← CEH: avaliação ética, evidência e correções
07 / 9 · 40 MIN

Mobile, IoT e OT: exposição e operação

Adapta os testes à configuração final e à sensibilidade dos dispositivos.

Conceito e mecanismo

A superfície móvel inclui componentes locais e confiança de rede. Em Android, exported determina se um componente pode ser invocado fora da aplicação, sujeito às restantes condições de plataforma e permissões. Para uma activity estritamente interna, explicitar false evita depender de defaults variáveis; componentes do mesmo UID e componentes privilegiados têm exceções documentadas. Na configuração de rede, debug-overrides só se aplica quando a aplicação é debuggable. Uma CA nessa secção não é acrescentada por esse mecanismo quando o artefacto define false. A inspeção deve usar o artefacto final, porque configuração de desenvolvimento e configuração de distribuição podem ser diferentes.

Aplicação guiada

Em instalações técnicas fictícias, um controlador OT comunica apenas durante o batch semanal. Duas horas de observação passiva não bastam para provar um inventário completo. Combina tráfego, registos e inspeção autorizada; identifica ativos silenciosos e segmentos não observados. A observação passiva não acrescenta sondas, mas continua a precisar de acesso e tratamento de dados adequados. Sondas ativas em dispositivos sensíveis exigem validação prévia e coordenação com operação, idealmente numa manutenção apropriada. A orientação NIST final usada é a revisão três; a revisão quatro permanece em rascunho inicial. Não transfiras automaticamente práticas de servidores IT para controladores com requisitos de segurança física e disponibilidade diferentes.

NA PRÁTICA

Artefacto Android final e tráfego OT observado: duas evidências com âmbitos explícitos.

Armadilhas comuns

Defaults universais; debug como produção; silêncio como inexistência; ping como tolerância a scans.

Tópicos relacionados: Âmbito, autorização e relatório de risco · Reconhecimento e limites da observação · Sistemas, vulnerabilidades e evidência

Leva esta ideia contigo

Verifica o que foi distribuído e o que o ambiente tolera.

Criar conta

Referência: OT security · CEH 312-50, Exam Blueprint v5.0 effective2024-04-10; Candidate Handbook v7.3 (2026-09-21)

Certified Ethical Hacker® e CEH® são marcas registadas de EC-Council. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por EC-Council. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.