Aula 08 - Segurança em Redes 🌐
Objetivo
Objetivo: Encerrar o Módulo 2 entendendo como o TLS protege o tráfego de rede, os riscos de redes não confiáveis, e as boas práticas de configuração de rede para aplicações.
1. SSL x TLS: a Base do Tráfego Seguro 🔒
TLS (Transport Layer Security) é o protocolo que cifra a comunicação entre cliente e servidor — o "S" do HTTPS. Seu antecessor, o SSL, está totalmente aposentado por vulnerabilidades.
| Versão | Status |
|---|---|
| SSL 2.0 / 3.0 | ❌ Quebrados |
| TLS 1.0 / 1.1 | ❌ Obsoletos |
| TLS 1.2 / 1.3 | ✅ Padrão atual |
2. O TLS Handshake em Resumo 🤝
sequenceDiagram
participant C as Cliente
participant S as Servidor
C->>S: Client Hello
S->>C: Server Hello + Certificado
C->>C: Valida o certificado
C->>S: Troca de chaves (Diffie-Hellman)
Note over C,S: Chave simétrica compartilhada
C->>S: Dados cifrados com AES - Servidor prova sua identidade com um certificado digital.
- Cliente e servidor combinam uma chave secreta.
- Toda a comunicação depois disso é cifrada, rápida e segura.
3. Riscos de Redes Não Confiáveis 📡
- Wi-Fi público: qualquer pessoa na mesma rede pode tentar interceptar tráfego não cifrado (ataque Man-in-the-Middle).
- VPN: cria um "túnel" cifrado entre seu dispositivo e um servidor confiável, protegendo o tráfego mesmo em redes hostis.
- DNS Spoofing: um atacante engana a resolução de nomes, redirecionando você para um servidor falso.
4. Segmentação de Rede 🧩
Em um ambiente de produção, dividir a rede em segmentos limita o alcance de um invasor caso ele comprometa uma parte do sistema.
graph TD
Internet --> DMZ[Zona Desmilitarizada - servidores web]
DMZ --> App[Rede de Aplicação]
App --> DB[Rede de Banco de Dados - isolada, sem acesso direto à Internet] Princípio
Se um atacante comprometer o servidor web na DMZ, a segmentação impede que ele acesse diretamente o banco de dados — ele precisaria comprometer outra camada.
5. Boas Práticas de Configuração de Rede 🛠️
- HTTPS obrigatório em produção, nunca HTTP puro para dados sensíveis.
- Firewall de rede configurado para bloquear tudo por padrão, liberando só o necessário ("deny by default").
- VPN para acesso administrativo a servidores de produção.
- Rotação de credenciais de rede periodicamente.
6. Mini-Projeto: Auditor de TLS 🚀
- Escolha 3 sites diferentes.
- Para cada um, verifique a versão de TLS suportada (
openssl s_client -connect site.com:443). - Verifique se o cabeçalho
Strict-Transport-Securityestá presente (curl -I). - Compare: qual site parece mais bem configurado?
7. Exercício de Fixação 🧠
- Descreva em 3 passos o que acontece durante um TLS handshake.
- Por que uma VPN protege você em uma rede Wi-Fi pública não confiável?
- Explique o benefício da segmentação de rede com um exemplo próprio.
Próxima Aula: Fim do Módulo 2! Hora de pensar como atacante: Introdução ao Pentest 🎯