Voo 447, Crimes Hediondos e Engenharia Social 3.0
Há algum tempo bloquei sobre o fenômeno Conficker e fiz uma comparação com o worm Morris, evento de mais de 20 anos de idade e o quanto aprendemos (ou não aprendemos) desde então.
Com a recente tragédia no voo 447, começaram a "chover" emails falsos de toda a sorte, com iscas do tipo "fotos exclusivas do acidente", "sobreviventes encontrados" entre muitos outros. Um chamariz perfeito para usuários menos treinados ou mais curiosos.
Rios de dinheiro tem sido gastos com ferramentas e novas tecnicas de proteção contra esse tipo de ameaça, mas sera que estamos escolhendo os campos de batalha corretos?
Aprendemos cada vez mais o papel do usuário nesse tipo de incidente, mas aparentemente não aprendemos o suficiente para cuidar dos usuários.
No acidente aéreo ocorrido no Brasil no ano passado quando duas aeronaves colidiram no ar, até mesmo fotos falsas (provenientes de uma serie de TV onde ocorre um acidente logo no primeiro episódio) para chamar a atenção de usuários incautos.
Essas não exatamente novas, mas certamente bem criativas formas de se utilizar engenharia social requerem cuidados ligados a conscientização e constante esforço junto aos usuários. Antivirus de forma isolada não são suficientes (embora uma verificação ortográfica integrada pudesse ser uma boa idéia - Muitos desses emails são maravilhas da engenharia social mas ataques violentos a lingua portuguesa). "Vazou OS videos do Desastre" é um bom exemplo disso. A construcao desses emails ainda é bem arcaica, mas com o uso de logotipos e imagens surrupiadas de sites de noticias e outros artificios como links falsos (como no exemplo onde o email sugere que o link é da FAB mas na verdade aponta para um site que hospeda o código malicioso)
Vale a pena conscientizar os usuários sobre esses "fenômenos" e manter máquinas atualizadas e processos bem definidos para monitorar mudanças de configuração, aderência a políticas de segurança corporativas entre outras medidas importantes. Crimes hediondos recentes, tragédias que circulam a mídia: A temática central muda, mas a engenharia social só se aperfeiçoa. QUando surge uma nova manchete, golpistas certamente usaram esse artifício para melhorar os resultados de sua "pesca".
A cada incidente temos que aprender não apenas as questões técnicas envolvidas mas tambem como nossos usuários reagem para que os mecanismos de defesa possam aprender com cada experiência.
Aylton Souza
Marcadores: Artigo
THE study, done by research firm IDC on behalf of RSA Security, shows that the majority of senior managers believe IT security risk is the largest single obstacle to innovation in their businesses right now. Much of this stems from the belief that security personnel are inclined to simply say no to whatever request they receive from a line of business executive and that even if they do agree to help with a given initiative, the turnaround time will be too long to be of any use, the research shows.
Marcadores: Artigo, Gestão de segurança
Como frequentemente ocorre, Joanna Rutkowska postou algumas idéias interessantes:
Mais aqui.IF we looked at the computer systems and how they try to provide security, I think we could categorize those attempts into three broad categories:
- Security by Correctness
- Security by Isolation
- Security by Obscurity
Marcadores: Artigo
Dicas que todo desenvolvedor deve saber sobre Segurança no Desenvolvimento de Software
By Weber RessMarcadores: Artigo
Marcadores: Artigo
Marcadores: Artigo
Marcadores: Artigo, Desenvolvimento
Marcadores: Artigo
Marcadores: Artigo
Marcadores: Artigo
Vendedor: Bom dia Sr. João, gostaria de parabenizá-lo pela compra do carro novo, mas antes de entregar as chaves você precisa assinar o Termo de Responsabilidade.
João: Como assim?
Vendedor: Você precisa assinar este termo declarando de que você está ciente do conteúdo da PSUA.
João: PSUA?
Vendedor: Sim, nossa Política de Segurança para o Uso de Automóveis.
João: Tá certo, onde assino?
Vendedor: Aqui na última página, e não esqueça rubricar todas as outras 17 páginas do termo.
5 minutos depois...
João: Ufa terminei, onde está a chave?
Vendedor: Antes o senhor precisa passar pelo nosso programa de conscientização de segurança no trânsito, na qual você assitirá uma palestra, receberá um manual de segurança, uma cartilha de boas práticas, um folheto com as diretrizes de segurança, e fará uma rápida avaliação do seu nível conscientização.
João: Quando isso vai demorar?
Vendedor: Nosso programa de conscientização dura apenas 1 dia, e no seu final, você receberá um PIN com o dizer "Sou um motorista consciente".
João: UM DIA!
No dia seguinte ...
João: Pronto, já fiz o maldito programa de conscientização. Cadê a chave do MEU CARRO?
Vendedor: Devo alertá-lo que o senhor deve trocar a chave do carro a cada 30 dias. E caso não use a chave por 60 dias, o carro será automaticamente bloqueado. Também não é permitido compartilhar a chave do carro com sua esposa ou filho, a chave do carro é pessoal e intransferível.
João: Ok, ok, ok, não sou casado, nem tenho filhos. Cadê a chave do meu carro?
Vendedor: Aqui está senhor. A chave azul é da porta do carro, a chave vermelha é do porta-mala e a chave verde é da ignição.
João: Finalmente!
10 minutos depois...
João: Oi, esta chave não funciona, não abre o carro de jeito nenhum.
Vendedor: O senhor está abrindo com a chave errada, a da porta do carro é a chave azul.
João: Ok, obrigado.
Mais 10 minutos ...
João: A chave azul também não abre o carro.
Vendedor: Qual a mensagem que aparace ao tentar abrir?
João: Sei lá que mensagem aparace, eu quero ABRIR O MEU CARRO.
Vendedor: Vamos ver ... Já sei qual é o problema. O carro foi bloqueado pois senhor tentou abri-lo 3 vezes com uma chave errada. Para obter uma nova chave o senhor precisa se dirigir ao Help Desk da concessionária.
No HelpDesk...
Atendente: Estamos providenciando uma chave provisória. O senhor deve gerar uma chave definitiva após abrir o carro pela primeira vez.
João: Como assim?
Atendente: Está tudo explicado na página 347 da PSUA, na seção sobre Procedimento para Utilização Segura de Chave Automobilística.
Já dentro do carro, João é abordado por um funcionário da concessionária ...
CISO: Senhor João. Como Chief of Internal-motor-vehicle Security Officer da concessionária, sou obrigado alertá-lo que o senhor está desrespeitando a norma 6.5.7.2 da PSUA.
João: Que P$%¨@$ de norma é essa.
CISO: Diz respeito a nossa Política de Painel-Limpo. O senhor não deve deixar papéis expostos sobre o painel de seu carro.
João: Mas eu recebi esta papelada inútil no programa de conscientização de vocês. O que devo fazer com esta porcaria?
CISO: Segundo nossa Política de Descarte de Mídia, todo o documento em papel deve ser triturado antes de ser descartado.
João: Porque o senhor não pega isso e enfia no C*
Finalmente, após ser contido enquanto tentava agredir o CISO, João pode dar a partida no seu querido carro novo ...
Computador de bordo: Sr. motorista, de acordo a Política de Segurança para o Uso de Automóveis, todas as suas ações ao volante deste automóvel serão registradas e poderão ser utilizadas pela concessionária.
João: Liga logo.
Computador de bordo: Você está utilizando uma chave temporária, você precisa gerar uma chave nova.
João: Liga, Liga, LIGAAAAAAAAA!!!!
Computador de bordo:
You are not authorized to turn on this car's engine You do not have permission to turn on this car's engine using the credentials that you supplied. Please try the following:CTTP Error 401.2 - Unauthorized: Access is denied due to server configuration. Internet Car Services (ICS) Technical Information (for support personnel)
- Contact the Car Shop administrator if you believe you should be able to turn on this car's engine.
- Click the Refresh button to try again with different credentials.
- Go to General Motors Product Support Services and perform a title search for the words CTTP and 401.
- Open ICS Help, which is accessible in ICS Manager (inetmgr), and search for topics titled About Security, Authentication, and About Custom Error Messages.
Interessante.
Marcadores: Artigo
Fernando Cima escreve sobre os desafios enfrentados para mitigar os novos ataques de malwares a nível de hardware, como o blue pill.
Marcadores: Artigo
Marcadores: Artigo
janeiro 2000 fevereiro 2000 março 2000 julho 2005 agosto 2005 setembro 2005 outubro 2005 novembro 2005 dezembro 2005 janeiro 2006 março 2006 abril 2006 maio 2006 junho 2006 julho 2006 agosto 2006 setembro 2006 outubro 2006 novembro 2006 dezembro 2006 janeiro 2007 fevereiro 2007 abril 2007 maio 2007 junho 2007 julho 2007 agosto 2007 setembro 2007 outubro 2007 novembro 2007 janeiro 2008 fevereiro 2008 março 2008 junho 2008 setembro 2008 novembro 2008 dezembro 2008 junho 2009 julho 2009 agosto 2009 setembro 2009 outubro 2009 dezembro 2009 fevereiro 2010
Assinar Postagens [Atom]