← CISA: auditar IT, controlos e resiliência
15 / 15 · 60 MIN

Avaliar proteção efetiva e revogação

Liga configurações, identidades, testes negativos e evidência de proteção ao caminho de acesso real.

Configuração declarada e acesso efetivo

Uma política pode parecer restritiva enquanto outro caminho concede acesso. Num serviço fictício, a equipa remove uma pessoa do grupo principal, mas a conta continua membro de um grupo aninhado com o mesmo privilégio. A captura do primeiro grupo não demonstra revogação efetiva. Identifica sujeito, recurso, ação, condições e momento do teste. Avalia concessões diretas, herdadas e caminhos locais relevantes para o objetivo. Não assumes que todas as tecnologias combinam permissões da mesma maneira; pede a regra do produto e testa o comportamento autorizado. Uma aula de auditoria não substitui a semântica específica de cada motor de autorização.

Revogar emissão e revogar utilização

Desativar uma conta pode impedir novas autenticações sem invalidar imediatamente todas as sessões ou tokens já emitidos. A auditoria deve distinguir estas propriedades e compará-las com os requisitos. Pede inventário dos mecanismos relevantes, tempos de validade, revogação suportada e comportamento observado. Um teste positivo depois da desativação mostra que aquele caminho ainda funcionou naquele momento; não prova que alguém o explorou antes. Um teste negativo com credencial inválida pode falhar por formato incorreto, pelo que não demonstra necessariamente o controlo pretendido. Inclui um caminho positivo autorizado para verificar que o teste alcança o serviço certo.

Proteger também a evidência

Se quem administra produção consegue alterar todos os registos usados para detetar a sua própria atividade, existe uma dependência que precisa de avaliação. Não concluas automaticamente que os logs foram manipulados; avalia acesso, retenção, cópias e deteção de alteração. Um hash calculado depois da recolha ajuda a verificar estabilidade desde esse ponto, mas não reconstrói proveniência anterior. Corrobora com fontes adequadas e preserva originais de forma autorizada. O auditor deve evitar criar uma nova exposição ao copiar informação sensível para ferramentas pessoais ou canais não aprovados apenas para acelerar a análise.

Chaves, recuperação e fronteiras

A cifragem em repouso protege uma fronteira específica. Uma exportação produzida por uma aplicação autorizada pode conter dados legíveis sem que o algoritmo tenha falhado. Avalia controlo de acesso e destino da exportação face ao requisito. Na retenção de backups cifrados, confirma também a disponibilidade autorizada das chaves e das dependências necessárias à utilização. R2 do exercício anterior ilustra que um ficheiro existente com chave indisponível não demonstra uma opção de restauro utilizável. Não recomendes manter segredos sem proteção para facilitar recuperação; o desenho deve satisfazer conjuntamente disponibilidade autorizada e restrição de acesso.

Exercício de teste e conclusão

Desenha um teste de revogação para uma conta sintética: confirma acesso permitido, executa a revogação autorizada, testa novas autenticações e sessões anteriores separadamente e regista recurso, ação, momento e resultado. Mantém limites de impacto e critérios de paragem. Se uma sessão continua válida dentro de uma duração documentada, compara esse comportamento com o requisito em vez de declarar uma falha universal. Se o requisito exige revogação imediata, a mesma observação pode revelar uma lacuna relevante. Resume a evidência sem afirmar exploração, independência de todos os caminhos ou proteção de recursos que não foram testados.

NA PRÁTICA

A conta não consegue obter nova sessão, mas um token anterior ainda lê o recurso. A conclusão distingue emissão, utilização e requisito de revogação.

Armadilhas comuns

Grupo removido como acesso revogado; falha por formato como bloqueio de autorização; hash como proveniência completa; cifragem como proteção de todo o uso.

Tópicos relacionados: Identidade e sessões · Proteção de logs e chaves

Leva esta ideia contigo

A proteção deve ser avaliada no caminho e momento relevantes. Uma configuração isolada não demonstra todo o comportamento de acesso ou recuperação.

Criar conta

Referência: Assessing Security and Privacy Controls in Information Systems and Organizations · CISA outline effective August 1, 2024

CISA® é uma marca registada de ISACA. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISACA. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.