SecureOps Lab - Avaliação de Cibersegurança ao Vivo
Visão Geral
Foi realizada uma avaliação de cibersegurança ao vivo num servidor Linux universitário. Durante a análise, foi identificada atividade de ataque ativa, incluindo tentativas de autenticação por força bruta e tentativas de exploração direcionadas ao Log4Shell (CVE-2021-44228).
“IPs Coordenados” refere-se a múltiplos endereços IP maliciosos originados da mesma sub-rede, indicando o uso de infraestrutura de ataque partilhada ou ferramentas de ataque automatizadas a visar o sistema simultaneamente.
Análise de Ameaças e Descobertas
Ataque de Força Bruta
- Detetadas 144 tentativas de login SSH falhadas a partir de um único IP externo
- A análise de padrões revelou tentativas de autenticação rápidas, consistentes com preenchimento automatizado de credenciais (credential stuffing)
Tentativas de Exploração do Log4Shell
- Identificados payloads maliciosos nos registos, consistentes com tentativas de exploração da CVE-2021-44228
- O IP de origem diferia do atacante de força bruta, mas originava-se na mesma sub-rede, sugerindo atividade coordenada
Ferramentas e Aplicação Técnica
Nmap
Utilizado para reconhecimento ativo e enumeração da superfície de ataque:
- Identificou portas abertas e serviços expostos
- Detetou a configuração do serviço SSH e potenciais pontos de entrada
- Avaliou serviços acessíveis externamente quanto à exposição a riscos
Lynis
Realizou auditoria de segurança baseada no host:
- Gerou a pontuação de endurecimento do sistema (inicial: 62)
- Identificou configurações incorretas na autenticação, registos e permissões de serviços
- Destacou lacunas de conformidade e riscos de privilégios
Scripts Bash Personalizados
Scripts desenvolvidos para automatizar a monitorização de segurança:
- Analisaram registos
journald para detetar tentativas de autenticação falhadas
- Detetaram padrões de ataque e atividade suspeita de IPs
- Geraram relatórios de alerta estilo SOC para visibilidade de incidentes
Avaliação de Riscos (Abordagem GRC)
Foi documentado e categorizado um total de 12 resultados de segurança:
- Alto Risco:
- Login SSH de root ativado
- Tentativas de autenticação ilimitadas
- Risco Médio:
- Estruturas de permissão de contas fracas
- Visibilidade insuficiente de registos e monitorização
- Baixo Risco:
- Ineficiências de configuração menores
Metodologia de Risco
- A severidade foi avaliada utilizando:
- Referências CVE (ex.: CVE-2021-44228)
- Normas de pontuação CVSS
- Análise de probabilidade versus impacto
Endurecimento do SSH
- Desativado o login de root (
PermitRootLogin no)
- Limitadas as tentativas de autenticação (
MaxAuthTries 3)
- Reduzida a superfície de ataque de força bruta
Gestão de Identidade e Acessos (IAM)
- Auditadas todas as contas de utilizador
- Removidas contas desnecessárias ou inativas
- Aplicados controlos de acesso com privilégios mínimos (least-privilege)
Melhorias na Monitorização do Sistema
- Melhorada a visibilidade dos registos através da análise do journald
- Implementado alerta automatizado através de scripts Bash
Resultados
- Identificados e documentados 12 riscos de segurança
- Melhorada a pontuação de endurecimento do sistema de 62 → 64
- Reduzida a superfície de ataque e mitigadas ameaças ativas
- Estabelecidos fluxos de trabalho de monitorização de segurança repetíveis
Conteúdo do Repositório
- threat_detection.sh → Deteta tentativas de login por força bruta e suspeitas
- iam_audit.sh → Audita permissões de utilizador e controlos de acesso
- secureops_master_audit.sh → Automação completa de auditoria do sistema
- Relatório de auditoria completo (.txt) → Descobertas detalhadas e passos de remediação
Autor
Jordan Dormann
CompTIA Security+