Parte 10 da série "Segurança Web na UE: 10 Passos Para uma Melhor Classificação"
O Ponto de Partida
52,5% dos websites europeus obtêm classificação D, 42,3% obtêm F. Uma organização típica da UE começa com uma pontuação composta de cerca de 40 — classificação D ou F.
Nas últimas 9 semanas, apresentámos uma medida concreta por semana. Cada uma demora 5 a 15 minutos a implementar. Em conjunto, proporcionam a maior melhoria de pontuação com o menor esforço.
A Lista de Verificação
| # | Medida | Esforço | Impacto na Pontuação | Artigo |
|---|---|---|---|---|
| 1 | Ativar HSTS | 2 min | +5-8 pontos | Parte 1 |
| 2 | DMARC para reject | 30 min | +8-12 pontos | Parte 2 |
| 3 | Implementar CSP | 30 min | +5-10 pontos | Parte 3 |
| 4 | Ativar DNSSEC | 5 min | +3-5 pontos | Parte 4 |
| 5 | security.txt | 5 min | +2-3 pontos | Parte 5 |
| 6 | Configurar DKIM | 15 min | +5-8 pontos | Parte 6 |
| 7 | X-CTO + Referrer | 2 min | +3-5 pontos | Parte 7 |
| 8 | Registo CAA | 5 min | +2-3 pontos | Parte 8 |
| 9 | Conformidade de Cookies | 30 min | variável | Parte 9 |
Esforço total: aproximadamente 60-90 minutos. Melhoria potencial da pontuação: 30-50 pontos. De F para C, de D para B.
A Ordem de Prioridade
Nem todas as medidas são igualmente urgentes. Eis a ordem prioritária por impacto relativamente ao tempo investido:
Imediatamente (menos de 5 minutos)
- Definir o cabeçalho HSTS — uma linha de configuração Nginx/Apache
- X-Content-Type-Options: nosniff — uma linha
- Referrer-Policy: strict-origin-when-cross-origin — uma linha
- Criar security.txt — um ficheiro com dois campos
Esta Tarde (15-30 minutos)
- Ativar DNSSEC — um clique no fornecedor de DNS
- Definir registo CAA — uma entrada DNS
- Configurar DKIM — gerar chave no fornecedor de e-mail, adicionar registo DNS
Esta Semana (30-60 minutos)
- DMARC para quarantine/reject — requer uma fase de monitorização (ler os relatórios)
- Implementar CSP — requer uma fase Report-Only (identificar fontes)
- Verificar conformidade de cookies — testar estado pré-consentimento, configurar CMP
Antes / Depois
Uma organização típica da UE antes e depois da implementação:
| Dimensão | Antes | Depois |
|---|---|---|
| Cabeçalhos | 12/100 (sem HSTS, sem CSP) | 62/100 |
| 35/100 (apenas SPF) | 88/100 (SPF+DKIM+DMARC reject) | |
| DNS | 0/100 (sem DNSSEC, sem CAA) | 43/100 |
| Certificado | 65/100 (TLS ok, configuração subótima) | 65/100 (inalterado) |
| Composta | 28/100 — Classificação F | 65/100 — Classificação C |
As maiores alavancas: E-mail (SPF para DMARC reject = +53 pontos) e Cabeçalhos (HSTS+CSP+XCO = +50 pontos). O DNS é a menor alavanca individual, mas crítica como alicerce (o DNSSEC protege tudo o resto).
Monitorização Automatizada
Uma melhoria pontual não é suficiente. Atualizações do CMS, novos plugins, mudanças de fornecedor, certificados a expirar — a pontuação pode cair novamente a qualquer momento.
O SiteGuardian monitoriza os seus domínios continuamente, nas seis dimensões. Quando algo muda — o cabeçalho HSTS desaparece, a política DMARC é modificada, o certificado está prestes a expirar — recebe uma notificação imediata.
Comece com uma análise gratuita e veja como o seu domínio se posiciona hoje.
Visão Geral da Série
- HSTS em 5 Minutos
- DMARC: De "none" a "reject"
- Content Security Policy — Implementação Correta
- Ativar DNSSEC
- Configurar security.txt
- DKIM: Integridade do E-mail
- X-Content-Type-Options e Referrer-Policy
- Registos CAA
- Conformidade de Cookies
- A Verificação Completa (este artigo)
Esta série baseia-se no SiteGuardian EU Web Security Benchmark com mais de 700 000 websites europeus. Todos os dados são atualizados continuamente.
O SiteGuardian é uma ferramenta europeia de conformidade e monitorização de segurança web, desenvolvida na Alemanha.