A internet deve se tornar uma zona não militarizada
11:45
Postado por Anônimo
Qual é a diferença entre um míssil nuclear e o malware?
Não é uma pegadinha. Com as ferramentas adequadas, um malware pode controlar um míssil, mas nenhum poder de fogo pode mudar a direção de um software anômalo ativo. Diferente das armas tradicionais, os malwares podem se replicar infinitamente.
Enquanto muitas vezes um míssil pode ser controlado de alguma maneira, o malware costuma atacar de forma indiscriminada: ninguém sabe quem será prejudicado, nem por quais corredores ele se infiltrará. Nos misteriosos caminhos da web, quando algum vilão lança um programa malicioso para fazer dinheiro rapidamente, tudo pode acontecer. É impossível calcular o efeito que ele terá, o que pode ser afetado acidentalmente e até mesmo como ele pode retornar, danificando seus criadores. As pessoas cometem erros em tudo o que fazem e a atividade de criação de código, malicioso ou não, não é uma exceção. Há diversos exemplos desse tipo de “danos colaterais” (leia meu post anterior sobre as fortunas da internet).
Pelo menos, agora vemos alguns esforços conjuntos para combater os criminosos virtuais.
O setor de segurança está apertando o cerco sobre eles e até os grandes players, como Microsoft, estão envolvidos. Outras organizaçõessem fins lucrativos e intergovernamentais também estão se juntando a nós. Os governos estão começando a entender que a internet pode ser um caminhado penoso e estão acordando para a necessidade de fazer algo a respeito. Assim, podemos observar algum progresso.
Contudo, eu estou mais preocupado com outra faceta da segurança digital. Os golpes dos criminosos virtuais parecerão uma brincadeira em comparação com a guerra virtual em larga escala. Sim, você leu corretamente: uma guerra virtual! É aqui que as coisas começam a ficar muito mais complicadas e sombrias.
Vejam os fatos.
Primeiramente, os militares de diferentes países estão ocupados criando unidades virtuais exclusivas e “forjando” armas virtuais (por exemplo, EUA, Índia, Reino Unido, Alemanha, França, União Europeia, OTAN, China, Coreia do Sul, e Coreia do Norte).
Em segundo lugar, casos de espionagem industrial e atos de sabotagem são de conhecimento público (veja as notícias sobre ataques importantes apoiados por estados-nação, como o Stuxnet e o Duqu).
Em terceiro lugar, notícias sobre ataques cuidadosamente planejados estão sendo divulgadas com uma velocidade alarmante (bem, todos temos uma idéia de quem podem ser os vilões por trás deles). Foi até mesmo criado um novo termo para isso: APT (Advanced persistent threat).
Não há dúvidas de que tudo isso é apenas a ponta do iceberg. Sempre que descobrimos um novo programa malicioso com estilo Stuxnet, se constata que:
· O malware “foi revelado” acidentalmente ou devido a um erro.
· Ele já estava “instalado” silenciosamente em várias redes há muito tempo e nós só podemos supor qual era seu objetivo.
· Vários recursos técnicos do malware – e a motivação de seu criador – ainda são suposições.
Você pode ver onde vou chegar?
Claramente, ainda estamos sentados em um barril de pólvora, serrando o galho sobre o qual repousa toda a internet, e a infraestrutura do mundo inteiro está exatamente ao lado. Os militares estão gradativamente transformando a web em um enorme campo minado. Potencialmente, uma simples tecla pode desencadear um caos do qual ninguém sairá ileso. O toque equivocado em um botão pode travar tudo, não apenas os computadores. A reação em cadeia envolveria as coisas do mundo real, além do mundo virtual: talvez até usinas nucleares. Seria possível ver um conflito da rede se agravar rapidamente em um conflito militar. Não foi um exagero dos EUAigualar os ataques de hackers a uma invasão – eles entendem claramente as consequências possíveis. Quando mais analisamos a situação, mais terrível ela se torna.
Estes malware, militarizado ou não, tem erros de código. Geralmente, um bug em um software padrão tem um efeito limitado; no máximo, o sistema de computadores terá um colapso, ou uma turbina de energia parará. Mas com a nova onda de malware militares, um erro pode ter consequências realmente catastróficas. E se o código anômalo atingir não apenas o alvo pretendido, mas todos os objetos semelhantes em todo o mundo? Como ele consegue distinguir alvos reais e inocentes? Se o malware for direcionado a uma determinada usina de energia [nuclear], mas acabar atingindo todas elas, o que acontecerá? A internet não tem limites e a maioria das usinas de energia são construídas de acordo com um limitado conjunto de padrões. Embora possa haver apenas um alvo, o número de vítimas potenciais pode ser muito maior e elas podem estar em qualquer lugar do mundo.
Eu espero sinceramente não estar profetizando uma tragédia, como no caso dos worms autopropulsores e ataques que visavam projetos industriais. Eu GOSTARIA MUITO de estar errado.
Esses malware militares são respaldados por excelentes profissionais, com financiamentos generosos e têm acesso a poderosos recursos técnicos e materiais. Sem isso, como você acha que alguém poderia personalizar o Stuxnet para centrífugas iranianas? Então, temos a chave dourada dos certificados digitais, atualmente a garantia da confiança na Web (outro sinal de alarme, por sinal). Eu só posso fazer hipóteses sobre as armas virtuais que estão carregadas e prontas, mas o futuro não parece promissor. Toda a área está além do controle da sociedade – é quase uma anarquia, com cada um fazendo o que quer. Como mostrado pelo Stuxnet, a comparação com o míssil já é bastante precisa; os malware podem ter os mesmos resultados de uma arma militar convencional.
Contudo, existe uma diferença.
Todas as armas, especialmente as armas de destruição em massa, juntamente com a tecnologia nuclear em geral, são mais ou menos controladas e regulamentadas pelo menos em teoria. As Nações Unidas têm sua Agência Internacional de Energia Atômica, há um sistema internacional de acordos de não proliferação e o Conselho de Segurança das Nações Unidas reage fortemente a qualquer tentativa de entrada no clube nuclear (como o Irã descobriu). É claro que a política, os subterfúgios e padrões duplos têm seu papel, mas isso não tem nada a ver com a ideia que estou descrevendo.
A ideia é a seguinte:
Considerando o fato de que a paz e a estabilidade mundial dependem fortemente da internet, é necessário criar uma organização internacional para controlar as armas virtuais. Um tipo de Agência Internacional de Energia Atômica dedicada ao ciberespaço. Em um mundo ideal, ela replicaria as estruturas de segurança nuclear que já existem e as aplicariam ao ciberespaço. Particularmente, devemos considerar o uso de armas virtuais como um ato de agressão internacional e colocá-lo lado a lado com o terrorismo virtual.
Em condições ideais, o certo seria proclamar a internet uma zona não militarizada; um tipo de Antártida virtual. Eu não tenho certeza sobre a possibilidade desse desarmamento. A oportunidade já foi perdida, foram feitos investimentos, produzidas armas e a paranoia já está presente. Porém, as nações precisam pelo menos concordar com as regras e controles relativos às armas virtuais.
Eu imagino que a implementação dessa ideia não será nada fácil. A sociedade ainda considera os computadores e a internet uma realidade virtual, brinquedos que não têm nada a ver com a vida real. Isso está totalmente errado! A internet é totalmente parte da realidade cotidiana! Eu descrevi acima quais podem ser os resultados da complacência. Esse assunto já é discutido há muitos anos nos limites dos círculos de profissionais de segurança. Estou sendo simplesmente o primeiro a falar em público.
Por favor, lembrem-se da primeira e mais importante regra da segurança!
--- Não matem Cassandra*! Por favor! ---
* profetisa da mitologia grega que previu a queda de Tróia.
Texto originalmente publicado por Eugene Kaspersky
7 lições de ouro de Steve Jobs
10:01
Postado por Rodrigo Jorge
Criativo, inovador, perfeccionista ao extremo e com um instinto de marketing digno de um pop-star, cada discurso de Steve Jobs é esperado com o um grande evento de cultura pop. Algumas de suas lições já entraram para a história:
1. “A inovação define líderes e seguidores”
A inovação só conhece um limite: aimaginação. Quem quiser ganhar um lugar de destaque tem que pensar de forma original, além dos quatro cantos do seu escritório. A inovação não precisa ser tecnológica, pode ser um novo meio de fazer as coisas, com mais simplicidade e eficiência, uma abordagem diferente em relação ao cliente, uma linha de design mais elegante.
2. “Seja um fanático pela qualidade. A maioria das pessoas não está acostumada a um ambiente onde a excelência é a regra”.
A excelência não admite atalhos. Para alcançá-la, além de estabelecê-la como prioridade, terá que empenhar tempo, talento, habilidades e dinheiro para alcançar aqueles dois passos a mais, que fazem toda a diferença.
3. “A única maneira de fazer um grande trabalho é amar o que você faz. Se você ainda não encontrou o trabalho que preenche seus sonhos, não se acomode. Com todas as forças do seu coração, saberá quando encontrar”.
Felicidade, sucesso e excelência se alcançam por quatro palavras: ‘faça o que ama’. Encontre a profissão que lhe dê um senso de profundo significado, direção e satisfação na vida, o que contribuirá não apenas para sua saúde e longevidade, mas também na maneira como vai enfrentar os tempos difíceis, quando vierem.
4. ‘Um conceito do budismo é ‘uma mente aprendiz’. É maravilhoso ter uma mente aprendiz’.
Uma mente aprendiz vê as coisas como são, e num relance pode perceber o significado real de atos e pessoas. Desenvolver uma mente aprendiz inclui observar o mundo e as coisas livre de preconceitos, julgamentos e fórmulas prontas, como uma criança que descobre o ambiente ao seu redor cheio de curiosidade e êxtase.
Sabe aquelas perguntas óbvias que as crianças fazem que não conseguimos responder? Aí está a mente aprendiz.
5. “Eu sou a única pessoa que eu conheço que perdeu 250 MILHÕES DE DÓLARES em um ano. É o tipo de coisa que molda um caráter”.
Não confunda cometer erros com ser um erro. Não há pessoa de sucesso que não tenha cometido erros na vida, e as que tiveram mais sucesso foram as que arriscaram mais, cometeram mais erros, aprenderam com eles e melhoraram sua performance. Steve Jobs, assim como Michael Jordan, seguiram este caminho.
Você pode encarar um erro como uma besteira a ser esquecida, ou como um resultado que aponta uma nova direção.
6. “Nós existimos para deixar uma marca no universo. De outra maneira, por que estaríamos aqui?”
Você já percebeu que temos coisas imensas a alcançar nesta vida, e estas conquistas futuras acabam sob o pó da rotina enquanto nos servimos mais uma xícara de café e nos enrolamos com nossas pequenas burocracias?
7. “Nosso tempo de vida é limitado, não o gaste vivendo a vida de outras pessoas”.
Não fique preso a dogmas, não deixe o ruído de outras pessoas vencer sua voz interior e, mais importante,tenha a coragem de seguir seu coração e intuição que, em algum nível, já conhecem a verdade. Todo o resto é secundário.
Você já cansou de viver os projetos e sonhos de outras pessoas? É da nossa vida de que estamos falando, e temos todo o direito de definir e percorrer nosso caminho individual, sem os grilhões ou sutis barreiras criadas por outras pessoas.
É preciso se dar a chance de nutrir suas qualidade criativas, livre de pressões e medos que, na maior parte das vezes, nós mesmos construímos ao seu redor.
Agora, que tal desligar o iPod e pensar nos seus sonhos?
Baseado no texto 10 Golden Lessons from Steve Jobs
Fonte: http://www.metaexecutiva.com/2008/03/06/7-licoes-de-ouro-de-steve-jobs/
Jogos online também precisam ser seguros!
11:57
Postado por Anônimo
Durante a feira Gamescom, realizada na Alemanha, no mês passado, o analista de malware da Kaspersky Lab na Europa Central, Christian Funk, alertou sobre as ameaças virtuais em jogos online e o mercado negro dos games.
Segundo Funk, existem hoje 2,4 milhões de golpes ocultos em jogos pela internet e a maioria deles se esconde nos famosos MMORPG (Massively Multiplayer Online Role-Playing Game), gênero de jogo de RPG onde os jogadores interagem em um mundo de aventura virtual, e as principais formas de ataques são por meio de keyloggers (cavalos de tróia para roubar dados confidenciais no momento em que eles são digitados no teclado) e golpes de phishing (mensagens de e-mail e páginas de internet falsas).
No ano passado, este número era de 1,8 milhões. “Se continuarmos no mesmo ritmo, até o final de 2011, haverá um crescimento de 100% das ameaças criadas para infectar os gamers. Uma perspectiva assustadora. Os jogos online envolvem dinheiro real atualmente, então é simples entender o porquê os cibercriminosos foram atraídos para este público”, afirma Eugene Kaspersky, CEO da empresa de segurança que leva seu nome.
Para mais informações sobre golpes relacionados a jogos online, veja os posts abaixo no SecureList (em inglês):
Online gaming fraud: the evolution of the underground economy
Online games and fraud: using games as bait
Caso ainda haja interesse no assunto, colocamos o analista da Kaspersky no Brasil, Fábio Assolini, à disposição para demais esclarecimentos.
Assessoria de Imprensa Kaspersky Labs
Caso ainda haja interesse no assunto, colocamos o analista da Kaspersky no Brasil, Fábio Assolini, à disposição para demais esclarecimentos.
O cliclo do Software Inseguro: Formação, Programação e Contratação (Parte 1)
08:58
Postado por Anônimo
A humanidade está vivenciando um momento único e inédito nas comunicações através do avanço da Internet com a massificação do uso de aplicações web, Redes sociais, comunicadores, etc.
Como o aumento do consumo por produtos e serviços relacionados à Internet, empresas e pessoas tem buscado e encontrado diversas possibilidades de negócio através do desenvolvimento de softwares voltados para a web. As Instituições de ensino tem se empenhado em formar desenvolvedores a todo custo e mesmo assim, são milhares as vagas em aberto para contratação de desenvolvedores que não são preenchidas por falta desses profissionais.
Porém, os cursos e treinamentos são sempre voltada para programar atendendo os requisitos do negócio. Para isso estudam quase sempre diversas linguagens de programação e sempre acabam optando por seguir naquela que mais se identifica ou ainda, à que oferecer melhores oportunidades profissionais.
Porém, venho atuando como profissional ligado a área de Segurança da Informação e o que tenho visto é alarmamente na minha área.
Há três aspectos que gostaria de pedir ao leitor para responder rapidamente, sendo:
1) Qual a instituição de ensino que possuí dentro da grade, assuntos relacionados ao desenvolvimento de código seguro com boas práticas e testes de segurança?
2) Qual software house insveste na formação de desenvolvedores em código seguro através de treinamentos relacionados ao assunto e realiza testes de segurança em suas aplicações?
3) Qual organização ao contratar software, está preocupada com a segurança do mesmo e exige que o fornecedor siga as boas práticas de segurança, passando contratualmente para este, a responsabilidade sobre incidentes de segurança do seu produto?
Garanto que para a maioria dos leitores, todas as respostas é negativa. Dessa forma, estamos diantes de três problemas:
1) As instituições de ensino estão formando inadequadamente seus alunos;
2) As software houses podem não estar suficientemente preocupadas em entregar aplicações inseguras para seus clientes;
3) Os clientes não sabem contratar ou não estão preocupados com os riscos de adquirirem softwares inseguros.
Dessa maneira, vemos que o problema começa na formação dos desenvolvedores de software começa e termina nos clientes. Para isso, é preciso que haja uma mudança na base e isso só vai ocorrer se houver mudança na parte final do ciclo. Tudo acontece em função do mercado, ou seja, as mudança e evoluções acontecerão de acordo com as exigências dos clientes. Há algum tempo, muitas SoftwareHouses tiveram que investir pesado em formação profissional, pois sairam da plataforma cliente servidor e foram para a Web. Agora, o mercado precisa passar a exigir Segurança nas Aplicações e com isso, as software houses serão forçadas a buscar profissionais que conheçam de código seguro. Finalmente, as instituições de ensino precisarão melhorar seus programas de formação para atender às exigências, ou seus egressos poderão ficar sem oportunidade.
Vivemos então uma fase de grande mudança e evolução, porém, é preciso muita responsbilidade de quem participa das três fases do ciclo, pois cada um tem sua importância. Só assim, poderemos atingir um nível de maturidade em desenvolvimento de código inseguro e diminuirmos a quantidade de incidentes de segurança, tais quais invasões as recentes invasões aos governos e empresas que temos acompanhados. Provoco então que todos envolvidos com o assunto, busquem evoluir no aspecto da segurança da informação.
Por Rodrigo Jorge - 30/07/2011
Publicado pela Informática em Revista, Edição de Agosto/2011
O que a compra das patentes da Nortel pelo Google representa para o mercado de dispositivos móveis
08:55
Postado por Anônimo
Em julho do ano passado, grandes nomes da indústria de TI estiveram envolvidos em processos e licitações para adquirir seis mil patentes da Nortel, gigante canadense do setor de telecomunicações. Empresas como Apple, Ericsson, RIM, Sony, Microsoft e EMC formaram um consórcio que pagou 4,5 bilhões de dólares pelos direitos.
Apesar de não ter entrado na história, o papel principal dessas aquisições pode pertencer ao Google. Para Eugene Kaspersky, CEO da empresa de segurança que leva seu nome, o receio destas companhias está relacionado ao crescimento da plataforma Android.
Kaspersky e outros profissionais do mercado propõem a hipótese de que esta compra será usada para limitar o crescimento de dispositivos móveis baseados na plataforma Google, lembrando um antigo confronto entre a Apple e a Microsoft. “Parece absurdo, mas é como as patentes funcionam nos Estados Unidos”, diz o CEO.
Em todo o mundo, softwares são protegidos por copyrights, enquanto nos EUA, Canadá e Japão o uso de patentes é dominante – o que gera uma rede de processos no setor de mobilidade. Algumas empresas, pejorativamente chamadas de “patent trolls”, registram uma série de patentes apenas para tirar dinheiro de quem que desenvolver uma ideia semelhante.
Há 20 anos, a Microsoft dedicou uma campanha massiva para promover o Windows não apenas para os consumidores, mas também para os desenvolvedores de softwares. Enquanto isso, a IBM e a Novell, com seus mercados já garantidos no setor, assistiram com ceticismo ao começo da era do Windows e não se esforçaram para se adaptar ao novo cenário. Com efeito, softwares baseados nesses sistemas começaram a ser cada vez menos desenvolvidos.
Hoje, o mesmo acontece com o Android. A plataforma pode ser encontrada em todo lugar e se espalha rapidamente. A agência analítica Canalys publicou um relatório que revela que a plataforma operacional do Google já está presente em 48% dos dispositivos móveis. Em países da Ásia, como Taiwan e Coréia do Sul, esse número já ultrapassa a marca dos 70%.
Eugene Kaspersky publicou em seu blog uma projeção que em cinco anos o sistema operacional Android dominaria 80% das plataformas móveis, “mas agora parece que isso acontecerá muito antes”, afirma.
O empresário acredita ainda que, da mesma forma que a Microsoft ganhou a disputa dos sistemas operacionais, o Google será a grande líder deste mercado, não importa o que aconteça.
Hackers: A Terceira Guerra já Começou? (*)
00:04
Postado por Rodrigo Jorge
Há vários dias, nos deparamos com manchetes nos principais jornais do mundo, sobre o ataque o ataque dos Grupos de Crackers LulzSec e Anonymous aos Governos dos EUA e diversas empresas de abrangência mundial. Porém, em 2009 já nos deparávamos com outras manchete sobre ataques de hackers Norte-Coreanos, aos sistemas de importantes órgãos na Coréia-do-Sul e Estados Unidos da América.
Alvo de constantes ataques, em 2009 a Coréia-do-Sul criou uma Policia Cibernética e agora está se preparando para uma guerra e para isso planejou e criou em 2010 o Comando Militar Cibernético. A declaração do Primeiro-Ministro Sul-Coreano deixa clara a visão correta que um governo deve ter: "Este ataque é diferente dos anteriores causados por vírus. Desta vez é um ataque à estrutura da nossa nação e uma ameaça à nossa segurança".
Os ataques ocorreram a partir de computadores Zumbis, ou seja, computadores controlados remotamente por hackers, após infecção por código malicioso enviado em massa para milhares de destinatários. Segundo a polícia cibernética coreana, mais de 8mil computadores em 16 países participaram do ataque. Com isso, torna-se quase impossível chegar aos autores do ataque. Poderiam ser eles, grupos hacker, ou até mesmo Militares de outros países inimigos.
Mas enfim, mas o que isso tem a ver com Terceira Guerra Mundial e Informática? Todos os países do mundo estão hoje, conectados à Internet, no mínimo através dos Governos e Universidades. Isto, cria um grande canal de comunicação, que pode ser usado para fins benéficos, mas ao mesmo tempo, pode ser usados para ataques cibernéticos, que trarão conseqüências reais. Imaginemos alguns ataques que seriam catastróficos: Invasão aos sistemas da Força Aérea Brasileira, comprometendo o funcionamento dos radares e controles do tráfego aéreo brasileiro; Invasão aos sistemas das operadoras de energia elétrica do País; Invasão aos sistemas hospitalares; Invasão aos sistemas que controlam os semáforos de metrópoles como Nova Iorque, Tóquio ou São Paulo.
Pela internet, é possível chegar à qualquer alvo facilmente e deliberar ataques que podem ser fatais. Dessa forma, os equipamentos bélicos, passam a dar lugar para as armas cibernéticas, que podem provocar colapsos em seus alvos. Daí, aquilo que é chamada de Guerra e antes se limitava aos países, possuidores de exércitos e armas, pode ser agora realizada por países, organizações, empresas e pessoas. Já imaginaram a Coca-Cola atacando as linhas de produção da Pepsi? O Banco Santander paralisando os sistemas do Banco Itaú? A Rede Record tirando do ar as transmissões da Rede Globo? Porquê não?
Além disso, esses ataques também podem ter como objetivo apenas a espionagem industrial, permitindo aos atacantes a obtenção de dados estratégicos de seus concorrentes, ou ainda, projetos de armas, novas tecnologias, etc.
Então, a Terceira Guerra já começou, porém de maneira diferente do que se espera. Diariamente, países, governos, pessoas e empresas se atacam de maneira cibernética e as consequências podem ser inimagináveis. Então, não seria a temida terceira guerra uma soma de pequenas guerras?
É por isso, que as grandes organizações estão investindo cada vez mais em Segurança da Informação e as médias e pequenas, estão gradativamente despertando também para esta realidade. Todos estão conectados à grande rede mundial. A internet é uma via livre, podendo trafegar tanto dados benéficos, quanto maléficos. O portão de entrada de cada um, é quem controla, por meio de regras do seu gestor, quem entra ou não em seus ambientes e é aí, que temos o trabalho das ferramentas, profissionais e empresas especialistas em Segurança da Informação.
A Qualitek é uma empresa que pode levar Segurança aos ambientes das empresas. Maiores informações podem ser obtidas com o autor desta coluna.
Rodrigo Jorge
Especialista em Segurança da Informação
(*) Artigo publicado originalmente em Agosto de 2009 e atualizado para republicação em Junho de 2011
Ok, Guerra é Guerra! Mas contra quem?
23:49
Postado por Rodrigo Jorge
Fale hoje com seus filhos sobre privacidade e segurança nas redes sociais!
08:29
Postado por Anônimo
Você se preocupa com a segurança dos seus computadores? E com a do seu filho?!
01:18
Postado por Anônimo
O que chama a atenção neste caso é que nós, da TI, sempre estamos preocupados em garantir a segurança dos nosso servidores, dos nossos firewalls e da nossa rede, mas por vezes ignoramos a nossa segurança e a da nossa família. Enquanto estamos no nosso notebook criando regras de firewall, nossos filhos estão publicando sua geolocalização no Twitter. Enquanto estamos criando políticas de controle de acesso à Internet, nossos filhos estão se exibindo na Twitcam.
As Vulnerabilidades do Fator Humano e a comprovação pelo Wikileaks
08:24
Postado por Qualitek Tecnologia - www.qualitek.com.br
Os recentes acontecimentos envolvendo o vazamento de informações militares e diplomáticas dos EUA através do site Wikileaks, trazem à tona e evidenciam as vulnerabilidades e Importância do Fator Humano no armazenamento e manuseio das Informações.
Todas as publicações sobre Segurança da Informação ensinam basicamente que seu objetivo é garantir a confidencialidade, integridade e disponibilidade das informações e para isso, é preciso proteger os ativos tecnológicos, processos, pessoas e ambientes físicos, geralmente nesta ordem. Porém, as pessoas deveriam aparecer sempre em primeiro lugar pois são elas que garantem a realização dos outros itens. Ou seja, as pessoas são 100% responsáveis pela segurança da informação. Se por exemplo o Firewall ou um Sistema for invadido, a culpa é de alguém que escreveu um código vulnerável, se um processo for burlado, é porquê foi desenhado com problemas por alguma pessoa, ou ainda se um ambiente físico for roubado, pode-se considerar que alguém não o protegeu como deveria considerando todas brechas possíveis.
O País que mais investe em Segurança da Informação é os EUA, pois sua posição de Líder político e econômico no planeta, o o faz um alvo desejado por muitos inimigos e e o caso Wikileaks evidencia isto. Por mais investimento em dispositivos tecnológicos, sistemas, conscientização e políticas, ocorreu talvez o pior vazamento de informações, comprometendo o item número um, a Confidencialidade.
Então enfim, onde está a causa do problema das informações ultra-secretas dos EUA que foram divulgadas mundialmente? Está nas pessoas, ou seja, nos usuários da rede de computadores do governo norte-americano. Alguém que possuí acesso irrestrito às informações pode ter as entregue por motivos de insatisfação ou retaliação, ou então o computador de algum diplomata ter sido invadido por um malfeitor que remotamente obteve acesso e capturou a todos os documentos secretos.
Fica evidente que mesmo investindo milhões, algo falhou. É por isso que nunca pode-se afirmar que algo é 100% seguro, pois há pessoas por traz de tudo e é impossível saber do que o ser humano á capaz. É preciso investir o máximo em programas de conscientização dos usuários e ao mesmo tempo em sistemas de proteção cada vez mais sofisticados. É comum ser visto nas organizações, pessoas com acessos muito maiores do que os necessários aos sistemas e informações corporativas. Quando se fala da área de TI então, é pior. Geralmente os Administradores de Rede, possuem acesso completo a todos os sistemas e isso os torna um alvo cobiçado pelos atacantes.
Por isso, é importante sempre considerar todas as brechas e entender que Segurança da Informação é feita antes de mais nada pelas pessoas. Não adianta nada investir muito em soluções tecnológicas, sem levar em consideração os usuários. Planejar a maneira como eles são preparados para lidar com a informação e como monitorá-los para se garantir a Segurança é fundamental. Além disso, o velho princípio do “mínimo de privilégio possível” deve ser adotado antes de mais nada.
Rodrigo Jorge
Publicado na Edição de Janeiro 2011 da Informática em Revista
Computação em Nuvem e a Segurança da Informação
06:20
Postado por Qualitek Tecnologia - www.qualitek.com.br
Recentemente, a CSA – Cloud Security Alliance, através do seu Capítulo Brasil lançou em língua portuguesa o documento denominado “Guia de Segurança para Áreas Críticas focado em Computação em Nuvem versão 2.1”. Este documento deve ser um guia de leitura obrigatória para todos os profissionais de TI, pois ainda que não tenham nenhum projeto relacionado com Cloud Computing ainda, em breve deverão ter.
Isso, porquê o mercado tem se tornado cada vez mais competitivo para as empresas de um modo geral. Com isso, estas não podem passar por problemas que gerem algum tipo de indisponibilidade operacional. A Tecnologia da Informação tem sido uma das ferramentas mais importantes utilizada pelas empresas para se manterem no mercado e com isso a sua dependência tende a aumentar a cada dia.
A contratação de serviços de Computação em Nuvem é uma direção que naturalmente todas organizações seguirão, motivadas pelas suas estratégias de investir definitivamente naquilo que é importante para o negócio, deixando um pouco de lado as áreas meio. Para os que ainda não estão familiarizados com o conceito de Cloud Computing, a figura 1 pode ser de grande valia, pois apresenta uma visão geral do assunto. Mais informações podem ainda ser obtidas na íntegra do documento da CSA.
Figura 1: Modelo visual de definição de Computação em nuvem do NIST
A grande dificuldade, no entanto, é a definição sobre quais serviços contratar, por onde começar, quais os riscos envolvidos, qual o melhor cenário, qual o melhor momento, entre outras, e que já deve estar tirando o sono de muitos CIOs.
Com base no guia da CSA e algumas publicações, abaixo segue um modelo recomendado dos passos a serem seguidos para a tomada de decisão:
1. Identificar o ativo – Dados ou Aplicações, para ser implantado na nuvem;
2. Avaliar qual a importância do ativo para a organização;
3. Mapear os modelos de implantação possíveis a partir dos riscos existentes e requisitos do negócio;
4. Avaliar os potenciais modelos de Serviços na Nuvem e Provedores, considerando os fatores de risco conhecidos e se necessário, realizar uma avaliação de riscos mais aprofundada;
5. Esboçar o potencial fluxo de dados entre a empresa, a nuvem, pontos de acesso remoto e potenciais clientes;
6. Neste momento deve-se avaliar todos os resultados obtidos nas etapas anteriores e tomar a decisão com levando-se em conta os riscos e aderência aos requisitos do negócio.
Existe diversos modelos de implantação de serviços em computação e nuvem que são apresentados na Figura 2. Nele é possível observar que os dados algumas vezes passarão pela mão de terceiros e/ou em vias públicas e é nestas duas questões que está a maior discussão quanto à Segurança da Informação.
Figura 2: Modelo “Cloud Cube”do Jericho Fórum
Fonte: Guia CSA
A confiança no provedor de serviços é fundamental para a segurança na tomada de decisão, pois o CIO estará colocando parte da sua responsabilidade nas mãos de terceiros e se estes falharem, as conseqüências poderão cair sobre o contratante. Portanto, é muito importante conhecer bem sobre Cloud Computing e seus riscos antes da tomada de decisão por qualquer pessoa. O Guia da CSA é uma ótima fonte para quem quer começar a entender do assunto e se embasar para as tomadas de decisão. Além disso, o histórico de relacionamento com o fornecedor e sua reputação, também fazem grande diferença na hora de dividir as responsabilidades, afinal, confiança é algo muito difícil de se construir e leva tempo, ao passo que a quebra da mesma pode ocorrer num piscar de olhos.
Está na hora de rever sua solução de segurança?
11:21
Postado por Qualitek Tecnologia - www.qualitek.com.br
Por Dmitry Bestuzhev, Pesquisador Sênior Regional para a América Latina, Equipe de Análise e Pesquisa Global, Kaspersky Lab das Américas
São Paulo, Brasil, outubro 19, 2010 - Atualmente as ameaças estão se transformando e crescendo em taxas exponenciais, a cada dia surgem 30.000 novas ameaças e 3.500 novos vírus. Nesse cenário cibercriminoso cada vez mais complexo, os responsáveis pela segurança da informação de negócios e organizações enfrentam uma responsabilidade crescente de manter a base de dados base de seus negócios confidenciais e seguros. Uma das ferramentas mais importantes é a solução antimalware, que permite aos gerentes de TI assegurar a proteção necessária de dados de uma organização e também identifique potenciais ameaças que possam constituir o crime online.
Neste artigo, Dmitry Bestuzhev, Pesquisador Sênior Regional da Kaspersky Lab na América Latina, convida os profissionais de TI a refletir sobre sete pontos críticos que irão auxiliar a mensurar a eficiência das soluções de segurança da Internet e de antivírus de uma organização.
Medidas e Atividades Objetivas
Medida de proteção antimalware
Diferentes laboratórios de testes, tais como AV Comparatives, Cascadia Labs e Virus Bulletin executam vários produtos de software de antivírus (AV) para classificar e comparar estes softwares em relação à eficiência de desempenho de cada produto por meio de dois tipos de detecções: reativa ou preventiva (heurística). Quanto mais alta a classificação da detecção reativa do seu produto de AV, mais protegido o PC está contra ameaças já conhecidas; e quanto mais alta a classificação de detecção preventiva, mais protegido contra novas ameaças em potencial. Se a sua solução atual está classificada como baixa em algum desses testes, pode ser o momento de pensar numa mudança.
Freqüência da atualização do antivírus
Atualmente registra-se o surgimento de até 3.500 novas ameaças de malware e vírus por dia, enquanto a maioria das soluções de segurança atual fornece de uma a 21 atualizações por dia, ocasionando um longo período de exposição aos novos malwares. As novas ameaças estão no auge durante as primeiras 20 horas de seu surgimento na Internet, portanto, a freqüência das atualizações de AV é um componente muito importante para garantir essa proteção. Caso a sua solução de antivírus ofereça apenas uma atualização diária, esse é um bom motivo para buscar novos horizontes.
O impacto do desempenho da verificação
Ao longo do dia, os produtos antimalware desempenham diferentes tipos de verificações: boot, on-access, on-demand, e-mail e verificações completas dos arquivos do sistema. Com exceção da verificação do sistema, que pode ser programada nos horários fora do expediente, todas as outras verificações ocorrem em tempo real. Os laboratórios de teste medem e informam a rapidez das diferentes soluções de AV ao executar cada tipo de verificação. Quanto maior a produtividade, maior a eficiência.
Utilização de recursos
Muitas soluções de segurança utilizam recursos do sistema quando estão executando ativamente as verificações de detecção e, no final, devolvem os recursos de TI da empresa ao sistema. Um produto que apresenta bom desempenho pode diminuir o tempo de utilização dos recursos do sistema e os laboratórios apontam resultados dos testes de desempenho que indicam a melhor opção para reduzir o consumo, evitando a indisponibilidade de serviços devido à utilização destes recursos.
Ligações para centrais de atendimento
O acompanhamento do volume de ligações feitas para a central de atendimento de TI pode ser um indicador indireto do desempenho da proteção antimalware e do impacto das verificações nas organizações. Um alto número de ligações pode indicar que o software de AV não esteja executando um bom trabalho, por meio dos registros das centrais de atendimento é possível consultar os problemas mais comuns, auxiliando na escolha do software AV e evitando desperdício de tempo para solucionar tais problemas.
Níveis de suporte e de acesso
Uma medida objetiva para avaliar o suporte do produto é a periodicidade em que o suporte do seu AV fornece a “primeira solução de resposta”. Quanto mais próximo o seu suporte de produto AV chegar para conquistar a “primeira solução de resposta”, menos tempo você gastará esperando nas filas para receber suporte.
Administração
Flexibilidade e agilidade são fundamentais para bom desempenho na recuperação dos sistemas infectados e na prevenção ataques antes que eles atinjam a rede. Se a sua solução de segurança conta com processos manuais de configuração e de administração, exigirá mais trabalho e aumentará a possibilidade da ocorrência de erros. A complexidade é um ponto importante a ser considerado, por isso se faz fundamental que as empresas adotem softwares AV com programa de assistência para automatizar e simplificar a configuração do produto.
A substituição de qualquer elemento da infra-estrutura de TI da sua empresa é uma tarefa complexa, e quando está relacionada a uma solução antimalware, pode levar a sérias conseqüências. Além disso, os orçamentos atuais mais enxutos exigem soluções mais eficazes e eficientes, garantindo mais confidencialidade e segurança para afastar os criminosos cibernéticos. Reveja estes sete pontos e reflita se não está na hora de trocar a sua solução de segurança.
Fonte: Assessoria de Imprensa da Kaspersky Brasil
ISO 27000 para Segurança da Aplicações
11:10
Postado por Qualitek Tecnologia - www.qualitek.com.br
Gostaria informar que há uma norma ISO da família 27000 que está em desenvolvimento e trata especificamente de segurança de aplicações.
A norma em questão é a ISO IEC 27034: Application Security, que é um guia para desenvolvimento seguro de aplicações.
Escopo da norma é fornecer diretrizes de segurança detalhadas para especificação, desenho, desenvolvimento, implementação e uso de aplicativos, de tal forma que os requisitos de segurança demandados pela 27001 sejam alcançados. O guia contempla também a integração dos controles de segurança com o ciclo de desenvolvimento de software.
O projeto está dividido em 6 partes, sendo somente as primeiras duas disponíveis para comentários com a parte 1 na reta final de aprovação.
PART 1: Overview and concepts (FCD)
PART 2: Organization normative framework (2nd WD)
PART 3: Application security management process
PART 4: Application security validation
PART 5: Protocols and application security control data structure
PART 6: Security guidance for specific applications
Mais informações em http://www.iso27001security.com/html/27034.html
Texto reproduzido da lista discussões da ISSA Brasil e escrito por Matteo Nava.
Mesmo conhecendo o velho Golpe, ainda caímos!
11:05
Postado por Qualitek Tecnologia - www.qualitek.com.br
Alguém se lembra do cavalo de Tróia?
Hoje, tudo acontece em Ritmo Exponencial
09:24
Postado por Qualitek Tecnologia - www.qualitek.com.br
Artigo: Os "falsos" Backups
22:02
Postado por Qualitek Tecnologia - www.qualitek.com.br
Muitas empresas tem a falsa impressão de que possuem backup das suas informações e que ao apertar um botão mágico, as informações serão recuperadas sem o menor problema. Com isso, há uma impressão de segurança muito maior do que de fato deveria. Costumo me deparar com ambientes onde o backup muitas vezes nem é realizado, ficando a cargo da sorte e do destino a disponibilidade das informações
Os backups ou cópias de segurança, devem existir para garantir que em caso de perda das informações no seu local de armazenamento original, seja possível a sua restauração com uma perda mínima ou nula. Porém, também é necessário, em caso de alteração indevida, de um documento, como por exemplo uma nova versão de uma planilha eletrônica ou documento de texto que sobregravou o anterior. A ação tão comum de apagar dados ou informações “sem querer” também deve estar coberta pelo backup.
Dessa forma, é essencial a elaboração e manutenção de um plano de backup que possa ser recuperável. Isso porquê muitos backups são feitos, e na hora que é preciso realizar a sua recuperação, é impossível.
Se desconhece muitas vezes os procedimentos para recuperá-lo como também o tempo necessário.
Um plano de backup deve cobrir todas as informações essenciais da empresa tais quais, bancos de dados, arquivos, mensagens eletrônicas, dentre outras.
Toda a sua rotina deve ser documentada e ter a restauração também testada e validada. Deve-se semanalmente similar a restauração para, de fato validar, se as cópias estão sendo realizadas corretamente, pois nestes momentos é possível que sejam feitos ajustes. O ciclo PDCA – Planejamento, Execução, Correção e Ação, é um método essencial nesse processo de elaboração e manutenção do plano de backup e restauração.
Portanto, é preciso ter cuidado com os “falsos backups” existentes dentro das empresas, que de fato, na “hora h”, podem falhar e não é preciso falar das consequências, pois cada um sabe da importância para o seu ambiente. Com isso, vale a pena que os profissionais de TI e empresários, atentem para este fato e tomem as providencias de maneira pró-ativa antes que o pior aconteça.
Insegurança dos Websites e as Eleições 2010
21:01
Postado por Qualitek Tecnologia - www.qualitek.com.br
O SPED está aí... Mas e a segurança dessas informações?
11:53
Postado por Qualitek Tecnologia - www.qualitek.com.br
Mas por que Segurança da Informação, Antivírus, etc?
08:11
Postado por Qualitek Tecnologia - www.qualitek.com.br
Segurança da Informação vai muito além do ambiente de rede
08:47
Postado por Qualitek Tecnologia - www.qualitek.com.br
Portanto, mesmo que sejamos especialistas em firewalls por exemplo, de nada adiantará configurar proteções, se estas não levarem em consideração as políticas de segurança que estão alinhadas aos objetivos estratégicos das empresas. Já vi muitos problemas ocorrerem em empresas quando uma determinada proteção foi ativada e comprometeu algo da atividade fim, causando prejuízos de diversas ordens, inclusive financeiros. Isso é comum ocorrer, pois os administradores de rede, nem sempre estão pensando e trabalhando alinhados com a direção da empresa.
Fica claro então, que ser especialista em redes, não diz necessariamente que se é epeciaslista em segurança, pois são necessários conhecimentos que vão além dos chamados Bits e Bytes. Recomendo então aos profissionais que desejam atuar na área de segurança, que busquem conhecimentos multi-disciplinares e as fontes são muitas. Existem também importantes certificações na área, como CISSP, CISM, Security+, dentre outras que leva os profissionais a estudarem e obterem conhecimentos bem abrangentes.