Active Directory, vulnerabilidades e defesa prática
A gestão de vulnerabilidades ainda é um dos maiores desafios nas organizações. Afinal, uma vulnerabilidade que ninguém corrige é uma falha técnica ou de gestão? No vigésimo sétimo episódio do Papo de Risco (LabRisk/UnB), entramos no universo do Active Directory para entender por que ele continua sendo o grande alvo de ataques e como aplicar uma defesa cibernética prática e baseada em riscos reais.
👥 Convidado Especial: André Torres
André Torres (Linkedin/Lattes) é Auditor Federal de Controle Externo do Tribunal de Contas da União (TCU), na especialidade de Tecnologia da Informação, desde 2010. É bacharel em Ciência da Computação pela Universidade de Brasília, pós-graduado em Segurança da Informação e em Governança de Tecnologia da Informação e Comunicação no Setor Público.
Antes de ingressar no TCU, atuou como Agente de Polícia Federal na repressão a crimes cibernéticos, sendo também instrutor no Brasil e no exterior. É especialista em segurança de ambientes Microsoft, com foco em Active Directory e Active Directory Certificate Services (ADCS), e atua como instrutor da GoHacking. Reúne diversas certificações internacionais em Red Team, Purple Team, pentest e segurança defensiva, consolidando uma trajetória que combina investigação, auditoria, controle, ataque e defesa cibernética.
Para este debate técnico, contaremos com a participação da bancada de co-hosts: Prof. Rafael Rabelo (Linkedin/Lattes), Prof. Edvan Gomes (Linkedin/Lattes) e Comandante Borge (Linkedin/Lattes).
💡 Destaques e Pauta do Dia
O episódio explora a fundo a diferença entre medir a conformidade formal e a segurança real, e como unir o ataque e a defesa para aumentar a maturidade da organização.
O que exploramos neste episódio:
- Gestão de Vulnerabilidades: Por que escanear não resolve o problema sozinho, como separar falhas críticas das realmente urgentes e o desafio dos sistemas legados.
- Active Directory: Por que a identidade é uma superfície crítica, os perigos do excesso de privilégio e como proteger as relações de confiança organizacionais.
- Purple Team: Quando o ataque melhora a defesa; como fazer com que o Red Team e o Blue Team conversem, evitando que o teste vire apenas uma vaidade técnica.
- Golpes e Impersonação: Por que criminosos utilizam nomes e marcas de instituições para criar fraudes convincentes e como as organizações podem proteger seus canais digitais.
- Auditoria e Evidência: A diferença entre a evidência de conformidade (no papel) e a evidência de segurança real (comportamento prático).
- Mito ou Verdade: Um quadro rápido para desmistificar se o scanner de vulnerabilidade resolve tudo, se o pentest anual é suficiente e se o MFA é a solução para todos os problemas.
📣 Avisos Especiais da Comunidade LabRisk
Durante a nossa conversa, aproveitamos para reforçar um convite muito importante. Acesse o link abaixo e participe:
Prêmio Infosfera 2026: Uma iniciativa conjunta do InfoJus/UFPR e do LabRisk/UnB que reconhece boas práticas de gestão da informação em órgãos dos Três Poderes, funções essenciais à Justiça e sistemas de controle externo de todo o país. Para concorrer, as práticas devem ser cadastradas e submetidas na Plataforma Infosfera e atingir o Status Ouro até o dia 31 de julho de 2026! Submeta o seu projeto aqui.
🎥 Onde assistir?
O episódio completo já está disponível no canal do LabRisk/UnB no YouTube! Dê o play abaixo e não se esqueça de se inscrever no canal para fortalecer o nosso projeto e conferir as melhores estratégias práticas para a defesa cibernética:
LabRisk | UnB – Laboratório de Riscos, Privacidade, Segurança da Informação e Crises
Papo de Risco é uma iniciativa do LabRisk/UnB que promove diálogos entre especialistas, gestores públicos e pesquisadores sobre riscos, segurança cibernética, privacidade e governança digital.
Os episódios anteriores abordaram temas como Gestão de Vulnerabilidades, Fraudes Cibernéticas e Segurança da Informação na Alta Gestão.
