
Status: REMEDIADO
Resultado Técnico: Tanto o risco de RCE no nível do SO quanto o caminho de vazamento de memória no nível de rede foram fechados com sucesso.
Figura 3: Varredura final do Nessus confirmando a mitigação bem-sucedida do risco.
Habilidades Técnicas Demonstradas
Gerenciamento de Vulnerabilidades: Ciclo de vida completo, da descoberta à verificação.
Infraestrutura em Nuvem: Configuração de NSGs do Azure e criação de Políticas de Firewall Empresariais.
Caça a Ameaças (KQL): Desenvolveu consultas Kusto para monitorar tentativas de acesso não autorizado em portas negadas.
Pensamento Crítico: Navegando por restrições de infraestrutura para entregar resultados de segurança eficazes.