Pular para o conteúdo
Categoria: OPSEC9 min de leitura

OPSEC para Pesquisadores de Seguranca: Modelo de Ameaca Pessoal

Por Lucas Andrade ·

Antes de instalar Tails, Qubes ou Signal, desenhe seu modelo de ameaca individual. Sem isso, voce so esta empilhando ferramentas e gastando energia errada.

OPSEC para Pesquisadores de Seguranca: Modelo de Ameaca Pessoal

Pesquisador de seguranca que comeca pelo Tor sem ter modelo de ameaca termina com tres telefones, cinco emails e zero anonimato real. Vi isso varias vezes na Basilisk OffSec: um analista quer publicar um writeup de SSRF em provedor cloud, instala Whonix de impulso, mas continua logado na mesma conta Google de sempre e tira screenshot com EXIF intacto. OPSEC nao e shopping de ferramenta, e engenharia de risco. O ponto de partida e responder tres perguntas concretas: quem quer me prejudicar, do que eles sao capazes tecnicamente e o que eu perco se eles vencerem. Sem essas respostas, qualquer comparativo entre Tails e Qubes vira teatro. Este guia reconstroi a disciplina desde os primeiros principios para que cada controle que voce implanta aponte para uma ameaca documentada e nao para uma vaga sensacao de que deveria ser mais privado.

O que e de fato um modelo de ameaca pessoal

Modelo de ameaca e um argumento estruturado sobre quem pode te atacar, o que quer, como consegue e o que voce fara a respeito. Segue a mesma logica do STRIDE corporativo de Threat Modeling com STRIDE em Sprints: Exemplo Completo de Microservico, mas com ativo central diferente: voce e o sistema. A saida nao e sensacao, e um documento vivo, idealmente um simples threat-model.md num cofre cifrado com quatro secoes: ativos, adversarios, vetores de ataque e contramedidas. Cada controle que voce compra ou configura depois deve rastrear ate uma linha desse arquivo. Se voce nao consegue nomear a ameaca que uma ferramenta mitiga, esta colecionando ferramentas em vez de reduzir risco, e a propria complexidade vira vulnerabilidade.

Inventarie seus ativos com uma matriz CIA

Liste seus ativos crus em uma planilha: identidade legal, identidades de pesquisa, contas operacionais de CTF, chaves PGP, carteiras cripto, dispositivos fisicos, contatos de fontes, drafts nao publicados. Para cada um, marque tres colunas: confidencialidade, integridade, disponibilidade. Um pesquisador de malware que perde acesso ao laboratorio por dois dias sofre pouco em disponibilidade; o mesmo pesquisador exposto por nome real em forum russo sofre dano permanente de confidencialidade. Essa matriz vai dizer onde gastar dinheiro em hardware wallet (Cripto Pessoal: Hardware Wallets, Passphrase e Backup Resistente a Coercao) e onde gastar paranoia em compartimentacao. Pontue cada ativo com alto/medio/baixo para que o documento force priorizacao em vez de tratar um handle descartavel de CTF e seu endereco como igualmente sensiveis.

Defina o adversario com honestidade, em niveis

A maioria dos pesquisadores nao tem como adversario realista um servico de inteligencia estatal com NSO Pegasus. Tem sim: stalker individual com OSINT preguicoso, gangue de ransomware que voce trolou no Twitter, advogado de empresa irritada com seu disclosure, ex parceiro com acesso fisico a roteador domestico, scraper que vende dados em data broker. Modele adversarios em niveis por capacidade e motivacao: oportunista (scrapers automaticos, credential stuffing), dirigido-amador (uma pessoa com tempo e pouco orcamento) e com recursos (crime organizado, litigante com dinheiro). Para o data broker, a defesa e burocratica e segue receita PT-BR de Seguranca Pessoal Anti-Doxxing: Removendo Dados de Data Brokers em PT-BR. Para o ex com acesso fisico, e LUKS de disco inteiro com keyfile externo e auditoria de keylogger USB. Nao misture as camadas.

Mapeie vetores de ataque antes de escolher controles

Com ativos e adversarios no papel, enumere os caminhos entre eles. Vetores tipicos para um pesquisador sao tomada de conta por reuso de senha, comprometimento de dispositivo por um PDF malicioso ou uma amostra de laboratorio envenenada, correlacao de rede que liga uma identidade de pesquisa a legal, acesso fisico a um notebook sem criptografia ou suspenso, e engenharia social da operadora movel para um SIM swap. Escreva por vetor a exposicao atual e a contramedida mais eficaz. O SIM swap e derrotado movendo cada segundo fator do SMS para chaves de hardware ou TOTP; o comprometimento por amostra e contido nunca detonando malware fora de uma VM isolada. A lista de vetores transforma medo abstrato em backlog ordenado.

Escolha o sistema operacional como consequencia

Escolha o sistema operacional a partir do modelo, nao como cracha de identidade. O comparativo tecnico em Tails, Whonix ou Qubes OS: Qual Escolher para Cada Cenario de OPSEC mostra que Tails serve para sessoes curtas amnesicas, Whonix para isolamento de rede em VM, Qubes para compartimentacao por dominio. Se voce escreve writeups sobre AWS, Qubes com um qube dedicado a credenciais e outro com Burp e DVWA do guia Pentest Web do Zero: Montando um Lab Seguro com DVWA, Juice Shop e Burp Suite resolve sem drama. Se voce vai a campo entrevistar uma fonte, Tails em pendrive com persistencia minima e mais defensavel. Misturar tudo em um Ubuntu unico com Tor browser e o pior dos mundos: complexidade alta, garantia baixa e nenhuma fronteira limpa quando uma identidade e queimada.

Compartimente identidades para que uma brecha fique local

Compartimentacao e o controle que mais limita o raio de dano. Atribua a cada identidade seu proprio perfil de navegador ou qube, seu proprio email, seu proprio meio de pagamento, e nunca reuse um nome de usuario. Uma bio de forum vazada que menciona sua cidade nao pode estar no mesmo contexto que seu banco legal. Use um gerenciador de senhas com cofres separados, gere cada conta com passphrase unica e trate qualquer cross-login acidental como incidente: rotacione credenciais e reavalie o que as duas identidades agora compartilham. O objetivo e que comprometer a barulhenta identidade de CTF nao ensine nada ao atacante sobre o pesquisador que publica sob pseudonimo.

A OPSEC de comunicacao entra no modelo

Comunicacao merece capitulo proprio. Signal protege conteudo mas vaza grafo social pelo numero de telefone; SimpleX nao tem identificador persistente; Session usa rede Lokinet. A escolha depende de quem voce conversa e do que acontece se a metadata vazar. O comparativo em OPSEC de Comunicacao: Signal, SimpleX e Session Comparados Tecnicamente traz numeros de latencia e modelo de descoberta. Acrescente regra simples: cada identidade de pesquisa tem canal proprio, nunca cruza com pessoal. Registre contas em um dispositivo limpo, nao vincule um Signal de pesquisa a sua SIM principal e prefira metodos que nao entreguem seu numero real a uma fonte que pode ela mesma estar comprometida.

Higiene de metadados nao e opcional

A higiene de metadados de Higiene de Metadados: Limpando EXIF, PDF e Office antes de Publicar entra aqui porque um PDF de relatorio com o autor real no bloco XMP ja queimou mais pesquisador que zero day em browser. Rode exiftool -all= imagem.jpg antes de cada upload e inspecione PDFs com exiftool report.pdf para pegar autor, producer e ferramenta de criacao. Documentos Office carregam o nome do autor, o historico de revisoes e as vezes o usuario local no caminho. Embuta o passo de limpeza no seu pipeline de publicacao para que aconteca por padrao, nao de memoria, porque a unica vez que voce esquece e a unica que importa.

Teste o modelo com OSINT contra voce mesmo

Por ultimo, teste seu modelo com OSINT contra voce mesmo. Use Maltego e Spiderfoot como descrito em OSINT Etico: Investigando Sua Propria Pegada Digital com Maltego e Spiderfoot, comecando por email principal, handle de Twitter e numero de celular. Se voce consegue chegar ao seu endereco em dez minutos, qualquer adversario menor tambem chega. Documente o que vazou, corrija o que da para corrigir e aceite o que ja e publico, ajustando o modelo em vez de fingir que e privado. Repita o exercicio a cada trimestre e faca um diff dos resultados para ver se seus controles de fato encolhem a pegada ou so adicionam friccao ao seu proprio fluxo.

Uma checklist de dez linhas para comecar hoje

Condense o trabalho em uma checklist de uma sentada: escreva o threat-model.md de quatro secoes; liste ativos com pontuacao CIA; defina adversarios em niveis; enumere vetores com uma mitigacao cada; tire cada segundo fator do SMS; ative criptografia de disco inteiro em todos os dispositivos; separe ao menos a identidade legal da identidade de pesquisa mais barulhenta; escolha mensageiros por identidade; conecte o exiftool a publicacao; e rode self-OSINT. Marque cada linha, guarde o arquivo cifrado e coloque um lembrete de calendario para revisar a cada trimestre. A checklist e proposital chata, porque OPSEC confiavel e chata e repetivel, nao esperta e fragil.

FAQ: preciso de Tor e VPN juntos?

So se o seu modelo exigir. Empilhar Tor sobre VPN adiciona uma dependencia de confianca no provedor de VPN e raramente melhora o anonimato contra os adversarios que voce de fato enfrenta; sobretudo esconde o uso de Tor do seu provedor. Decida a partir da lista de vetores: se a ameaca e correlacao de rede por um adversario com recursos, Tor sozinho com bridges costuma ser a resposta fundamentada, e a VPN e um controle separado para esconder que voce usa Tor, nao uma amplificacao de anonimato. Nunca trate uma VPN de consumo como infraestrutura de anonimato.

FAQ: com que frequencia revisar o modelo?

Trimestralmente para uma revisao completa, e imediatamente apos qualquer mudanca de vida que altere seus ativos ou adversarios: novo emprego, um disclosure publico, uma mudanca de casa, o fim de um relacionamento com alguem que teve acesso fisico aos seus dispositivos. Trate um incidente real como revisao forcada. O documento nao vale nada se e escrito uma vez e nunca tocado, porque sua exposicao muda continuamente enquanto contas envelhecem, servicos vazam e novos data brokers ingerem leaks antigos.

Takeaway pratico: reserve duas horas neste fim de semana, abra um arquivo markdown chamado threat-model.md, preencha ativos, adversarios, vetores e contramedidas, e revise a cada trimestre. Ferramenta nova so depois desse documento existir. Os pesquisadores que ficam sem comprometimento por anos nao sao os do arsenal mais exotico; sao aqueles cujos controles rastreiam todos ate uma avaliacao escrita e honesta de quem de fato vem atras deles.

Leituras relacionadas

Nenhum comentário ainda

Seja o primeiro a comentar.

Deixe seu comentário

Entre com sua conta Canverly para comentar. Você pode usar a mesma conta em qualquer site da rede.

Entrar com Canverly