Stela Segurança em Nuvem Aulas Aula 5

Aula 5 Laboratório de práticas Unidade 2

Senha não basta

MFA, funções no lugar de chaves fixas e por que credencial nunca vai para o código.

Objetivo do dia

Reforçar a autenticação e eliminar chaves de acesso fixas e expostas.

Antes da aula

Revisar as políticas de acesso da aula 4.

Como conta ponto

Lista de exercícios no Moodle.

C1–C3 · conceitos

Mais uma camada no acesso

C1

Autenticação multifator

MFA pede algo que você sabe (a senha) e algo que você tem (o celular, uma chave física). Roubar os dois é bem mais difícil.

Nem todo MFA é igual: chave física e código no aplicativo resistem melhor que notificação de "aprovar".

C2

Funções e credenciais temporárias

Em vez de uma chave de acesso que vale para sempre, o sistema assume uma função e recebe credenciais que expiram sozinhas.

Se vazarem, valem por pouco tempo.

C3

Segredos no código

Chave dentro do código vai junto em cada cópia do repositório. O secret scanning do GitHub procura padrões de chaves e avisa.

Cuidado: apagar a chave no commit seguinte não resolve: ela continua no histórico. Chave exposta é chave a ser trocada.

1# errado: a chave viaja junto com o código2AWS_SECRET_ACCESS_KEY = "wJalrXUtnFEMI..."34# certo: o programa lê de fora do código5# (ambiente ou gerenciador de segredos)6chave = os.environ["AWS_SECRET_ACCESS_KEY"]
EC1 · estudo de caso

Uber, duas vezes

Em 2016, invasores acharam credenciais da AWS num repositório privado do GitHub usado por engenheiros da Uber e baixaram dados de 57 milhões de usuários e motoristas.

Em 2022, um atacante tinha a senha de um prestador de serviço e mandou notificações de MFA sem parar, até a pessoa aprovar uma. Depois, fingindo ser do suporte, ainda pediu pelo WhatsApp que ela aceitasse.

Para discutir em grupo

  1. Que controle teria evitado o caso de 2016?
  2. O MFA falhou em 2022, ou foi a pessoa? Que tipo de MFA resistiria melhor?
  3. O que os dois casos têm em comum?

Fonte: TechCrunch, novembro de 2017 e comunicado da Uber à SEC, setembro de 2022.

A1 · atividade

Laboratório de MFA e funções

No laboratório e no GitHub. O que você marcar fica salvo neste navegador.

0 de 6
S1 · conexão STEAM

Dois fatores fora da tela

M

Matemática

Com MFA, o atacante precisa acertar duas coisas independentes: as chances se multiplicam a favor de quem defende.

T

Tecnologia

Chaves de acesso FIDO2, do tamanho de um pen drive, fazem o login só no site certo: phishing não funciona com elas.

D1 · desafio extra

Terminou antes? Tem mais.

Procure no GitHub um tutorial antigo seu (ou de um colega) e confira: tem alguma senha ou chave no histórico de commits?

J1 · materiais

Para estudar e praticar

E1 · entrega

Lista de exercícios no Moodle

Na próxima aula, a segunda camada: a rede.