Nota: a imagem de destaque deste artigo foi gerada por inteligência artificial e tem carácter meramente ilustrativo.
A cibersegurança esteve em destaque na Madeira com a realização de uma ‘Tarde de Engenharia’ dedicada ao tema, promovida pela Região Madeira da Ordem dos Engenheiros através do Grupo de Trabalho da Especialidade de Engenharia Informática, em parceria com a MadSec e a Dell. A sessão, de participação gratuita, decorreu na sede regional da Ordem e juntou demonstrações técnicas práticas a um caso de estudo real sobre a descoberta e o reporte responsável de uma vulnerabilidade.
Resposta rápida: A Ordem dos Engenheiros da Madeira, com a MadSec e a Dell, promoveu uma sessão gratuita dedicada à cibersegurança, com uma demonstração da solução Dell Cyber Vault (proteção e recuperação de dados críticos face a ransomware) e um caso de estudo sobre uma vulnerabilidade IDOR numa plataforma governamental, apresentado por um penetration tester da Siemens.
Dell Cyber Vault: proteger e recuperar face a ataques de ransomware
A sessão abriu com a apresentação da solução Dell Cyber Vault, com foco no seu papel na proteção de dados críticos e na recuperação segura de sistemas após ataques de ransomware. Através de uma demonstração prática, foram apresentadas as capacidades da solução para proteger, isolar, validar e recuperar informação crítica — um conjunto de funções pensado para sustentar estratégias eficazes de prevenção, resposta e recuperação perante incidentes de cibersegurança.
Este tipo de arquitetura de “cofre” isolado é uma das respostas técnicas ao problema central do ransomware moderno: garantir que existe uma cópia de dados protegida e verificável que os atacantes não conseguem cifrar ou apagar, permitindo a reposição das operações sem ceder a exigências de resgate.
Um caso real: vulnerabilidade IDOR numa plataforma governamental
O ponto alto da sessão foi a apresentação ‘IDOR numa Plataforma Governamental – Descoberta e Reporte Responsável’, um caso de estudo conduzido por Alexandre Romão, Penetration Tester na Siemens e detentor das certificações BSCP (Burp Suite Certified Practitioner) e OSCP (Offensive Security Certified Professional). A apresentação abordou a identificação de uma vulnerabilidade do tipo IDOR e todo o processo de divulgação responsável que se lhe seguiu.
Uma vulnerabilidade IDOR (Insecure Direct Object Reference, ou referência direta insegura a objetos) ocorre quando uma aplicação permite o acesso a recursos — registos, ficheiros, dados de outros utilizadores — apenas alterando um identificador no pedido, sem verificar se o utilizador tem efetivamente autorização para lhes aceder. É uma falha de controlo de acesso conceptualmente simples, mas com impacto potencialmente grave, sobretudo em plataformas que gerem dados pessoais ou sensíveis de cidadãos.
O foco no reporte responsável (responsible disclosure) é particularmente relevante: descreve o processo pelo qual um investigador que encontra uma falha a comunica de forma privada à organização responsável, dando-lhe tempo para corrigir antes de qualquer divulgação pública — um pilar ético da investigação em segurança que protege simultaneamente os utilizadores e o investigador.
Porque é que isto importa
Iniciativas como esta — que aproximam demonstrações de soluções empresariais de casos de estudo técnicos reais — desempenham um papel importante na capacitação da comunidade de engenharia informática em Portugal, incluindo nas regiões autónomas. A cibersegurança deixou de ser um domínio exclusivo de especialistas para se tornar uma competência transversal a toda a engenharia informática, num contexto em que o Regime Jurídico da Cibersegurança (NIS2, Decreto-Lei n.º 125/2025) alarga as obrigações de segurança a um número crescente de organizações, públicas e privadas.
A aposta da Ordem dos Engenheiros em promover o conhecimento sobre proteção de dados, resposta a incidentes e divulgação responsável de vulnerabilidades contribui para uma cultura de segurança mais madura entre os profissionais que projetam e mantêm os sistemas de que todos dependemos.
Esta informação tem carácter noticioso e baseia-se em dados divulgados publicamente pela Região Madeira da Ordem dos Engenheiros e reportados pelo Diário de Notícias da Madeira.
