← Voltar para a trilha Módulo 03

Infraestrutura Básica para Cibersegurança — Do Servidor à Nuvem

Cyber não acontece no vácuo, acontece em cima de uma infraestrutura. Você não defende (nem ataca em pentest autorizado) um ambiente que não entende. Este módulo constrói, peça por peça, o "prédio" onde tudo roda e mostra onde estão os pontos que importam para segurança.

1. Virtualização — a base de tudo hoje

Antigamente, cada serviço exigia um computador físico próprio (um para e-mail, outro para o site, outro para o banco). Desperdício gigantesco — a maioria usava 10% da capacidade. A virtualização transforma aquele terreno num prédio de apartamentos: uma máquina física poderosa hospeda vários computadores virtuais (VMs), cada um isolado, com seu próprio SO, "achando" que é real. Um servidor físico passa a rodar 10, 20, 50 servidores virtuais.

O hypervisor

É o software que cria e gerencia as VMs, dividindo os recursos físicos (CPU, RAM, disco, rede).

TipoOnde rodaExemplos
Tipo 1 (bare-metal)Direto sobre o hardware, sem SO por baixoVMware ESXi, Proxmox, Hyper-V, KVM
Tipo 2 (hosted)Sobre um SO já instaladoVirtualBox, VMware Workstation/Player

Tipo 1 é o padrão de datacenter e produção (rápido, sem SO consumindo recursos por baixo). Tipo 2 é o do notebook para montar laboratórios. Os três grandes players: VMware (ESXi + vCenter, líder corporativo), Proxmox VE (open source, ótimo para homelab e estudo) e Hyper-V (Microsoft, integrado ao Windows Server).

Por que isso importa para cyber

VM Escape: o "santo graal" ofensivo — sair de dentro de uma VM e comprometer o hypervisor (o host físico), controlando todas as VMs daquele host de uma vez. Raro e grave. O hypervisor é alvo prioritário: comprometer o ESXi/vCenter = acesso a dezenas de servidores. Ransomwares modernos miram o vCenter para cifrar todas as VMs simultaneamente. Isolamento é segurança: labs de malware rodam em VM isolada, com snapshots para reverter.

2. Servidores — o que são e para que servem

Um servidor é apenas um computador que fornece um serviço para outros (os "clientes"). O que o torna servidor não é o hardware, mas a função. Na prática têm hardware robusto (CPU, RAM ECC, fontes redundantes, discos em RAID) e ficam ligados 24/7. Formatos físicos: Tower (parece um PC grande), Rack (formato de gaveta, medido em "U", padrão de datacenter) e Blade (ultrafinos, alta densidade).

Papel (role)O que faz
Domain ControllerAutenticação e AD
File ServerArmazena e compartilha arquivos da rede
Web ServerHospeda sites/aplicações (Apache, Nginx, IIS)
Database ServerGuarda os dados (MySQL, PostgreSQL, SQL Server, Oracle)
Mail ServerE-mail (Exchange, Postfix)
DNS/DHCP ServerResolução de nomes e distribuição de IPs
Application ServerRoda a lógica de aplicações de negócio
Por que isso importa para cyber

Cada papel tem sua superfície de ataque e seu valor. O Domain Controller e o Database Server costumam ser os alvos finais (identidade e dados = a "joia da coroa"). Entender quais servidores existem é o primeiro passo do atacante (reconhecimento) e do defensor (saber o que proteger). Um servidor exposto desnecessariamente amplia o risco — daí a prática de hardening.

3. Armazenamento — onde os dados vivem

SiglaNomeO que é
DASDirect-Attached StorageDisco ligado direto ao servidor. Simples, rápido, mas preso a um servidor só.
NASNetwork-Attached StorageCofre de arquivos na rede (SMB/NFS). Ótimo para compartilhar entre muitos usuários.
SANStorage Area NetworkRede dedicada de alta velocidade de blocos (LUNs via Fibre Channel/iSCSI). Datacenter.
Por que isso importa para cyber

Onde os dados estão determina como protegê-los. Um NAS mal configurado (compartilhamento aberto, sem autenticação) vaza a empresa inteira — achado clássico em pentest interno. Ransomware busca justamente storage compartilhado, porque cifrar o NAS/File Server atinge o negócio todo. Controles: criptografia em repouso, controle de acesso rigoroso nos compartilhamentos e segmentação (rede de storage separada da rede de usuários).

4. RAID — redundância e desempenho de disco

Discos falham; é questão de quando, não se. RAID (Redundant Array of Independent Disks) combina vários discos para ganhar desempenho, redundância, ou ambos.

RAIDComo funcionaTolera falha?Uso
0Striping (divide os dados). Sem redundância.Nenhuma (perdeu 1, perdeu tudo)Velocidade pura
1Mirroring (cópia idêntica em 2 discos)1 discoSegurança de dados
5Striping + paridade distribuída (mín. 3)1 discoBom equilíbrio
6Como o 5, mas paridade dupla (mín. 4)2 discosMais seguro
10 (1+0)Espelha e divide (mín. 4)DependePerformance + segurança

Regra mental: só velocidade? RAID 0. Segurança simples com 2 discos? RAID 1. Bom equilíbrio custo/segurança? RAID 5 ou 6. Banco de dados exigente? RAID 10.

Por que isso importa · RAID NÃO é backup

Esse é o erro conceitual mais comum. RAID protege contra falha de hardware (um disco quebrou). Não protege contra: arquivo apagado por engano, ransomware (que cifra tudo, inclusive no RAID), corrupção lógica ou desastre físico. Se o ransomware cifra os dados, o RAID replica fielmente... os dados cifrados. RAID e backup são camadas diferentes e complementares.

5. Backup — a última linha de defesa

Se tudo der errado (ransomware, incêndio, erro humano, sabotagem), o backup traz a empresa de volta. Num incidente de ransomware, ter backup bom e testado é a diferença entre restaurar em horas ou pagar resgate.

TipoO que copiaRestauração
FullTudo, sempreRápida (é só ele)
IncrementalSó o que mudou desde o último backupLenta (full + todos os incrementais na ordem)
DiferencialSó o que mudou desde o último FULLMédia (full + o último diferencial)

Estratégia comum: full semanal + incrementais/diferenciais diários.

Regra de ouro 3-2-1:   3 cópias · 2 mídias diferentes · 1 offsite
Versão moderna 3-2-1-1-0:  + 1 cópia imutável/offline · 0 erros (testado)
Por que isso importa para cyber

Ransomware evoluiu para atacar os backups primeiro. Se o backup está na mesma rede, montado e acessível, o atacante cifra ou apaga o backup antes da produção — aí a vítima não tem para onde voltar. Conceitos-chave: backup imutável (WORM) (uma vez escrito, não pode ser alterado por um período), offline/air-gapped (desconectado, fora do alcance) e testar a restauração (backup nunca restaurado é esperança, não backup — muitas empresas descobrem na hora H que estava corrompido).

6. Snapshots — a "foto" do momento

Um snapshot captura o estado exato de uma VM (ou storage) num instante, permitindo voltar àquele ponto. É o "save game": você salva antes da fase difícil; se morrer, volta ao save.

SnapshotBackup
O que éEstado no tempo, geralmente na mesma infraestruturaCópia independente dos dados
Depende do original?Sim — se o storage morre, o snapshot morre juntoNão — é cópia separada
Uso típicoReverter uma mudança rápida (update, teste)Recuperação de desastre real
LongevidadeCurto prazoLongo prazo
Por que isso importa para cyber

Snapshots são ouro para laboratório: tira um da VM limpa, executa/analisa um malware, e reverte ao estado anterior em segundos. É a prática padrão de análise de malware. Em produção, atacantes podem apagar snapshots (assim como backups) para impedir recuperação — monitorar exclusão de snapshots é uma detecção válida. E snapshots antigos esquecidos podem conter dados sensíveis ou credenciais desatualizadas — vetor de vazamento.

7. Alta disponibilidade (HA) — o serviço que não pode cair

Projetar o ambiente para que, se um componente falhar, o serviço continue funcionando, idealmente sem o usuário perceber. Um avião tem múltiplos motores: se um falha, os outros mantêm o voo. A meta é eliminar pontos únicos de falha (SPOF).

Por que isso importa para cyber

HA e segurança se cruzam na disponibilidade — o "A" da tríade CIA (Confidencialidade, Integridade, Disponibilidade). Ataques de DDoS miram exatamente a disponibilidade; balanceadores e arquiteturas resilientes ajudam a absorver. Por outro lado, HA adiciona componentes (balanceadores, nós de cluster, redes de replicação) que também precisam ser protegidos. Entender a arquitetura de HA te diz o que pode ser isolado num incidente sem derrubar o serviço.

8. Cloud — a infraestrutura de outra pessoa (que você configura)

Usar infraestrutura de um provedor (AWS, Azure, Google Cloud) pela internet, pagando pelo uso. Em vez de comprar um carro (servidor físico), você usa um aluguel sob demanda: pega quando precisa, do tamanho que precisa, escala em minutos.

ModeloO provedor entregaVocê gerenciaAnalogia (pizza)
IaaSVMs, rede, storageSO, apps, dadosCompra ingredientes e cozinha
PaaSAmbiente pronto para appsSó app e dadosPizza pré-assada, só esquenta
SaaSAplicação pronta (Gmail, Office 365)Só dados/configPizza entregue pronta

Modelos de implantação: pública (compartilhada do provedor), privada (dedicada) e híbrida (mistura, o padrão hoje).

O conceito mais importante · Responsabilidade Compartilhada

O provedor cuida da segurança DA nuvem (datacenter físico, hardware, rede base). VOCÊ cuida da segurança NA nuvem (configurações, dados, acessos, senhas). A esmagadora maioria dos vazamentos não é falha do provedor — é erro de config do cliente: bucket S3 público, permissão IAM larga demais, porta admin aberta, credencial vazada num repositório. O provedor entregou os cadeados; o cliente deixou a porta escancarada. Cloud Security gira em torno de IAM, menor privilégio, revisão de config (CSPM), criptografia e monitoramento — exatamente o mundo do Google Workspace.

9. Como um ambiente corporativo real se organiza

                    INTERNET
                       │
               [ Firewall de borda ]  ← controla tudo que entra/sai
                       │
      ┌────────────────┼──────────────────┐
   ┌──┴───┐      ┌─────┴──────┐      ┌─────┴─────┐
   │ DMZ  │      │ Firewall   │      │  VPN /    │
   │ web/ │      │ interno    │      │  Acesso   │
   │e-mail│      └─────┬──────┘      │  Remoto   │
   └──────┘   ┌────────┼────────┬──────────┐
              │        │        │          │
           Usuários Servidores Banco     Gestão
                        │        de Dados
                   Domain Controller (AD) ← autentica tudo

Domain Controller: o AD é o cartório central; o DC autentica todos e é o alvo nº 1. File Servers: documentos compartilhados via SMB/NFS, concentram dados sensíveis → alvo de ransomware. Application Servers: rodam os sistemas de negócio (ERP, intranet). Database Servers: dados estruturados (clientes, transações, credenciais), a joia da coroa, nunca acessíveis direto da internet. DMZ: a recepção do prédio — zona intermediária onde ficam os serviços expostos (site, e-mail); se comprometida, o atacante fica preso ali (há outro firewall até a rede interna). Segmentação: dividir a rede em zonas isoladas (VLANs + firewalls), defesa nº 1 contra movimento lateral. Acesso remoto: VPN, RDP (porta 3389) e jump hosts / bastion hosts (máquina intermediária fortificada por onde todo acesso admin passa, criando ponto único de controle e auditoria).

Por que isso importa · o campo de batalha

Um atacante típico: 1) entra pela borda (phishing, serviço exposto na DMZ, VPN com credencial vazada); 2) ganha um pé numa máquina (foothold); 3) faz movimento lateral buscando o AD/DC; 4) escala até Domain Admin; 5) alcança a joia da coroa (banco) e/ou dispara ransomware no File Server. Cada peça é defesa: segmentação para conter o passo 3, hardening da DMZ para o passo 1, MFA na VPN e no RDP, monitoramento no DC para o passo 4, backup imutável para sobreviver ao passo 5.

10. Segurança aplicada à infraestrutura — princípios que amarram tudo

Resumo de bolso

Virtualização: 1 físico → muitas VMs; Tipo 1 (ESXi/Proxmox/Hyper-V) = produção, Tipo 2 = laboratório. VM escape = comprometer o host. Servidores: definidos pela função; DC e banco = alvos supremos. Armazenamento: DAS (local), NAS (arquivos na rede), SAN (blocos de datacenter). RAID: 0=velocidade, 1=espelho, 5/6=paridade, 10=misto. RAID NÃO é backup. Backup: regra 3-2-1 (+imutável +testado); ransomware ataca o backup primeiro. Snapshot: "save game", vive no mesmo storage; não é backup. HA: eliminar SPOF; cluster, failover, load balancing; protege a Disponibilidade. Cloud: IaaS/PaaS/SaaS; responsabilidade compartilhada, maioria dos vazamentos é erro de config do cliente. Ambiente real: borda → DMZ → firewall interno → segmentação → DC no centro. Princípios: defesa em profundidade, menor privilégio, hardening, monitoramento, tríade CIA.

Próximo passo prático

Instale o Proxmox (gratuito) num PC antigo ou como VM aninhada e monte seu próprio mini-datacenter: um Windows Server virando Domain Controller, um Linux de file server e uma estação Windows ingressada no domínio. Configure uma segmentação simples com VLANs. Você vai enxergar, com as próprias mãos, exatamente o diagrama da seção 9 — e aí os três módulos deixam de ser teoria e viram o ambiente onde você treina cyber de verdade.

Treinar no Deck de Cyber → Módulo concluído ✓