Segurança aplicada à estações de trabalho institucionais:
Para que os usuários tenham acesso às estações de trabalho, tais estações deverão estar previamente configuradas com os seguintes requisitos técnicos de segurança iniciais:
Princípio do Menor Privilégio:
Evitar que os sistemas operacionais das estações de trabalho institucionais sejam utilizados com privilégios de “Administrador” ou “root” pelos usuários. O usuário principal do equipamento deve operar com uma conta de usuário padrão, sem privilégios administrativos locais permanentes.
A elevação de privilégios para instalação de software ou alteração de configurações deve ser controlada pela equipe de TI ou realizada por meio de uma conta administrativa separada e de uso pontual.
Criação de contas individuais:
Contas Microsoft (Windows): Desabilitar a opção que permite o uso de contas Microsoft de usuários em sistemas Windows, priorizando contas de domínio ou locais.
Bloqueio automático de Tela Obrigatório:
Em ambientes institucionais sugere-se o tempo de 10 minutos de inatividade;
Em ambientes públicos ou compartilhados sugere-se o tempo de 5 minutos de inatividade;
Segurança Avançada:
Estações de trabalho institucionais utilizadas por servidores que, devido às suas atribuições, necessitem de acessos para gerenciamento de infraestruturas ou a sistemas e dados institucionais classificados como críticos ou confidenciais, deverão ser configuradas e mantidas pela equipe de TI em conformidade com as seguintes diretrizes de segurança avançada:
Softwares Antivírus/Antimalware e Firewall:
Manter softwares antimalware/antivírus, nativo do sistema operacional ou de terceiros, instalados e atualizados em dispositivos institucionais (fixos e móveis), realizando varreduras frequentes.
Habilitar o firewall do sistema operacional da estação de trabalho.
Hardening do Sistema Operacional e de outros softwares:
As configurações padrões do sistema operacional e de outros softwares nele instalados devem ser revistas e fortalecidas, o que inclui a desativação de serviços e portas de rede desnecessários e a remoção de softwares não essenciais.
Definir políticas de segurança rígidas para navegadores de internet em estações públicas, compartilhadas ou em ambientes de laboratório:
Gestão de Ativos de Softwares:
“Congelamento” de sistemas:
Uso de Diretiva de Grupos (GPOs):
Controle de Acesso Remoto:
Remover, desabilitar e/ou impedir a instalação de softwares ou serviços de acesso remoto nos sistemas operacionais das estações institucionais de modo geral, como por exemplo SSH / RDP / WinRM / VNC / TeamView / AnyDesk e outros softwares de terceiros.
É importante ressaltar que muitos desses softwares possuem apenas licenças comerciais e seu uso sem o devido licenciamento é ilegal.
Redes e Compartilhamentos:
Desabilite diretivas de compartilhamento inseguro entre estações de trabalho:
Protocolos legados:
Compartilhamento Anônimo:
Segmentação de redes:
Com atividade prática para analisar os serviços acessíveis entre vlans, utilize um host linux que será conectado a cada VLAN, uma de cada vez, e execute: sudo nmap -v -Pn -p- --open [ip/16 da rede interna do campus]. Esse procedimento permite identificar os serviços acessíveis entre VLANs, cabendo julgamento de deveria ou não estar acessível e tomar as providências.
Controle de Tráfego:
Via de regra, a recomendação é de que apenas serviços essenciais (DNS, DHCP, HTTP, HTTPS, NTP) tenha conexões conexões permitidas. Valide as regras de entrada, saída e entre vlans da sua rede.
Wi-Fi Seguro:
Outras informações e boas práticas em redes wi-fi, podem ser encontradas na página da ETIR/IFSP, na aba “Publicações Técnicas” > “[Guia Técnico ETIR/IFSP #10] Boas práticas de segurança nas configurações de redes wireless ”
Conexões Bluetooth:
Redes Hotspot:
É VEDADA a criação de um ponto de acesso sem fio (hotspot) a partir de redes institucionais para conectar uma estação de trabalho institucional ou quaisquer outros dispositivos.
Conexão de equipamentos:
É expressamente VEDADA a conexão de equipamentos de rede particulares (roteadores, switches, repetidores) ou não homologados pela ANATEL à infraestrutura de rede do IFSP.
Excepcionalmente, dispositivos voltados exclusivamente para estudos e pesquisas, poderão ser conectados à rede do campus, desde que autorizados e acompanhados pela equipe de TI local. Nesses casos, deverão ser aplicadas configurações específicas de isolamento de rede e monitoramento ativo de tráfego, garantindo que tais dispositivos não tenham acesso às demais redes institucionais.
Nos casos onde não for possível o isolamento do equipamento, a equipe de TI local poderá negar o acesso e conexão do dispositivo.
Monitoramento e vigilância:
Fique atento a comportamentos anômalos nas estações institucionais e no tráfego de rede de entrada e de saída.
Ferramentas Institucionais para monitoramento do seu tráfego de rede:
Em breve estará disponível na página da ETIR/IFSP, na aba de Publicações Técnicas, o “[Guia Técnico ETIR/IFSP] Análise de tráfego anômalo”, fique atento!
Controle de periféricos:
As portas USB das estações de trabalho institucionais devem ser utilizadas exclusivamente para finalidades institucionais, conectando apenas dispositivos confiáveis.
Periféricos de armazenamento:
Implementar políticas de restrição ao uso de dispositivos de armazenamento removíveis (pen drives, HDs externos, etc.) para mitigar riscos, conforme o nível de risco da atividade do usuário e do ambiente onde a estação está inserida.
Tais riscos envolvem, mas não se limitam a: infecção por malwares, acessos não autorizados e roubo de dados e credenciais.
Outros tipos de periféricos
É vedado conectar a equipamentos institucionais qualquer dispositivo ou periférico USB (incluindo, mas não se limitando a, pen drives, HDs externos, teclados, mouses, adaptadores e carregadores de celular) de origem desconhecida, não confiável ou duvidosa.
Esta vedação se deve ao risco de ataques do tipo "BadUSB", nos quais um periférico aparentemente inofensivo pode executar comandos não autorizados, instalar malware, capturar informações digitadas ou comprometer a segurança da estação de trabalho e da rede institucional.
Registro de logs e eventos:
Fim da vida útil da estação de trabalho:
Encerramento de vínculo ou alterações de alocação do usuário:
Compete à chefia imediata e ao setor de TI local garantir que os procedimentos de devolução de estações e remoção de acessos ou alteração de permissões sejam cumpridos antes da finalização do processo de encerramento do vínculo do usuário com determinada área, setor, projeto ou com a instituição.
Sejam vínculos de sistemas locais ou a formalização da solicitação de interrupção de acesso a sistemas institucionais em que não possua autonomia para interrupção do acesso, via chamado técnico.