Skip to content
KitploitKITPLOIT
FerramentasBlog
Log in
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study — Avaliação de risco de segurança da informação no mundo real baseada no zero-day do Oracle E-Business Suite (CVE-2025-61882). Analisa métodos de ataque, riscos empresariais e estratégias de mitigação usando ISO 27001, NIST CSF, Cyber Essentials e COBIT. | Kitploit
Ferramentas/GitHubGitHub/sid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study
Análise de VulnerabilidadesInteligência de AmeaçasPapers e PesquisaAprendizado e EducaçãoResposta a IncidentesRecursos Curados
GitHubsid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study

Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study

Avaliação de risco de segurança da informação no mundo real baseada no zero-day do Oracle E-Business Suite (CVE-2025-61882). Analisa métodos de ataque, riscos empresariais e estratégias de mitigação usando ISO 27001, NIST CSF, Cyber Essentials e COBIT.

Ver Repositório
11há 7 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Information Security: GDPR Compliance & Incident Response

Uma estrutura abrangente de conformidade de segurança e privacidade para sistemas de vigilância biométrica de alto risco (CCTV, Tecnologia de Reconhecimento Facial e rastreio de contactos centralizado), incluindo análise comparativa de estruturas (ISO 27001, Cyber Essentials, NIST CSF 2.0, COBIT) e um estudo de caso detalhado de resposta a incidentes que analisa a violação de 2025 do Oracle E-Business Suite CVE-2025-61882.

Índice

  • Visão Geral do Projeto
  • Capítulo 1: Conformidade com a Proteção de Dados
    • Proteção de Dados por Conceção e por Defeito (DPbD)
    • Análise Comparativa de Estruturas
    • Implementação de Segurança e Resposta a Incidentes
  • Capítulo 2: Estudo de Caso da Violação do Oracle EBS
    • Análise do CVE-2025-61882
    • TTPs do Atacante e Contramedidas Defensivas
    • Avaliação de Riscos e Estratégia de Mitigação
  • Principais Entregáveis
  • Contexto Académico
  • Referências
  • Autor

Visão Geral do Projeto

Esta tarefa aborda desafios críticos na implementação de sistemas de vigilância biométrica de alto risco, mantendo simultaneamente a conformidade com o RGPD do Reino Unido, implementando controlos de segurança em camadas e estabelecendo capacidades robustas de resposta a incidentes.

Âmbito do Sistema

Componentes da Solução Proposta:

  1. Rede de CCTV: Infraestrutura de vigilância por vídeo
  2. Tecnologia de Reconhecimento Facial (FRT): Sistema de identificação biométrica
  3. Rastreio de Contactos Centralizado: Base de dados para rastrear interações

Principais Desafios:

  • Riscos de privacidade de alto impacto (dados biométricos de categorias especiais)
  • Ambiente operacional com recursos limitados
  • Panorama regulatório complexo (Artigo 25.º do RGPD do Reino Unido, orientações do ICO)
  • Requisitos de garantia de segurança multi-fornecedor

Objetivos de Investigação

  1. Operacionalizar a Proteção de Dados por Conceção e por Defeito (Artigo 25.º do RGPD do Reino Unido)
  2. Mapear estruturas de segurança para os requisitos de conformidade com o RGPD
  3. Conceber controlos de segurança em camadas para sistemas de vigilância de alto risco
  4. Desenvolver procedimentos de resposta a incidentes alinhados com o NIST SP 800-61 e a ISO 27035
  5. Analisar uma violação real (Oracle EBS CVE-2025-61882) para extrair lições defensivas

Capítulo 1: Conformidade com a Proteção de Dados

Proteção de Dados por Conceção e por Defeito (DPbD)

Princípio Central (Artigo 25.º do RGPD do Reino Unido)

A Proteção de Dados por Conceção e por Defeito deve ser tratada como um requisito de engenharia e governação, não como uma "preocupação de conformidade a posteriori". Para sistemas que combinam CCTV, FRT e rastreio de contactos centralizado, a DPbD deve ser:

  • Incorporada desde a fase de requisitos até à implementação e operação
  • Mantida através de um SDLC consciente da privacidade com "portões" definidos
  • Comprovada através de controlos testáveis e artefactos de auditoria

Estrutura de Implementação da DPbD

Ciclo de Vida de Desenvolvimento de Software Consciente da Privacidade (SDLC)

FaseRequisitos de DPbDControlosEvidência
RequisitosDefinir finalidades, base legal, processamento de categorias especiaisDeclarações de finalidade, início da DPIADocumento de DPIA, avaliação da base legal
ConceçãoOs padrões predefinidos impõem minimização de dados, limitação de finalidadeZonamento/mascaramento de câmaras, gatilhos de FRT restritos, fluxos de dados separadosDiagramas de arquitetura, casos de teste de privacidade
Construção e TestesPrivacidade/segurança como requisitos testáveisRBAC com privilégio mínimo, MFA, encriptação, registos imutáveisResultados de testes, configurações de segurança
OperaçõesMonitorização contínua, garantia do fornecedor, controlo de alteraçõesRevisões de acesso, aplicação de retenção, controlos anti-expansão de finalidadeRegistos de auditoria, KPIs de governação

Principais Mecanismos de DPbD

1. Por Conceção (Integrar em todo o processamento)

  • Requisitos de privacidade como requisitos não funcionais (NFRs)
  • Modelação de ameaças + casos de uso indevido de privacidade
  • "Portões de privacidade" do SDLC com pontos de aprovação

2. Por Defeito (Apenas dados necessários)

  • Campos mínimos na base de dados de rastreio
  • Funções com privilégio mínimo
  • Retenção mais curta como padrão base
  • Controlo de alterações para expansão do âmbito

3. Minimização de Dados

  • Zonamento de câmaras e mascaramento de privacidade
  • Evitar identificação sempre ativa (usar deteção/contagem sempre que possível)
  • Recolher apenas atributos essenciais de rastreio

4. Limitação de Finalidade e Anti-Expansão de Funções

  • Controlos de acesso vinculados à finalidade com etiquetas de caso de uso
  • Restrições de consulta
  • Fluxo de trabalho de aprovação para novas finalidades
  • Cláusulas contratuais com fornecedores que impeçam utilizações secundárias

5. Pseudonimização e PETs

  • Tokenização/IDs pseudónimos para rastreio de contactos
  • Bases de dados separadas (identificadores vs. eventos de exposição)
  • Chaves de junção protegidas em KMS/HSM
  • Regra das duas pessoas para reidentificação

6. Transparência e Controlo do Utilizador

  • Avisos de privacidade em camadas (códigos QR, sinalética, avisos em aplicações)
  • Fluxo de trabalho para DSAR
  • Plano de comunicação claro

7. Limitação de Acesso (Privilégio Mínimo)

  • Controlo de Acesso Baseado em Funções (RBAC)
  • Autenticação Multifator (MFA) para funções privilegiadas
  • Gestão de Acessos Privilegiados (PAM)
  • Revisões trimestrais de acesso

8. Integridade e Confidencialidade

  • Encriptação em trânsito/em repouso
  • Gateway de API seguro
  • Segmentação de rede
  • Deteção e Resposta de Endpoints (EDR)
  • Registos de auditoria imutáveis

9. Limitação de Armazenamento

  • Aplicação automatizada de retenção
  • Fluxos de trabalho de eliminação
  • Apagamento criptográfico para chaves
  • Registos WORM para trilhos de auditoria

10. DPIA como Controlo Vivo

  • Concluída no início do ciclo de vida
  • Revista em alterações do sistema
  • Registo de riscos mantido
  • Acompanhamento da mitigação

Análise Comparativa de Estruturas

Visão Geral

O RGPD do Reino Unido é orientado por princípios, exigindo que as organizações demonstrem:

  • Processamento lícito, justo e transparente
  • Limitação de finalidade
  • Minimização de dados
  • Exatidão
  • Limitação de armazenamento
  • Integridade e confidencialidade
  • Responsabilidade

As estruturas de segurança e governação ajudam a converter as obrigações de alto nível do RGPD em controlos acionáveis, mas não substituem a conformidade com o RGPD.

Mapeamento das Estruturas para os Princípios do RGPD

Baixar ferramenta