Gbitten

terça-feira, junho 23, 2009

 

Em casa de ferreiro ...

O pessoal da Microsoft precisa aprender a usar o corretor ortográfico (o grifo é meu):
Voo 447, Crimes Hediondos e Engenharia Social 3.0

Há algum tempo bloquei sobre o fenômeno Conficker e fiz uma comparação com o worm Morris, evento de mais de 20 anos de idade e o quanto aprendemos (ou não aprendemos) desde então.

Com a recente tragédia no voo 447, começaram a "chover" emails falsos de toda a sorte, com iscas do tipo "fotos exclusivas do acidente", "sobreviventes encontrados" entre muitos outros. Um chamariz perfeito para usuários menos treinados ou mais curiosos.

Rios de dinheiro tem sido gastos com ferramentas e novas tecnicas de proteção contra esse tipo de ameaça, mas sera que estamos escolhendo os campos de batalha corretos?

Aprendemos cada vez mais o papel do usuário nesse tipo de incidente, mas aparentemente não aprendemos o suficiente para cuidar dos usuários.

No acidente aéreo ocorrido no Brasil no ano passado quando duas aeronaves colidiram no ar, até mesmo fotos falsas (provenientes de uma serie de TV onde ocorre um acidente logo no primeiro episódio) para chamar a atenção de usuários incautos.

Essas não exatamente novas, mas certamente bem criativas formas de se utilizar engenharia social requerem cuidados ligados a conscientização e constante esforço junto aos usuários. Antivirus de forma isolada não são suficientes (embora uma verificação ortográfica integrada pudesse ser uma boa idéia - Muitos desses emails são maravilhas da engenharia social mas ataques violentos a lingua portuguesa). "Vazou OS videos do Desastre" é um bom exemplo disso. A construcao desses emails ainda é bem arcaica, mas com o uso de logotipos e imagens surrupiadas de sites de noticias e outros artificios como links falsos (como no exemplo onde o email sugere que o link é da FAB mas na verdade aponta para um site que hospeda o código malicioso)

Vale a pena conscientizar os usuários sobre esses "fenômenos" e manter máquinas atualizadas e processos bem definidos para monitorar mudanças de configuração, aderência a políticas de segurança corporativas entre outras medidas importantes. Crimes hediondos recentes, tragédias que circulam a mídia: A temática central muda, mas a engenharia social só se aperfeiçoa. QUando surge uma nova manchete, golpistas certamente usaram esse artifício para melhorar os resultados de sua "pesca".

A cada incidente temos que aprender não apenas as questões técnicas envolvidas mas tambem como nossos usuários reagem para que os mecanismos de defesa possam aprender com cada experiência.

Aylton Souza
http://blogs.technet.com/risco/archive/2009/06/23/voo-447-crimes-hediondos-e-engenharia-social-3-0.aspx

Marcadores:


quinta-feira, dezembro 04, 2008

 

Um artigo para a geração Você S.A.

Marcadores:


terça-feira, setembro 30, 2008

 

Segurança vs. Inovação

Quando segurança é visto como um obstáculo para inovação, algo está errado.
THE study, done by research firm IDC on behalf of RSA Security, shows that the majority of senior managers believe IT security risk is the largest single obstacle to innovation in their businesses right now. Much of this stems from the belief that security personnel are inclined to simply say no to whatever request they receive from a line of business executive and that even if they do agree to help with a given initiative, the turnaround time will be too long to be of any use, the research shows.
IT security not valued at many firms, study finds by Dennis Fisher

Marcadores: ,


segunda-feira, setembro 22, 2008

 

Segurança por corretude, isolamento ou obscuridade

Como frequentemente ocorre, Joanna Rutkowska postou algumas idéias interessantes:

IF we looked at the computer systems and how they try to provide security, I think we could categorize those attempts into three broad categories:

  1. Security by Correctness
  2. Security by Isolation
  3. Security by Obscurity
Mais aqui.

Marcadores:


terça-feira, junho 03, 2008

 

Artigo sobre desenvolvimento seguro

Dicas que todo desenvolvedor deve saber sobre Segurança no Desenvolvimento de Software

By Weber Ress

Marcadores:


quarta-feira, março 05, 2008

 

BPM e Segurança

A tempos que planejo escrever sobre a relação entre BPM (Business Process Management) e Segurança da Informação. Como ainda não venci minha própria inércia, ao menos aponto para este bom artigo de Mark Curphey sobre o mesmo tema. Afinal, andam dizendo por aí que segurança é processo.

Marcadores: ,


quinta-feira, fevereiro 28, 2008

 

Anticlimax

Apesar da torcida contra, não passou de um furto comum. Que baita anticlimax.

Marcadores: ,


terça-feira, fevereiro 26, 2008

 

Artigo sobre como enfrentar uma auditoria

Resumindo minha impressão sobre o artigo do Eduardo Camargo Neves: "ab uno disce omnes".

Marcadores:


quarta-feira, janeiro 23, 2008

 

Seven myths about information security metrics

O leitor incauto não deve julgar pelo título, se assim fosse, não desperdiçaria seu tempo com aparentemente mais um artigo "à la Digg" ("5 Myths of this", "Top 10 Reasons to that", "9 Tips to this & that"). Em verdade, este é de longe o melhor artigo sobre métricas de segurança que tive oportunidade de ler.

Marcadores: ,


terça-feira, janeiro 22, 2008

 

Lucidez

Um pingo de lucidez no mar de absurdos deste país.

Marcadores: , ,


terça-feira, novembro 06, 2007

 

Como tratar uma quebra de segurança

Este artigo, de Rich Mogull, faz algumas observações interessantes sobre como devemos tratar uma quebra de segurança. Basicamente, ele diz que devemos minimizar o impacto, não apenas da empresa, mas principalmente dos consumidores e do público em geral e este deve ser o foco de uma eventual divulgação da quebra de segurança. Boa leitura.

Marcadores:


terça-feira, outubro 16, 2007

 

Artigos

Duas notas interessantes da blogesfera nacional: Li rapidamente tanto o artigo do Michael Howard, quanto o documento do Departament of Homeland Security, e ambos me pareceram excelentes.

Marcadores: ,


quarta-feira, outubro 10, 2007

 

Projeto de lei, gerentes de fralda & analogia

Leituras interessantes:

Marcadores: ,


quarta-feira, agosto 01, 2007

 

Análise de um web defacement

Este artigo apresenta uma análise muito interesante de um caso real de web defacement na qual foi utilizada uma vulnerabilidade de SQL Injection.

Marcadores:


segunda-feira, julho 23, 2007

 

Bons artigos

Dois bons artigos:

Marcadores:


quarta-feira, fevereiro 14, 2007

 

Há correção para os usuários?

Este artigo é sobre quanto dinheiro e esforço tem sido gasto no treinamento de usuários porem os resultados não têm sido nada bons. Isto não é nenhuma novidade. Enquanto a segurança de computadores permanecer complexa e obscura, será desperdício de dinheiro investir largas somas em treinamento de segurança. Para ser efetivo, a segurança de computador precisa ser simples e óbvia para o usuário normal, assim como a segurança no trânsito é para os motoristas.

Marcadores:


quinta-feira, fevereiro 08, 2007

 

Car Security

Vendedor: Bom dia Sr. João, gostaria de parabenizá-lo pela compra do carro novo, mas antes de entregar as chaves você precisa assinar o Termo de Responsabilidade.

João: Como assim?

Vendedor: Você precisa assinar este termo declarando de que você está ciente do conteúdo da PSUA.

João: PSUA?

Vendedor: Sim, nossa Política de Segurança para o Uso de Automóveis.

João: Tá certo, onde assino?

Vendedor: Aqui na última página, e não esqueça rubricar todas as outras 17 páginas do termo.

5 minutos depois...

João: Ufa terminei, onde está a chave?

Vendedor: Antes o senhor precisa passar pelo nosso programa de conscientização de segurança no trânsito, na qual você assitirá uma palestra, receberá um manual de segurança, uma cartilha de boas práticas, um folheto com as diretrizes de segurança, e fará uma rápida avaliação do seu nível conscientização.

João: Quando isso vai demorar?

Vendedor: Nosso programa de conscientização dura apenas 1 dia, e no seu final, você receberá um PIN com o dizer "Sou um motorista consciente".

João: UM DIA!

No dia seguinte ...

João: Pronto, já fiz o maldito programa de conscientização. Cadê a chave do MEU CARRO?

Vendedor: Devo alertá-lo que o senhor deve trocar a chave do carro a cada 30 dias. E caso não use a chave por 60 dias, o carro será automaticamente bloqueado. Também não é permitido compartilhar a chave do carro com sua esposa ou filho, a chave do carro é pessoal e intransferível.

João: Ok, ok, ok, não sou casado, nem tenho filhos. Cadê a chave do meu carro?

Vendedor: Aqui está senhor. A chave azul é da porta do carro, a chave vermelha é do porta-mala e a chave verde é da ignição.

João: Finalmente!

10 minutos depois...

João: Oi, esta chave não funciona, não abre o carro de jeito nenhum.

Vendedor: O senhor está abrindo com a chave errada, a da porta do carro é a chave azul.

João: Ok, obrigado.

Mais 10 minutos ...

João: A chave azul também não abre o carro.

Vendedor: Qual a mensagem que aparace ao tentar abrir?

João: Sei lá que mensagem aparace, eu quero ABRIR O MEU CARRO.

Vendedor: Vamos ver ... Já sei qual é o problema. O carro foi bloqueado pois senhor tentou abri-lo 3 vezes com uma chave errada. Para obter uma nova chave o senhor precisa se dirigir ao Help Desk da concessionária.

No HelpDesk...

Atendente: Estamos providenciando uma chave provisória. O senhor deve gerar uma chave definitiva após abrir o carro pela primeira vez.

João: Como assim?

Atendente: Está tudo explicado na página 347 da PSUA, na seção sobre Procedimento para Utilização Segura de Chave Automobilística.

Já dentro do carro, João é abordado por um funcionário da concessionária ...

CISO: Senhor João. Como Chief of Internal-motor-vehicle Security Officer da concessionária, sou obrigado alertá-lo que o senhor está desrespeitando a norma 6.5.7.2 da PSUA.

João: Que P$%¨@$ de norma é essa.

CISO: Diz respeito a nossa Política de Painel-Limpo. O senhor não deve deixar papéis expostos sobre o painel de seu carro.

João: Mas eu recebi esta papelada inútil no programa de conscientização de vocês. O que devo fazer com esta porcaria?

CISO: Segundo nossa Política de Descarte de Mídia, todo o documento em papel deve ser triturado antes de ser descartado.

João: Porque o senhor não pega isso e enfia no C*

Finalmente, após ser contido enquanto tentava agredir o CISO, João pode dar a partida no seu querido carro novo ...

Computador de bordo: Sr. motorista, de acordo a Política de Segurança para o Uso de Automóveis, todas as suas ações ao volante deste automóvel serão registradas e poderão ser utilizadas pela concessionária.

João: Liga logo.

Computador de bordo: Você está utilizando uma chave temporária, você precisa gerar uma chave nova.

João: Liga, Liga, LIGAAAAAAAAA!!!!

Computador de bordo:

You are not authorized to turn on this car's engine You do not have permission to turn on this car's engine using the credentials that you supplied. Please try the following:
  • Contact the Car Shop administrator if you believe you should be able to turn on this car's engine.
  • Click the Refresh button to try again with different credentials.
CTTP Error 401.2 - Unauthorized: Access is denied due to server configuration. Internet Car Services (ICS) Technical Information (for support personnel)
  • Go to General Motors Product Support Services and perform a title search for the words CTTP and 401.
  • Open ICS Help, which is accessible in ICS Manager (inetmgr), and search for topics titled About Security, Authentication, and About Custom Error Messages.

Marcadores: ,


segunda-feira, janeiro 15, 2007

 

Mapeamento de competências do profissional de segurança da informação

O Perfil do Profissional de Segurança da Informação
by Eduardo Vianna de Camargo Neves

Interessante.

Marcadores:


segunda-feira, dezembro 11, 2006

 

Malwares atacando o hardware

Fernando Cima escreve sobre os desafios enfrentados para mitigar os novos ataques de malwares a nível de hardware, como o blue pill.

Marcadores:


 

O melhor controle contra DDoS

Florida man pleads guilty in DDoS attack
Bombard faces prison for launching attack on Akamai's systems

Marcadores:


Arquivos

janeiro 2000   fevereiro 2000   março 2000   julho 2005   agosto 2005   setembro 2005   outubro 2005   novembro 2005   dezembro 2005   janeiro 2006   março 2006   abril 2006   maio 2006   junho 2006   julho 2006   agosto 2006   setembro 2006   outubro 2006   novembro 2006   dezembro 2006   janeiro 2007   fevereiro 2007   abril 2007   maio 2007   junho 2007   julho 2007   agosto 2007   setembro 2007   outubro 2007   novembro 2007   janeiro 2008   fevereiro 2008   março 2008   junho 2008   setembro 2008   novembro 2008   dezembro 2008   junho 2009   julho 2009   agosto 2009   setembro 2009   outubro 2009   dezembro 2009   fevereiro 2010  

This page is powered by Blogger. Isn't yours?

Assinar Postagens [Atom]