Threat Modeling, segmentação de TI/OT, detecção Snort e validação reproduzível de um perfil de detecção Drupal.
Este repositório reúne trabalhos de segurança defensiva do contexto universitário em uma forma reformulada para rastreabilidade pública. O foco está na metodologia, labs reproduzíveis, validação e nos limites das medidas desenvolvidas – não na publicação de material de curso.
| Projeto | Conteúdo |
|---|
| Threat Modeling | Análise STRIDE, mapeamento MITRE-ATT&CK, DFD abstraído e registro de riscos |
| Segmentação de rede IT/OT | Gateway default-deny com iptables, logging e verificação controlada |
| Snort Detection | Regras para reconhecimento, ICMP e conexões SSH repetidas |
| CVE-2026-9082 Detection Lab | Perfil Nuclei com controle negativo positivo, corrigido e não afetado |
O estudo de caso examina um ambiente de produção anonimizado com sistemas IT e OT conectados. Ativos, caminhos de comunicação e trust boundaries são levantados, analisados com STRIDE e mapeados para técnicas relevantes do MITRE ATT&CK Enterprise e ICS. Um modelo de risco qualitativo prioriza especialmente movimento lateral e falhas de produção.
Um gateway separa o segmento de escritório e o segmento OT/SCADA simulado. A
política de encaminhamento segue o princípio de whitelist: tráfego de retorno estabelecido e
serviços explicitamente permitidos passam, tráfego não autorizado é registrado antes do DROP.
Nmap, tráfego de teste controlado, contadores de firewall e logs
verificam regras e caminhos de retorno.
A configuração do Snort define um HOME_NET adequado e detecta no lab
reconhecimento TCP/UDP, ICMP para o segmento OT, bem como tentativas repetidas de
conexão SSH. As regras demonstram detection engineering;
os limiares devem ser ajustados para redes de produção.
O template Nuclei é testado contra três instâncias locais:
| Alvo | Banco de dados | Expectativa |
|---|---|---|
| versão vulnerável do Drupal | PostgreSQL | Detection |
| versão corrigida do Drupal | PostgreSQL | sem detection |
| versão vulnerável do Drupal | MariaDB | sem detection |
A instância MariaDB é um controle negativo importante: ela usa a mesma versão do Drupal que o controle positivo, mas não é afetada pelo caminho de consulta específico do PostgreSQL. Dessa forma, verifica-se se o perfil faz mais do que uma mera identificação de versão.
iptables · Snort · Nuclei · Docker Compose · Drupal · PostgreSQL · MariaDB
Meu trabalho incluiu especialmente:
iptables e Snort;Os subprojetos documentam pré-requisitos, configuração e etapas de teste. O lab Drupal usa Docker Compose e Nuclei; o lab de segmentação requer sistemas Linux isolados ou VMs com direitos administrativos. Respostas HTTP brutas longas e metadados de desktop não fazem parte deliberadamente da evidência pública.
Testes ativos só podem ser realizados contra sistemas próprios ou explicitamente autorizados. O perfil Nuclei é orientado a detecção, não extrai dados e não altera registros de aplicativos. Mesmo requests não destrutivos podem gerar logs. Scripts de firewall só podem ser executados em labs isolados, pois substituem regras ativas.
Os trabalhos foram desenvolvidos no âmbito de um módulo de Security Operations na THWS. São publicadas análises próprias reformuladas e artefatos de lab, não o enunciado, slides de aula, diagramas de rede fornecidos ou entregas completas.