Pular para o conteúdo

Modelagem de ameaças para infraestrutura

Intermediário14 min de leituraseguranca

Segurança sem modelo de ameaça vira lista de controles sem prioridade: o time gasta um trimestre endurecendo o que ninguém ataca e deixa aberto o caminho que qualquer um usaria.

Modelar ameaças é responder quatro perguntas, nesta ordem: o que estamos protegendo, de quem, por onde ele entraria, e o que fazemos a respeito.

Comece pelos ativos, não pelas tecnologias. Para infraestrutura, os ativos costumam ser:

  • Dados — pessoais de clientes, financeiros, segredos comerciais, credenciais.
  • Disponibilidade — o serviço no ar, porque parado ele custa receita e confiança.
  • Integridade — o dado ser confiável, e o código em produção ser o que foi revisado.
  • Conta e identidade — o acesso à nuvem, ao repositório, ao registro de domínio.

Classifique por impacto: perder a base de clientes é diferente de perder o cache. Sem essa distinção, tudo vira “crítico” e nada é priorizado.

O erro mais comum é modelar contra um Estado-nação e ignorar quem realmente aparece.

Adversário Motivação Como costuma agir
Automatizado (bot) Oportunismo, escala Varre portas, credenciais vazadas, CVEs conhecidas
Criminoso comum Dinheiro Ransomware, mineração, fraude, sequestro de conta
Pessoa de dentro (sem má-fé) Erro Comando errado, bucket público, chave commitada
Pessoa de dentro (com má-fé) Rancor, dinheiro Exfiltra dado antes de sair
Concorrente / atacante direcionado Vantagem, dano Phishing dirigido, cadeia de suprimentos
Estado-nação Espionagem Fora do modelo da maioria das empresas

Para a esmagadora maioria das organizações, os três primeiros respondem por quase todos os incidentes reais. Isso muda a prioridade: MFA, rotação de credencial, backup imutável e menor privilégio valem mais que qualquer controle exótico.

Liste por onde se entra, e seja específico:

  • Endpoints expostos à internet (API, painel administrativo, SSH, banco por engano).
  • Repositórios e pipelines — o CI tem acesso a produção e roda código de terceiros.
  • Dependências e imagens base.
  • Identidades: pessoas com acesso à nuvem, chaves de longa duração, integrações SaaS.
  • Fornecedores com acesso ao seu ambiente.
  • Backups e réplicas — costumam ter menos proteção que a origem, com o mesmo dado.

Uma pergunta que revela bastante: quantas credenciais na sua organização não expiram? Cada uma é uma porta aberta esperando ser encontrada.

Um roteiro simples, aplicado a cada componente:

Categoria Pergunta
Spoofing Alguém consegue se passar por outro?
Tampering Alguém consegue alterar dado ou artefato?
Repudiation Consigo provar quem fez o quê?
Information disclosure O que vaza se este componente for comprometido?
Denial of service Como derrubam isto?
Elevation of privilege Como saem daqui para algo mais poderoso?

A última é a mais reveladora em infraestrutura: um Pod comprometido tem token de ServiceAccount, acesso à rede interna e talvez ao metadata do provedor. O que ele alcança a partir dali é o seu verdadeiro raio de explosão.

Ordene por impacto × probabilidade ÷ custo, e resista à tentação de começar pelo tecnicamente interessante. Na prática, a ordem que costuma render mais:

  1. MFA e SSO em tudo — bloqueia a maior parte do sequestro de conta.
  2. Eliminar credencial de longa duração (OIDC, identidade de workload).
  3. Backup imutável e testado — a única defesa real contra ransomware e erro humano.
  4. Menor privilégio em identidades humanas e de máquina.
  5. Varredura de segredo no commit e no CI.
  6. Log de auditoria em conta separada, imutável.
  7. Segmentação de rede e política de admissão.

Repare que a lista é modesta e nada exótica. É assim mesmo: quase todo incidente real explora o básico ausente.

Modelagem de ameaças não é exercício único nem documento de cem páginas. Uma sessão de duas horas por trimestre, com o time e alguém de segurança, cobrindo os componentes que mudaram, entrega quase todo o valor.

Ela também não substitui teste. Modelo diz onde olhar; pentest, varredura e exercício de segurança dizem o que realmente está aberto. E ela envelhece: cada serviço novo, cada integração e cada fornecedor mudam a superfície.

Por fim, evite o extremo oposto. Segurança que impede o trabalho é contornada — e o contorno é invisível para você. O controle que as pessoas conseguem seguir vale mais que o controle perfeito que elas burlam.