Laboratório de Cibersegurança: Infraestrutura Blue Team e Defesa de Rede
Este projeto de laboratório demonstra a criação de uma infraestrutura integrada de "Blue Team", com foco em segurança de rede centralizada, Sistemas de Detecção/Prevenção de Intrusão (IDS/IPS) e Gerenciamento de Informações e Eventos de Segurança (SIEM) usando pfSense.
1. Configuração do Ambiente e Arquitetura de Rede
O ambiente de laboratório é projetado em um cenário virtualizado (VMware) utilizando princípios de segmentação de rede:
Especificações das Máquinas Virtuais
- pfSense (Firewall): 1 GB RAM, 4 vCPU | Adaptadores de Rede: Bridged + VMnet1 + VMnet2
- Ubuntu Server (ELK): 192.168.10.55 | 2-4 GB RAM (com alocação mínima de recursos para Elasticsearch)
- Windows (Vítima): 4 GB RAM, 4 vCPU | Adaptador de Rede: VMnet1 (LAN)
- Kali Linux (Atacante): 2 GB RAM, 4 vCPU | Adaptador de Rede: VMnet2 (OPT1/Ataque)
Interfaces de Rede e Alocação de IP
Para garantir a segurança, as máquinas do atacante e da vítima são colocadas em sub-redes separadas:
| Dispositivo / Interface | Endereço IP / Rede | Propósito |
|---|
| pfSense WAN | 192.168.1.69/24 | Interface de tráfego externo |
| pfSense LAN1 (LAN) | 192.168.10.1/24 | Rede segura interna |
| pfSense OPT1 (ATTACK) | 192.168.20.1/24 | Rede de ataque isolada |
| Ubuntu Server (ELK) | 192.168.10.55 | Centro de monitoramento SIEM |
| Windows (Vítima) | 192.168.10.50 | Sistema alvo na rede interna |
| Kali Linux (Atacante) | 192.168.20.50 | Atacante externo simulado |
2. Mecanismos de Segurança e Defesa
Configuração do Suricata IDS/IPS
- Modo Operacional: O Suricata está habilitado no modo
Inline IPS (netmap) para bloquear ameaças. Para estabilidade, o tipo de adaptador da VM foi definido como E1000 com Modo Promíscuo ativado.
- Conjuntos de Regras: A Inspeção Profunda de Pacotes (DPI) é aplicada usando os conjuntos de regras
emerging-exploit, emerging-scan e emerging-malware.
- Regra Personalizada: Se 20 ou mais tentativas de conexão SYN em direção ao alvo forem detectadas em 10 segundos, um alerta de "Varredura Nmap" é acionado e o IP do atacante (
192.168.20.50) é automaticamente adicionado à lista "Bloquear Ofensores".
SIEM (Elastic Stack) e Gerenciamento de Logs
- Encaminhamento de Logs: Os logs do pfSense são encaminhados via
Syslog Remoto para o servidor em 192.168.10.55 na porta 5140. Os logs do Suricata são exportados no formato EVE JSON e ingeridos no ELK via Filebeat.
- Política de Auditoria do Windows: "Auditar Eventos de Logon" (ID do Evento 4625) foi ativado na máquina Windows para permitir o rastreamento de tentativas de login malsucedidas (Força Bruta) dentro do SIEM.
3. Testes, Validação e Solução de Problemas
Principais desafios e soluções implementadas durante a configuração do laboratório incluem:
- Problema: Os ataques não eram visíveis no firewall ou no Suricata.
- Solução: O atacante (Kali) e a vítima (Windows) estavam na mesma sub-rede, impedindo que o tráfego passasse pelo firewall. O Kali foi movido para uma interface isolada separada (
OPT1).
- Problema: Ataques de força bruta não aparecendo no SIEM.
- Solução: As políticas de auditoria foram habilitadas na política de segurança local do Windows para garantir que os logs do
ID do Evento 4625 fossem gerados.
- Problema: O servidor ELK travando durante o influxo de dados.
- Solução: A alocação de RAM para a máquina host e para a Máquina Virtual Java (JVM) do Elasticsearch foi aumentada para 2-4 GB.
4. Cenários de Verificação do Projeto
- Conectividade de Rede: O roteamento foi verificado via pfSense, confirmando o tráfego entre redes e as regras de isolamento.
- Simulação de Ataque: As varreduras
nmap -sS do Kali Linux foram instantaneamente detectadas pelo pfSense, e o IP do atacante foi bloqueado com sucesso.
- Monitoramento: Simulações de força bruta usando
Hydra e alertas do Suricata foram monitoradas com sucesso em tempo real através do painel do Kibana.
Nota: Este projeto é um ambiente de laboratório completo de cibersegurança construído estritamente para fins educacionais e práticos.