1. Virtualização — a base de tudo hoje
Antigamente, cada serviço exigia um computador físico próprio (um para e-mail, outro para o site, outro para o banco). Desperdício gigantesco — a maioria usava 10% da capacidade. A virtualização transforma aquele terreno num prédio de apartamentos: uma máquina física poderosa hospeda vários computadores virtuais (VMs), cada um isolado, com seu próprio SO, "achando" que é real. Um servidor físico passa a rodar 10, 20, 50 servidores virtuais.
O hypervisor
É o software que cria e gerencia as VMs, dividindo os recursos físicos (CPU, RAM, disco, rede).
| Tipo | Onde roda | Exemplos |
|---|---|---|
| Tipo 1 (bare-metal) | Direto sobre o hardware, sem SO por baixo | VMware ESXi, Proxmox, Hyper-V, KVM |
| Tipo 2 (hosted) | Sobre um SO já instalado | VirtualBox, VMware Workstation/Player |
Tipo 1 é o padrão de datacenter e produção (rápido, sem SO consumindo recursos por baixo). Tipo 2 é o do notebook para montar laboratórios. Os três grandes players: VMware (ESXi + vCenter, líder corporativo), Proxmox VE (open source, ótimo para homelab e estudo) e Hyper-V (Microsoft, integrado ao Windows Server).
VM Escape: o "santo graal" ofensivo — sair de dentro de uma VM e comprometer o hypervisor (o host físico), controlando todas as VMs daquele host de uma vez. Raro e grave. O hypervisor é alvo prioritário: comprometer o ESXi/vCenter = acesso a dezenas de servidores. Ransomwares modernos miram o vCenter para cifrar todas as VMs simultaneamente. Isolamento é segurança: labs de malware rodam em VM isolada, com snapshots para reverter.
2. Servidores — o que são e para que servem
Um servidor é apenas um computador que fornece um serviço para outros (os "clientes"). O que o torna servidor não é o hardware, mas a função. Na prática têm hardware robusto (CPU, RAM ECC, fontes redundantes, discos em RAID) e ficam ligados 24/7. Formatos físicos: Tower (parece um PC grande), Rack (formato de gaveta, medido em "U", padrão de datacenter) e Blade (ultrafinos, alta densidade).
| Papel (role) | O que faz |
|---|---|
| Domain Controller | Autenticação e AD |
| File Server | Armazena e compartilha arquivos da rede |
| Web Server | Hospeda sites/aplicações (Apache, Nginx, IIS) |
| Database Server | Guarda os dados (MySQL, PostgreSQL, SQL Server, Oracle) |
| Mail Server | E-mail (Exchange, Postfix) |
| DNS/DHCP Server | Resolução de nomes e distribuição de IPs |
| Application Server | Roda a lógica de aplicações de negócio |
Cada papel tem sua superfície de ataque e seu valor. O Domain Controller e o Database Server costumam ser os alvos finais (identidade e dados = a "joia da coroa"). Entender quais servidores existem é o primeiro passo do atacante (reconhecimento) e do defensor (saber o que proteger). Um servidor exposto desnecessariamente amplia o risco — daí a prática de hardening.
3. Armazenamento — onde os dados vivem
| Sigla | Nome | O que é |
|---|---|---|
| DAS | Direct-Attached Storage | Disco ligado direto ao servidor. Simples, rápido, mas preso a um servidor só. |
| NAS | Network-Attached Storage | Cofre de arquivos na rede (SMB/NFS). Ótimo para compartilhar entre muitos usuários. |
| SAN | Storage Area Network | Rede dedicada de alta velocidade de blocos (LUNs via Fibre Channel/iSCSI). Datacenter. |
Onde os dados estão determina como protegê-los. Um NAS mal configurado (compartilhamento aberto, sem autenticação) vaza a empresa inteira — achado clássico em pentest interno. Ransomware busca justamente storage compartilhado, porque cifrar o NAS/File Server atinge o negócio todo. Controles: criptografia em repouso, controle de acesso rigoroso nos compartilhamentos e segmentação (rede de storage separada da rede de usuários).
4. RAID — redundância e desempenho de disco
Discos falham; é questão de quando, não se. RAID (Redundant Array of Independent Disks) combina vários discos para ganhar desempenho, redundância, ou ambos.
| RAID | Como funciona | Tolera falha? | Uso |
|---|---|---|---|
| 0 | Striping (divide os dados). Sem redundância. | Nenhuma (perdeu 1, perdeu tudo) | Velocidade pura |
| 1 | Mirroring (cópia idêntica em 2 discos) | 1 disco | Segurança de dados |
| 5 | Striping + paridade distribuída (mín. 3) | 1 disco | Bom equilíbrio |
| 6 | Como o 5, mas paridade dupla (mín. 4) | 2 discos | Mais seguro |
| 10 (1+0) | Espelha e divide (mín. 4) | Depende | Performance + segurança |
Regra mental: só velocidade? RAID 0. Segurança simples com 2 discos? RAID 1. Bom equilíbrio custo/segurança? RAID 5 ou 6. Banco de dados exigente? RAID 10.
Esse é o erro conceitual mais comum. RAID protege contra falha de hardware (um disco quebrou). Não protege contra: arquivo apagado por engano, ransomware (que cifra tudo, inclusive no RAID), corrupção lógica ou desastre físico. Se o ransomware cifra os dados, o RAID replica fielmente... os dados cifrados. RAID e backup são camadas diferentes e complementares.
5. Backup — a última linha de defesa
Se tudo der errado (ransomware, incêndio, erro humano, sabotagem), o backup traz a empresa de volta. Num incidente de ransomware, ter backup bom e testado é a diferença entre restaurar em horas ou pagar resgate.
| Tipo | O que copia | Restauração |
|---|---|---|
| Full | Tudo, sempre | Rápida (é só ele) |
| Incremental | Só o que mudou desde o último backup | Lenta (full + todos os incrementais na ordem) |
| Diferencial | Só o que mudou desde o último FULL | Média (full + o último diferencial) |
Estratégia comum: full semanal + incrementais/diferenciais diários.
Regra de ouro 3-2-1: 3 cópias · 2 mídias diferentes · 1 offsite
Versão moderna 3-2-1-1-0: + 1 cópia imutável/offline · 0 erros (testado)
Ransomware evoluiu para atacar os backups primeiro. Se o backup está na mesma rede, montado e acessível, o atacante cifra ou apaga o backup antes da produção — aí a vítima não tem para onde voltar. Conceitos-chave: backup imutável (WORM) (uma vez escrito, não pode ser alterado por um período), offline/air-gapped (desconectado, fora do alcance) e testar a restauração (backup nunca restaurado é esperança, não backup — muitas empresas descobrem na hora H que estava corrompido).
6. Snapshots — a "foto" do momento
Um snapshot captura o estado exato de uma VM (ou storage) num instante, permitindo voltar àquele ponto. É o "save game": você salva antes da fase difícil; se morrer, volta ao save.
| Snapshot | Backup | |
|---|---|---|
| O que é | Estado no tempo, geralmente na mesma infraestrutura | Cópia independente dos dados |
| Depende do original? | Sim — se o storage morre, o snapshot morre junto | Não — é cópia separada |
| Uso típico | Reverter uma mudança rápida (update, teste) | Recuperação de desastre real |
| Longevidade | Curto prazo | Longo prazo |
Snapshots são ouro para laboratório: tira um da VM limpa, executa/analisa um malware, e reverte ao estado anterior em segundos. É a prática padrão de análise de malware. Em produção, atacantes podem apagar snapshots (assim como backups) para impedir recuperação — monitorar exclusão de snapshots é uma detecção válida. E snapshots antigos esquecidos podem conter dados sensíveis ou credenciais desatualizadas — vetor de vazamento.
7. Alta disponibilidade (HA) — o serviço que não pode cair
Projetar o ambiente para que, se um componente falhar, o serviço continue funcionando, idealmente sem o usuário perceber. Um avião tem múltiplos motores: se um falha, os outros mantêm o voo. A meta é eliminar pontos únicos de falha (SPOF).
- Redundância: duplicatas dos componentes críticos (energia, links, servidores).
- Cluster: grupo de servidores trabalhando como um só. Se um nó falha, outro assume.
- Failover: a redundância "assumir" automaticamente quando o principal falha.
- Load balancing: distribuir requisições entre vários servidores (desempenho + disponibilidade).
- Uptime / SLA: disponibilidade em "noves". "Cinco noves" = 99,999% = ~5 min de indisponibilidade por ano.
HA e segurança se cruzam na disponibilidade — o "A" da tríade CIA (Confidencialidade, Integridade, Disponibilidade). Ataques de DDoS miram exatamente a disponibilidade; balanceadores e arquiteturas resilientes ajudam a absorver. Por outro lado, HA adiciona componentes (balanceadores, nós de cluster, redes de replicação) que também precisam ser protegidos. Entender a arquitetura de HA te diz o que pode ser isolado num incidente sem derrubar o serviço.
8. Cloud — a infraestrutura de outra pessoa (que você configura)
Usar infraestrutura de um provedor (AWS, Azure, Google Cloud) pela internet, pagando pelo uso. Em vez de comprar um carro (servidor físico), você usa um aluguel sob demanda: pega quando precisa, do tamanho que precisa, escala em minutos.
| Modelo | O provedor entrega | Você gerencia | Analogia (pizza) |
|---|---|---|---|
| IaaS | VMs, rede, storage | SO, apps, dados | Compra ingredientes e cozinha |
| PaaS | Ambiente pronto para apps | Só app e dados | Pizza pré-assada, só esquenta |
| SaaS | Aplicação pronta (Gmail, Office 365) | Só dados/config | Pizza entregue pronta |
Modelos de implantação: pública (compartilhada do provedor), privada (dedicada) e híbrida (mistura, o padrão hoje).
O provedor cuida da segurança DA nuvem (datacenter físico, hardware, rede base). VOCÊ cuida da segurança NA nuvem (configurações, dados, acessos, senhas). A esmagadora maioria dos vazamentos não é falha do provedor — é erro de config do cliente: bucket S3 público, permissão IAM larga demais, porta admin aberta, credencial vazada num repositório. O provedor entregou os cadeados; o cliente deixou a porta escancarada. Cloud Security gira em torno de IAM, menor privilégio, revisão de config (CSPM), criptografia e monitoramento — exatamente o mundo do Google Workspace.
9. Como um ambiente corporativo real se organiza
INTERNET
│
[ Firewall de borda ] ← controla tudo que entra/sai
│
┌────────────────┼──────────────────┐
┌──┴───┐ ┌─────┴──────┐ ┌─────┴─────┐
│ DMZ │ │ Firewall │ │ VPN / │
│ web/ │ │ interno │ │ Acesso │
│e-mail│ └─────┬──────┘ │ Remoto │
└──────┘ ┌────────┼────────┬──────────┐
│ │ │ │
Usuários Servidores Banco Gestão
│ de Dados
Domain Controller (AD) ← autentica tudo
Domain Controller: o AD é o cartório central; o DC autentica todos e é o alvo nº 1. File Servers: documentos compartilhados via SMB/NFS, concentram dados sensíveis → alvo de ransomware. Application Servers: rodam os sistemas de negócio (ERP, intranet). Database Servers: dados estruturados (clientes, transações, credenciais), a joia da coroa, nunca acessíveis direto da internet. DMZ: a recepção do prédio — zona intermediária onde ficam os serviços expostos (site, e-mail); se comprometida, o atacante fica preso ali (há outro firewall até a rede interna). Segmentação: dividir a rede em zonas isoladas (VLANs + firewalls), defesa nº 1 contra movimento lateral. Acesso remoto: VPN, RDP (porta 3389) e jump hosts / bastion hosts (máquina intermediária fortificada por onde todo acesso admin passa, criando ponto único de controle e auditoria).
Um atacante típico: 1) entra pela borda (phishing, serviço exposto na DMZ, VPN com credencial vazada); 2) ganha um pé numa máquina (foothold); 3) faz movimento lateral buscando o AD/DC; 4) escala até Domain Admin; 5) alcança a joia da coroa (banco) e/ou dispara ransomware no File Server. Cada peça é defesa: segmentação para conter o passo 3, hardening da DMZ para o passo 1, MFA na VPN e no RDP, monitoramento no DC para o passo 4, backup imutável para sobreviver ao passo 5.
10. Segurança aplicada à infraestrutura — princípios que amarram tudo
- Defesa em profundidade: múltiplas camadas. Firewall de borda → DMZ → firewall interno → segmentação → hardening de host → EDR. Nunca uma barreira só.
- Menor privilégio: cada usuário, serviço e sistema só o acesso que precisa. Vale para permissões de arquivo, contas de serviço, regras de firewall, IAM na cloud.
- Superfície de ataque mínima (Hardening): desligar o que não é usado. Serviço que não roda não pode ser explorado; porta que não está aberta não é atacável.
- Segmentação: dividir para conter. Um incidente numa zona não vira comprometimento total.
- Redundância e backup: assumir que algo vai falhar ou ser atacado, e ter como se recuperar.
- Monitoramento e logs centralizados: você não defende o que não enxerga. Logs fluindo para um SIEM é o que permite detectar o ataque em andamento.
- Tríade CIA: toda decisão de segurança busca proteger Confidencialidade, Integridade e Disponibilidade. Toda a infra existe para sustentar esses três pilares.
Virtualização: 1 físico → muitas VMs; Tipo 1 (ESXi/Proxmox/Hyper-V) = produção, Tipo 2 = laboratório. VM escape = comprometer o host. Servidores: definidos pela função; DC e banco = alvos supremos. Armazenamento: DAS (local), NAS (arquivos na rede), SAN (blocos de datacenter). RAID: 0=velocidade, 1=espelho, 5/6=paridade, 10=misto. RAID NÃO é backup. Backup: regra 3-2-1 (+imutável +testado); ransomware ataca o backup primeiro. Snapshot: "save game", vive no mesmo storage; não é backup. HA: eliminar SPOF; cluster, failover, load balancing; protege a Disponibilidade. Cloud: IaaS/PaaS/SaaS; responsabilidade compartilhada, maioria dos vazamentos é erro de config do cliente. Ambiente real: borda → DMZ → firewall interno → segmentação → DC no centro. Princípios: defesa em profundidade, menor privilégio, hardening, monitoramento, tríade CIA.
Instale o Proxmox (gratuito) num PC antigo ou como VM aninhada e monte seu próprio mini-datacenter: um Windows Server virando Domain Controller, um Linux de file server e uma estação Windows ingressada no domínio. Configure uma segmentação simples com VLANs. Você vai enxergar, com as próprias mãos, exatamente o diagrama da seção 9 — e aí os três módulos deixam de ser teoria e viram o ambiente onde você treina cyber de verdade.