Sistemas eleitorais podem ser empregados em processos públicos, corporativos, associativos, cooperativos, acadêmicos e profissionais. Embora apresentem diferentes arquiteturas, regras e níveis de complexidade, esses ambientes normalmente precisam registrar eleitores, controlar credenciais, receber manifestações de vontade, processar dados e produzir resultados verificáveis.
A auditoria técnica examina atributos tecnológicos desses sistemas a partir de questões previamente delimitadas. O trabalho pode abranger arquitetura, configurações, controles de acesso, funcionamento, segurança, desempenho e rastreabilidade, conforme o objeto, os critérios selecionados e as evidências disponíveis.
Delimitação do sistema examinado
A expressão “sistema eleitoral” pode abranger diferentes componentes:
- sistemas de cadastramento;
- bases de eleitores;
- mecanismos de autenticação;
- dispositivos de votação;
- aplicações web ou móveis;
- redes de comunicação;
- sistemas de totalização;
- bancos de dados;
- ambientes de publicação de resultados;
- ferramentas de monitoramento;
- infraestrutura de hospedagem;
- procedimentos técnicos associados à operação.
O planejamento deve identificar quais componentes integram o escopo, qual período será considerado e quais questões precisam ser respondidas. Também é necessário registrar os componentes que não puderam ser examinados.
Essa delimitação impede que resultados obtidos em uma parte do ambiente sejam automaticamente estendidos a todo o processo eleitoral.
Questões tecnicamente examináveis
A demanda inicial pode ser convertida em perguntas específicas, como:
- quais componentes e versões integravam o ambiente no período analisado;
- como eleitores, operadores e administradores eram identificados;
- quais privilégios estavam atribuídos a cada perfil;
- quais registros eram produzidos durante a operação;
- como alterações de software eram controladas;
- quais mecanismos permitiam relacionar eventos ocorridos em sistemas diferentes;
- como votos ou manifestações eram recebidos e processados;
- quais testes foram realizados antes da utilização do sistema;
- como indisponibilidades e exceções eram registradas;
- quais evidências permitem acompanhar as etapas de processamento;
- quais limitações afetam a interpretação dos dados disponíveis.
As perguntas devem permanecer compatíveis com as fontes acessíveis e com a natureza técnica do trabalho.
Critérios de comparação
Os critérios utilizados na auditoria podem decorrer de:
- requisitos funcionais e não funcionais;
- especificações de arquitetura;
- documentos de projeto;
- procedimentos operacionais;
- configurações aprovadas;
- requisitos de segurança;
- regras técnicas do processo examinado;
- contratos e níveis de serviço;
- manuais de equipamentos e aplicações;
- planos e registros de testes;
- referências e normas técnicas aplicáveis.
A seleção dos critérios deve considerar sua vigência, sua aplicabilidade ao componente analisado e o grau de precisão com que foram documentados.
Quando existirem critérios diferentes ou potencialmente incompatíveis, essa condição deve ser registrada e considerada na análise.
Arquitetura e componentes tecnológicos
O exame da arquitetura busca compreender como aplicações, equipamentos, redes, serviços e bases de dados se relacionam.
Diagramas, inventários e documentos técnicos podem ser confrontados com configurações e registros observados. Esse procedimento pode revelar diferenças entre a arquitetura prevista e aquela efetivamente identificada durante o trabalho.
A análise também pode considerar dependências externas, serviços de terceiros, pontos de integração, mecanismos de redundância e componentes que concentram determinadas funções.
Identidades, credenciais e acessos
Os métodos aplicados à gestão de identidades podem examinar:
- criação e encerramento de contas;
- autenticação de usuários;
- atribuição de perfis;
- privilégios administrativos;
- segregação de funções;
- mecanismos de recuperação de acesso;
- alterações de credenciais;
- registros de autenticação;
- revisões periódicas de usuários e permissões.
A existência de um perfil privilegiado, isoladamente, não demonstra utilização inadequada. É necessário correlacionar permissões, registros de acesso, atividades executadas e contexto operacional.
Desenvolvimento e gestão de mudanças
Alterações realizadas em aplicações e configurações podem influenciar o comportamento do sistema. O exame pode abranger:
- identificação de versões;
- requisitos de alteração;
- registros de desenvolvimento;
- revisão de código;
- testes realizados;
- aprovações técnicas;
- datas de implantação;
- separação entre ambientes;
- mecanismos de reversão;
- correções efetuadas durante o período eleitoral.
Repositórios de código, ferramentas de gestão de versões e registros de implantação podem contribuir para a reconstrução do histórico técnico, desde que sua origem e completude sejam consideradas.
Testes funcionais
Testes funcionais observam como o sistema responde a entradas e condições previamente definidas. Podem ser examinados, por exemplo:
- cadastramento e autenticação;
- habilitação para votação;
- registro de escolhas;
- impedimento de operações duplicadas;
- tratamento de dados incompletos;
- encerramento de sessões;
- processamento e totalização;
- geração de comprovantes ou registros técnicos;
- tratamento de exceções.
Os resultados dependem do ambiente, da versão e dos dados empregados. Testes realizados em uma instalação de laboratório não devem ser automaticamente generalizados para uma instalação diferente sem que as diferenças sejam consideradas.
Análise de segurança
A auditoria pode incluir procedimentos destinados a observar características de segurança do ambiente, como:
- segmentação de redes;
- exposição de serviços;
- configurações de proteção;
- gestão de vulnerabilidades;
- atualização de componentes;
- armazenamento de credenciais;
- mecanismos criptográficos;
- monitoramento de eventos;
- proteção de interfaces;
- registros de atividades administrativas.
A identificação de uma vulnerabilidade representa uma condição técnica que precisa ser contextualizada. Sua análise pode considerar o componente afetado, as condições necessárias para exploração, os controles existentes e as evidências de utilização.
De modo semelhante, a ausência de indícios em determinada fonte não permite concluir, por si só, pela inexistência de eventos em todo o ambiente.
Integridade e rastreabilidade dos registros
Logs e trilhas de auditoria podem contribuir para reconstruir sequências, relacionar atividades e acompanhar etapas de processamento.
Antes de interpretar esses registros, podem ser examinados:
- origem e formato;
- período de retenção;
- sincronização dos relógios;
- identificação de usuários e dispositivos;
- cobertura dos eventos registrados;
- possibilidades de alteração ou sobrescrita;
- mecanismos de exportação;
- presença de lacunas;
- relação com outras fontes.
A correlação entre registros provenientes de componentes diferentes exige atenção a fusos horários, identificadores, formatos e eventuais diferenças de granularidade.
Desempenho, capacidade e disponibilidade
Testes de desempenho podem observar tempos de resposta, volumes processados, utilização de recursos, comportamento sob carga e recuperação após interrupções.
Os procedimentos podem incluir medições em ambiente controlado, análise de dados históricos, comparação de períodos e reprodução de determinadas condições operacionais.
Os resultados precisam indicar:
- configuração do ambiente;
- quantidade e perfil das transações;
- duração dos testes;
- ferramentas empregadas;
- métricas coletadas;
- condições que não puderam ser reproduzidas.
Desse modo, é possível compreender o alcance das medições sem transformá-las em garantia de comportamento futuro.
Amostragem
Quando o volume de transações ou registros inviabiliza o exame integral, podem ser utilizados procedimentos de amostragem.
A amostragem pode ser estatística ou orientada por critérios técnicos, como períodos específicos, tipos de evento, componentes, perfis de usuário ou situações excepcionais.
O relatório deve identificar a população considerada, a forma de seleção, o tamanho da amostra e as limitações para a interpretação dos resultados. Constatações baseadas em amostras não devem ser apresentadas como se decorressem do exame de todos os registros.
Preservação e rastreabilidade das evidências
A documentação da coleta pode registrar:
- fonte e responsável pela disponibilização;
- data e horário;
- procedimento empregado;
- formato original;
- cópias de trabalho;
- verificações de integridade;
- ferramentas utilizadas;
- transferências e transformações realizadas;
- condições de armazenamento;
- restrições de acesso.
Esses registros contribuem para que a origem e o tratamento das evidências possam ser tecnicamente avaliados.
Limitações do exame
Sistemas eleitorais podem permanecer em operação, receber atualizações ou depender de componentes cuja versão histórica não esteja disponível. Também podem existir restrições de acesso, documentação incompleta, retenção limitada de logs ou impossibilidade de reproduzir todas as condições originais.
As limitações devem ser relacionadas às questões examinadas. Uma fonte ausente pode afetar determinada conclusão sem inviabilizar outras análises sustentadas por evidências independentes.
Comunicação dos achados
O resultado pode ser apresentado em relatório técnico, parecer, documentação de testes ou apresentação executiva. A comunicação deve distinguir:
- fatos diretamente observados;
- critérios utilizados;
- resultados de testes;
- divergências identificadas;
- hipóteses consideradas;
- inferências técnicas;
- limitações e incertezas.
A auditoria técnica descreve características do sistema e o alcance das evidências examinadas. Avaliações sobre efeitos externos ao domínio tecnológico não decorrem automaticamente das constatações técnicas.
Uma abordagem baseada em método e evidência
A auditoria de sistemas eleitorais não se resume à aplicação de listas de verificação. Ela envolve a definição de questões, identificação dos componentes, seleção de critérios, coleta de evidências, realização de testes e documentação das limitações.
A utilidade do trabalho depende da correspondência entre o objeto, os procedimentos adotados e as fontes efetivamente disponíveis. Quanto mais clara essa relação, mais compreensíveis e tecnicamente avaliáveis serão os resultados apresentados.
Nota editorial: Este artigo possui caráter técnico e informativo. Os procedimentos descritos devem ser selecionados conforme o objeto, a arquitetura examinada, os critérios definidos, as evidências disponíveis e as competências profissionais aplicáveis.