Modelagem de ameaças para infraestrutura
Segurança sem modelo de ameaça vira lista de controles sem prioridade: o time gasta um trimestre endurecendo o que ninguém ataca e deixa aberto o caminho que qualquer um usaria.
Modelar ameaças é responder quatro perguntas, nesta ordem: o que estamos protegendo, de quem, por onde ele entraria, e o que fazemos a respeito.
O que você protege
Seção intitulada “O que você protege”Comece pelos ativos, não pelas tecnologias. Para infraestrutura, os ativos costumam ser:
- Dados — pessoais de clientes, financeiros, segredos comerciais, credenciais.
- Disponibilidade — o serviço no ar, porque parado ele custa receita e confiança.
- Integridade — o dado ser confiável, e o código em produção ser o que foi revisado.
- Conta e identidade — o acesso à nuvem, ao repositório, ao registro de domínio.
Classifique por impacto: perder a base de clientes é diferente de perder o cache. Sem essa distinção, tudo vira “crítico” e nada é priorizado.
Adversário realista, não filme
Seção intitulada “Adversário realista, não filme”O erro mais comum é modelar contra um Estado-nação e ignorar quem realmente aparece.
| Adversário | Motivação | Como costuma agir |
|---|---|---|
| Automatizado (bot) | Oportunismo, escala | Varre portas, credenciais vazadas, CVEs conhecidas |
| Criminoso comum | Dinheiro | Ransomware, mineração, fraude, sequestro de conta |
| Pessoa de dentro (sem má-fé) | Erro | Comando errado, bucket público, chave commitada |
| Pessoa de dentro (com má-fé) | Rancor, dinheiro | Exfiltra dado antes de sair |
| Concorrente / atacante direcionado | Vantagem, dano | Phishing dirigido, cadeia de suprimentos |
| Estado-nação | Espionagem | Fora do modelo da maioria das empresas |
Para a esmagadora maioria das organizações, os três primeiros respondem por quase todos os incidentes reais. Isso muda a prioridade: MFA, rotação de credencial, backup imutável e menor privilégio valem mais que qualquer controle exótico.
Superfície de ataque
Seção intitulada “Superfície de ataque”Liste por onde se entra, e seja específico:
- Endpoints expostos à internet (API, painel administrativo, SSH, banco por engano).
- Repositórios e pipelines — o CI tem acesso a produção e roda código de terceiros.
- Dependências e imagens base.
- Identidades: pessoas com acesso à nuvem, chaves de longa duração, integrações SaaS.
- Fornecedores com acesso ao seu ambiente.
- Backups e réplicas — costumam ter menos proteção que a origem, com o mesmo dado.
Uma pergunta que revela bastante: quantas credenciais na sua organização não expiram? Cada uma é uma porta aberta esperando ser encontrada.
STRIDE, para não esquecer categorias
Seção intitulada “STRIDE, para não esquecer categorias”Um roteiro simples, aplicado a cada componente:
| Categoria | Pergunta |
|---|---|
| Spoofing | Alguém consegue se passar por outro? |
| Tampering | Alguém consegue alterar dado ou artefato? |
| Repudiation | Consigo provar quem fez o quê? |
| Information disclosure | O que vaza se este componente for comprometido? |
| Denial of service | Como derrubam isto? |
| Elevation of privilege | Como saem daqui para algo mais poderoso? |
A última é a mais reveladora em infraestrutura: um Pod comprometido tem token de ServiceAccount, acesso à rede interna e talvez ao metadata do provedor. O que ele alcança a partir dali é o seu verdadeiro raio de explosão.
Priorizando controles
Seção intitulada “Priorizando controles”Ordene por impacto × probabilidade ÷ custo, e resista à tentação de começar pelo
tecnicamente interessante. Na prática, a ordem que costuma render mais:
- MFA e SSO em tudo — bloqueia a maior parte do sequestro de conta.
- Eliminar credencial de longa duração (OIDC, identidade de workload).
- Backup imutável e testado — a única defesa real contra ransomware e erro humano.
- Menor privilégio em identidades humanas e de máquina.
- Varredura de segredo no commit e no CI.
- Log de auditoria em conta separada, imutável.
- Segmentação de rede e política de admissão.
Repare que a lista é modesta e nada exótica. É assim mesmo: quase todo incidente real explora o básico ausente.
O limite honesto
Seção intitulada “O limite honesto”Modelagem de ameaças não é exercício único nem documento de cem páginas. Uma sessão de duas horas por trimestre, com o time e alguém de segurança, cobrindo os componentes que mudaram, entrega quase todo o valor.
Ela também não substitui teste. Modelo diz onde olhar; pentest, varredura e exercício de segurança dizem o que realmente está aberto. E ela envelhece: cada serviço novo, cada integração e cada fornecedor mudam a superfície.
Por fim, evite o extremo oposto. Segurança que impede o trabalho é contornada — e o contorno é invisível para você. O controle que as pessoas conseguem seguir vale mais que o controle perfeito que elas burlam.