Pular para conteúdo

Aula 08 - Segurança em Redes 🌐

Objetivo

Objetivo: Encerrar o Módulo 2 entendendo como o TLS protege o tráfego de rede, os riscos de redes não confiáveis, e as boas práticas de configuração de rede para aplicações.


1. SSL x TLS: a Base do Tráfego Seguro 🔒

TLS (Transport Layer Security) é o protocolo que cifra a comunicação entre cliente e servidor — o "S" do HTTPS. Seu antecessor, o SSL, está totalmente aposentado por vulnerabilidades.

Versão Status
SSL 2.0 / 3.0 ❌ Quebrados
TLS 1.0 / 1.1 ❌ Obsoletos
TLS 1.2 / 1.3 ✅ Padrão atual

2. O TLS Handshake em Resumo 🤝

sequenceDiagram
    participant C as Cliente
    participant S as Servidor
    C->>S: Client Hello
    S->>C: Server Hello + Certificado
    C->>C: Valida o certificado
    C->>S: Troca de chaves (Diffie-Hellman)
    Note over C,S: Chave simétrica compartilhada
    C->>S: Dados cifrados com AES
  1. Servidor prova sua identidade com um certificado digital.
  2. Cliente e servidor combinam uma chave secreta.
  3. Toda a comunicação depois disso é cifrada, rápida e segura.

3. Riscos de Redes Não Confiáveis 📡

  • Wi-Fi público: qualquer pessoa na mesma rede pode tentar interceptar tráfego não cifrado (ataque Man-in-the-Middle).
  • VPN: cria um "túnel" cifrado entre seu dispositivo e um servidor confiável, protegendo o tráfego mesmo em redes hostis.
  • DNS Spoofing: um atacante engana a resolução de nomes, redirecionando você para um servidor falso.

4. Segmentação de Rede 🧩

Em um ambiente de produção, dividir a rede em segmentos limita o alcance de um invasor caso ele comprometa uma parte do sistema.

graph TD
    Internet --> DMZ[Zona Desmilitarizada - servidores web]
    DMZ --> App[Rede de Aplicação]
    App --> DB[Rede de Banco de Dados - isolada, sem acesso direto à Internet]

Princípio

Se um atacante comprometer o servidor web na DMZ, a segmentação impede que ele acesse diretamente o banco de dados — ele precisaria comprometer outra camada.


5. Boas Práticas de Configuração de Rede 🛠️

  1. HTTPS obrigatório em produção, nunca HTTP puro para dados sensíveis.
  2. Firewall de rede configurado para bloquear tudo por padrão, liberando só o necessário ("deny by default").
  3. VPN para acesso administrativo a servidores de produção.
  4. Rotação de credenciais de rede periodicamente.

6. Mini-Projeto: Auditor de TLS 🚀

  1. Escolha 3 sites diferentes.
  2. Para cada um, verifique a versão de TLS suportada (openssl s_client -connect site.com:443).
  3. Verifique se o cabeçalho Strict-Transport-Security está presente (curl -I).
  4. Compare: qual site parece mais bem configurado?

7. Exercício de Fixação 🧠

  1. Descreva em 3 passos o que acontece durante um TLS handshake.
  2. Por que uma VPN protege você em uma rede Wi-Fi pública não confiável?
  3. Explique o benefício da segmentação de rede com um exemplo próprio.

Próxima Aula: Fim do Módulo 2! Hora de pensar como atacante: Introdução ao Pentest 🎯