outubro 02, 2025

[Segurança] História do Mês de Conscientização sobre Segurança Cibernética

O site do Stay Safe Online possui uma página que conta a História do Mês de Conscientização sobre Segurança Cibernética. Eu separei os principais fatos e acontecimentos, porque o texto original é muito baseado na visão do DHS e sobre os EUA.

O Mês da Conscientização sobre Cibersegurança foi lançado pela National Cybersecurity Alliance e pelo Departamento de Segurança Interna dos EUA (DHS) em outubro de 2004 como um esforço amplo para ajudar todos os americanos a ficarem mais seguros online. Atualmente o Mês da Conscientização sobre Cibersegurança nos EUA também é co-liderado pela Cybersecurity and Infrastructure Agency (CISA).

Quando começou, os esforços de conscientização se concentravam em conselhos muito básicos, como atualizar seu software antivírus duas vezes por ano.

Em 2010, o início do Mês da Conscientização sobre Cibersegurança também incluiu uma proclamação do Presidente Barack Obama para o lançamento da campanha daquele ano, batizada de "STOP. THINK. CONNECT." como uma mensagem nacional para promover a educação e conscientização sobre cibersegurança (ele fez vários durante o seu mandato, como esse de 2011). Também em 2010, a National Cybersecurity Alliance começou a mover o lançamento da campanha para outros locais em todos os EUA.

A partir de 2011, a National Cybersecurity Alliance e o DHS desenvolveram o conceito de utilizar temas semanais a serem abordados durante o mês.

Desde 2012, a Agência da União Europeia para a Cibersegurança (ENISA) e a Comissão Europeiao organizam o Mês Europeu da Cibersegurança (European Cybersecurity Month).

Desde sua criação original, o Mês da Conscientização sobre Cibersegurança cresceu exponencialmente, alcançando consumidores, pequenas e médias empresas, corporações, instituições educacionais e jovens em todo o mundo.

No Brasil, embora essa não seja uma data no calendário oficial nacional, muitas empresas aproveitam o Mês da Conscientização para realizar campanhas educativas para os seus colaboradores.

Para saber mais:

outubro 01, 2025

[Segurança] Guia de Segurança Cibernética para Pequenas e Médias Empresas do Agronegócio

Dando início ao Mês da Conscientização em Cibersegurança com o pé direito, o pessoal do Observatório da Segurança Cibernética no Agronegócio (OSCA) e do Food and Ag-ISAC nos Estados Unidos lança hoje o seu "Guia de Segurança Cibernética para Pequenas e Médias Empresas do Agronegócio" e o "Livro Incidentes de Seguranca Cibernetica no Agronegócio".

 

Veja aqui o convite para a live especial de lançamento, neste dia 01/10 as 18h.

Ao longo do mês de outubro, o OSCA e a Food and Ag-ISAC irão realizar diversas ações de conscientização como parte de uma campanha em prol do Agronegócio Brasileiro, inspirada pelas campanhas da National Cybersecurity Alliance, da Food and Ag-ISAC, da CISA e ENISA.

Para saber mais:

setembro 30, 2025

[Segurança] Guia de Inventário de Ativos e Fundamentos para Segurança Cibernética em Tecnologia Operacional (OT)

Recentemente a CISA lançou um material muito importante para as empresas do setor industrial e que lidam com tecnologias operacionais, o Foundations for OT Cybersecurity: Asset Inventory Guidance for Owners and Operators  - em português, "Guia de Inventário de Ativos para Proprietários e Operadores: Fundamentos para Segurança Cibernética em Tecnologia Operacional (OT)". Ele está disponível em inglês e gratuitamente no site da CISA.gov

Este guia descreve o processo para que os proprietários e operadores de TO criem um inventário de ativos e uma taxonomia de TO. Este processo inclui a definição do escopo e dos objetivos do inventário, a identificação de ativos, a coleta de atributos, a criação de uma taxonomia, o gerenciamento de dados e a implementação do gerenciamento do ciclo de vida dos ativos.

Estas etapas definem uma abordagem completa e sistemática para a criação e manutenção de um inventário de ativos de TO e uma taxonomia de TO, permitindo que as organizações mantenham um registro preciso e atualizado de seus ativos de TO. Isso é a base para estabelecer controles de segurança para o ambiente operacional.

Além disso, este guia descreve como proprietários e operadores de TO podem manter, aprimorar e usar seu inventário de ativos para proteger seus ativos mais vitais. As etapas incluem segurança cibernética e gerenciamento de riscos de TO, manutenção e confiabilidade, monitoramento e relatórios de desempenho, treinamento e conscientização e melhoria contínua.

Ao abordar essas áreas, as organizações podem aprimorar sua postura geral de segurança e garantir a confiabilidade e a segurança de seus ambientes de TO.

O guia Foundations for OT Cybersecurity: Asset Inventory Guidance for Owners and Operators foi desenvolvido em colaboração com três agências federais dos EUA, cinco parceiros internacionais e mais de uma dúzia de partes interessadas do setor privado.

Para saber mais:

setembro 29, 2025

[Segurança] O cenário de ameaças e suas implicações para organizações de saúde no Brasil

Recentemente o pessoal da Health-ISAC, uma comunidade de cibersegurança para o setor de saúde, nos EUA, lançou um relatório sobre o cenário de ameaças para o setor de saúde aqui no Brasil!!!

O relatório The Brazilian Critical Infrastructure Threat Landscape and Implications for Healthcare Organizations está disponível para download gratuito, em PDF, nas versões em Português e Inglês.

O relatório é bem objetivo, tem 8 páginas, e descreve o cenário de ameaças no Brasil e seu impacto nas empresas locais do setor de saúde. Ele aborda aspectos relacionados a segurança física e cibernética.

Para saber mais:

setembro 24, 2025

[Segurança] Preparativos para o Mês De Conscientização Sobre Cibersegurança

Outubro é tradicionalmente considerado o "Mês De Conscientização Sobre Cibersegurança", uma tradição de mais de uma década. Essa é uma iniciativa global, com o objetivo de fomentar ações de conscientização para usuários finais sobre segurança online e capacitar indivíduos e empresas a se protegerem contra as principais ameaças cibernéticas.

E, o melhor de tudo: por ser uma iniciativa tão tradicional no nosso mercado, tem muito material gratuito disponível!!!

A principal referência global é o portal Stay Safe Online da National Cybersecurity Alliance, mas uma busca rápida no Google vai te trazer muita informação e muitas referências sobre o tema, além de material disponível gratuitamente por diversas organizações e empresas.

Nesse ano a National Cybersecurity Alliance sugere o tema "Fique Seguro Online", cobrindo formas simples de proteger você, sua família e seu negócio contra ameaças online. Acreditando que pequenas ações podem fazer uma grande diferença, eles decidiram focar em 4 Fundamentos, passos fáceis que qualquer um pode dar para aumentar sua segurança online:

  • Usar senhas fortes e um gerenciador de senhas
  • Ativar a autenticação multifator
  • Reconhecer e denunciar fraudes
  • Atualizar o seu software.

O pessoal da Knowbe4 sempre compartilha gratuitamente um kit básico de conscientização, com muita coisa legal, incluindo posters, vídeos, guias, templates para diversos materiais e um modelo de planejamento de campanhas para todo o mês. Essa é a minha referência preferida, principalmente por conta desse planejamento sugerido, com ações diferentes para cada dia e cada semana de Outubro. Nesse ano, além desse material mais tradicional, eles criaram um conjunto de 4 cartas batizado de "Arcade Villain", que representam os 4 principais "vilões" associados aos temas da campanha desse ano.


O pessoal do Cert.br, Nic.br e do portal Internet Segura também tem muita coisa legal, incluindo dois materiais novos, lançados recentemente, que podem ser usados em campanhas nesse ano, e eu super recomendo!!
  • Ransomware: Como se Proteger - Novo material sobre prevenção de ataques de ransomware. Eles oferecem cartilha e infográficos para entender como funcionam os ataques de Ransomware e que trazem recomendações sobre como proteger sua rede, e como detectar e responder aos ataques;
  • Passatempos para Crianças - Confira a nova versão da cartilha e os jogos, incluindo dominó, jogo da memória e dois jogos de tabuleiro sobre Segurança Online e sobre Comportamento Seguro, que envolve as crianças em uma rápida aventura lúdica, com dicas para a aumentar a segurança online!
  • Vídeos Cidadão na Rede - vários vídeos educativos sobre temas variados, desde privacidade até seguança, infostealers, NFC, etc.
Claro que podemos usar todo essa material acima, mas o mais legal na minha opinião é ter isso tudo como fonte de inspiração para você criar as suas próprias campanhas. Por exemplo, use o template de planejamento da Knowbe4 para programar as suas ações de forma coesa!

Tá sem tempo ou sem orçamento? Não se preocupe, mergulhe nesse material gratuito e faça várias campanhas legais nesse Outubro!!!

Para saber mais:

PS: Post atualizuado em 30/09.

setembro 22, 2025

[Segurança] Recomendações de Cibersegurança para fornecedores de tecnologia industrial (OT)

A Cybersecurity and Infrastructure Security Agency (CISA) dos EUA, junto com diversos outros órgãos de cibersegurança internacionais, lançou em 13 de janeiro desse ano o documento orientativo "Secure by Demand: Priority Considerations for Operational Technology Owners and Operators when Selecting Digital Products".

Como parte da série de documentos "Secure by Demand" criados pela CISA, esta orientação tem como objetivo ajudar as empresas do setor industrial a levantar os requisitos de cibersegurança que devem ser utilizados por fabricantes de soluções tecnológicas. O documento traz preocupações com a melhoria contínua e a obtenção de um melhor equilíbrio de custos, além de orientar os proprietários e operadores de Tecnologia Operacional (OT) sobre como integrar elementos de segurança por design no processo de aquisição de tecnologias.

As agências responsáveis pelo documento alertam que as empresas de infraestrutura crítica e sistemas de controle industrial são alvos prioritários de ciberataques. Ao comprometer componentes de OT, os agentes de ameaça tendem a atacar produtos específicos de OT, em vez de organizações específicas.

Muitos produtos de OT não são projetados ou desenvolvidos com princípios de Secure by Design e frequentemente apresentam vulnerabilidades facilmente exploráveis. Ao adquirir soluções de OT, os proprietários e operadores de OT devem priorizar fabricantes que coloquem a segurança como foco, conforme os elementos destacados nesta orientação.

Segundo a recomendação da CISA, ao adquirir soluções de OT, os proprietários e operadores de OT devem selecionar produtos de fabricantes que priorizem os seguintes elementos de segurança:
  1. Gerenciamento de configuração
  2. Registro no baseline do produto ("logging")
  3. Padrões abertos
  4. Propriedade ("Ownership")
  5. Proteção de dados
  6. Segurança por padrão ("Secure by Default")
  7. Comunicações seguras
  8. Controles seguros
  9. Autenticação forte
  10. Modelagem de ameaças
  11. Gerenciamento de vulnerabilidades
  12. Ferramentas de atualização e patch
Para saber mais:

setembro 19, 2025

Posts que nunca foram escritos

De tempos em tempos eu dou uma limpada na minha caixa de rascunhos, onde eu anoto e as vezes começo a escrever artigos para esse blog que acabam nunca finalizados.

Para abrir o post:


As vezes eu aproveito esse post para falar rapidinho dos comentários de SPAM doidos que eu recebo aqui nop blog. São por causa deles que eu fui obrigado a restringir os comentários somente para pessoas logadas. Nesse período não foi diferene, rs. O volume não é grande, mas se os comentários estivessem abertos, certamente todos os meus posts estariam entupidos pela ação dos robôs que tem na Internet.


Sim, tem até gente dizendo que me odeia porque... sei lá, hahahahahahahha


Você já assistiu o famoso vídeo bombástico do Felca sobre adultização? Olha ele aqui:


O Fernando Amatte publicou em seu perfil no Linkedin um artigo aonde compara a evolução profissional em cibersegurança com a evolução na arte marcial.


Global Cybersecurity Outlook 2025 do World Economic Forum:
Relatórios sobre Ransomware:

Segue dois papers legais do Gartner. Eles disponibilizam uma versão parcial para download gratuito:
Sobre espiões russos no Brasil:

Material interessante sobre o conflito entre Israel e Iran (hacktivismo e cyber war envolvidos no conflito):
Veja esses dois vídeos curtinhos no canal da Polícia Civil de São Paulo, sobre golpes:






https://www.youtube.com/watch?v=vB97H_eXQVg





setembro 18, 2025

[Segurança] Assista os keynotes do Mind The Sec

O pessoal do Mind The Sec, o maior evento de cibersegurança no Brasil e na América Latina que está acontecendo nessa semana (de 16 a 18/09), está transmitindo online e ao vivo as palestras dos Keynotes que apresentam no período da manhã no palco principal.

Veja os vídeos no canal do Mind The Sec no Youtube:
  • Mind The Sec 2025 - DIA 2: Nesse dia, o Anderson Ramos fez a abertura do evento e contou, um pouquinho e rapidamenteo, o que é a Flipside e o Mind The Sec;
O evento tem vários palcos, na verdade. O que eu chamei aqui de "palco principal" é um palco hexagonal (não confundir com o Beco Hexagonal, kkkkkk), que fica bem no centro da área de exposições do evento. Nesse palco, dependendo da palestra, ele pode ser usado inteiramente por um único  palestrante (fica um "pancl 360", onde o palestrante pode andar por todos os lados), pode ser dividido ao meio, com 2 palestrantes, cada um virado para um dos galpões de exposição, ou pode ter um palestrante em cada um dos 6 lados. Quando o palco é dividido, os palestrantes fazem a "palestra sinenciosa", com o áudio transmitido por rádio.

Além desse paklco, o pavilhão de exposições tem 2 palcos pequenos, divididos também em alguns lados (um dele tem 3 lados e outro 4), para palestras dos patrocinadores, de soluções.

Esses palcos acima podem ser acessados por todos os participantes.

Em paralelo ao espaço de exposição, rola o congresso, no mezanino do Transamérica Expo Center, com diversas palestras e atividades em 5 salas.

setembro 17, 2025

[Segurança] Panorama do cibercrime no Brasil

Anualmente o Instituto Datafolha faz um levantamento do cibercrime para o Fórum Brasileiro de Segurança Pública. Nesse ano, a pesquisa “Vitimização e Percepção da Segurança Pública no Brasil” foi lançada nesta no dia 14 de agosto durante o 19º Encontro Nacional do Fórum Brasileiro de Segurança Pública.

A pesquisa mede o impacto dos crimes na internet e contra o patrimônio no Brasil, e destaca que os crimes patrimoniais migraram das ruas para o ambiente digital, sobretudo depois da pandemia da Covid-19, em 2020. Ela traz vários números relevantes sobre a criminalidade brasileira e os crimes na Internet — como golpes do Pix ou de boletos falsos, fraude contra cartão de crédito e compras não entregues:

  • 1 em cada 3 brasileiros (33,4%) sofreu um golpe na Internet com prejuízo financeiro nos últimos 12 meses, o equivalente a 56 milhões de vítimas;
  • A perda para a população com crimes na Internet foi de R$ 111,9 bilhões;
  • 31,4% dos entrevistados afirmaram ter sido vítimas de crimes que resultaram em vazamento de dados pessoais, um total de 53 milhões de vítimas em um ano;
  • 36,3% dos brasileiros disseram ter sofrido uma tentativa de golpe virtual, ou 61,3 milhões de pessoas;
  • No total, 46,4 milhões de brasileiros relataram ter sofrido algum contato por mensagem ou ligação telefônica envolvendo falsas centrais de segurança, o equivalente a 5.300 pessoas acionadas por hora no país;
  • 19,1% dos brasileiros com 16 anos ou mais no país foram ameaçados ou chantageados por criminosos que usaram dados deles ou de familiares para exigir dinheiro nos últimos 12 meses (o equivalente a mais de 32 milhões de pessoas). A situação gerou um prejuízo estimado de R$ 24,2 bilhões;
  • 9,3% da população brasileira foi vítima de roubo ou furto de celular (aproximadamente 15,7 milhões de pessoas);
    • O prejuízo financeiro médio estimado é de R$1.700 por vítima, o que representa um prejuízo agregado de cerca de R$26,7 bilhões.
    • Indivíduos que tiveram o celular furtado ou roubado apresentaram um aumento de aproximadamente 3,7 vezes nas chances de sofrerem um crime virtual.
    • 35% relataram ter sido vítimas de golpe do Pix ou de boleto falso;
  • O tipo mais comum de crime virtual com prejuízo direto foi o pagamento por produto não entregue, mencionado por 17,7% respondentes (29,9 milhões de pessoas), seguido pelos golpes via PIX ou boletos falsos, com 14,3% de prevalência e 28,8 bilhões de reais de prejuízo estimado
    • Embora atinja uma proporção menor da população, em comparação com a modalidade de pagamento por produto não entregue, o valor médio perdido por pessoa é significativamente mais alto (R$ 1.198 versus R$ 446,00), indicando maior impacto financeiro.

A pesquisa destacou também que as facções criminosas ligadas ao narcotráfico passaram a operar também os golpes virtuais para aumentar seus lucros, em especial o Primeiro Comando da Capital (PCC) e o Comando Vermelho (CV). Se no início as ligações eram feitas de dentro dos presídios, as operações policiais recentes revelaram um novo patamar de atuação, com ambientes equivalentes a centrais telefônicas estruturadas para a aplicação sistemática de fraudes bancárias e golpes digitais.

O Datafolha ouviu 2.007 entrevistados em 130 municípios, entre 2 a 6 de junho. A margem de erro é de dois pontos para mais ou para menos. O intervalo de 12 meses considerado foi de julho de 2024 a junho deste ano.

Para saber mais:

PS: Post atualizado em 19/09.

setembro 16, 2025

[Segurança] Fórum de Mulheres em Cibersegurança

Na semana que vem vai acontecer aqui em São Paulo o Fórum de Mulheres em Cibersegurança, um evento gratuito realizado pelo Centro Integrado de Segurança em Sistemas Avançados (CISSA), centro operado pelo CESAR, com o apoio da Febraban.

O Fórum de Mulheres em Cibersegurança nasceu para celebrar as trajetórias de protagonismo das mulheres no mercado de segurança da informação, através do compartilhamento de suas experiências para, assim, abrir caminhos para novas profissionais que desejam atuar na área.

No dia 22 de setembro, o fórum vai reunir especialistas, líderes e estudantes para uma manhã de troca de conhecimentos, conexões e inspiração. Um encontro que une diversidade, inovação e colaboração, com foco no fortalecimento da rede de mulheres em cibersegurança no país.

O evento contará com dois painéis formados por representantes da Febraban, Banco do Brasil, Caixa  Econômica Federal, Itaú, Santander, Bradesco e CESAR/CISSA.

Essa será uma ótima oportunidade de ouvir histórias reais de conquistas e desafios, descobrir diferentes caminhos de atuação no setor, ampliar seu networking e se engajar em conversas que fortalecem a presença feminina na área de cibersegurança.

Anote na sua agenda:

setembro 10, 2025

[Segurança] Pesquisa de Maturidade da Indústria em Cibersegurança, Proteção de Dados e Governança de IA

A Pesquisa de Maturidade da Indústria em Cibersegurança, Proteção de Dados e Governança de IA, publicada pela FIESP (Federação das Indústrias do Estado de São Paulo), traz uma conclusão preocupante: a de que 48,6% das organizações pesquisadas consideram a cibersegurança como “algo necessário, mas não prioritário”.

Enquanto 29,7% das organizações definem a cibersegurança como uma prioridade estratégica, outros 23,5% a veem como uma obrigação que não traz grandes benefícios para o negócio.

A pesquisa foi publicada no último dia 5 de Agosto, noVII Congresso de Cibersegurança, Proteção de Dados e Governança de Inteligência Artificial, realizado pela FIESP na sua sede, em São Paulo.

A pesquisa revelou um cenário preocupante entre as empresas paulistas:

  • 77,1% destinam menos de 1% da receita à cibersegurança;
  • 34,7% já enfrentaram ataques virtuais, sendo 42,2% bem-sucedidos;
  • 67,3% não discutem o tema nos conselhos administrativos;
  • 60,2% não possuem plano de resposta a incidentes;
  • 45,5% dos ataques têm origem em falhas humanas.

O Departamento de Defesa e Segurança (DESEG) da FIESP desenvolveu a pesquisa com dados de 294 empresas da indústria paulista (65,3% micro e pequenas, 28,6% médias, 6,1% grandes). O estudo analisou três pilares: Segurança Cibernética, Proteção de Dados (LGPD) e Governança de Inteligência Artificial.

Para saber mais:


PS: Post atualizado em 11/08.

setembro 09, 2025

[Segurança] O Sistema Financeiro brasileiro sob ataque!

Me desculpem o título sensacionalista desta postagem, mas esse é um assunto importante e muito preocupante.

Fiz uma lista com as fraudes milionárias recentes contra o setor financeiro, todas direcionadas às contas reserva das instituições afetadas:
  • 30/06/2025 — C&M Software (possivelmente R$ 1 bilhão)
  • 29/08/2025 — Sinqia (R$ 710 milhões)
  • 02/09/2025 — Monbank (R$ 4,9 milhões)
  • 06/09/2025 — Uma empresa que ninguém está falando sobre (*)
  • 06/09/2025 — E2 Pay
  • 07/09/2025 — Tribanco

(*) Não vou citar aqui pois não achei notícia pública sobre esse incidente.

O Banco Central está reagindo, e nessa última sexta-feira (05/09) lançou novas regras de segurança para as instituições que fazem parte do PIX. Elas incluem maior auditoria, mais exigências de controle e segurança, além de limites de valores das transações para alguns casos. Ele também já tinha anunciado mudanças no MED.

No dia 23/09 a Apura Cyber Intelligence fez uma live sobre todos esses incidentes: Ameaças cibernéticas ao sistema financeiro 2025. Ela também disponibilizou um relatório detalhado, que pode ser baixado gratuitamente: Ameaças cibernéticas ao sistema financeiro 2025: análise e perspectiva.



Para saber mais:

PS: Pequenas atualizações em 10 e 24/09.

setembro 05, 2025

[Segurança] Eventos de segurança no segundo semestre de 2025

Já estamos em Setembro e passou da hora de compartilhar os eventos de segurança desse segundo semestre de 2025, não é?


Disclaimer: Seguindo a tradição destes meus posts sobre os eventos do semestre, aqui eu listo apenas os eventos na área de segurança que eu considero serem os mais relevantes para o nosso mercado, que eu gosto e que merecem uma visita. Geralmente dou preferência para os eventos da comunidade e para os mais tradicionais, e pouca importância para os eventos comerciais, pois prefiro apoiar os eventos que eu acredito que trazem conteúdo de qualidade ou que, pelo menos, tem relevância para o mercado.

Para facilitar, antes de compartilhar a minha tradicional lista comentada de eventos, dessa vez vou começar o post com uma lista simples, dos eventos que são os meus preferidos e mais relevantes (na minha opinião, claro), a partir de setembro:

Ah, não deixe de ir nos eventos "city sec" na sua cidade, como o Sampasec, Conecta21 (no Rio de Janeiro), CapitalSec (em Brasília), CangaSec (Recife), etc. Não tem um? Junte uma galera e faça! #ficaadica

Deu para ver que Setembro está insano, não é? Teremos quase um evento por semana!!! Mas outubro não fica tão diferente assim... não sei o que aconteceu, mas uma galera gostou da idéia de fazer eventos próximos ao Mind The Sec! OMG!!!

Ah, outra coisa: comparando com as agendas dos anos anteriores, você verá que a Campus Party Brasil, que há quase 2 décadas acontecia em São Paulo, acabou! E o fim do Roadsec, pelo jeito, está sacramentado #RIP :(

Agora sim, acompanhe abaixo quais são os eventos que eu considero serem os mais relevantes no mercado e na comunidade de cibersegurança. Exceto quando indicado o contrário, o evento será realizado presencialmente em São Paulo.

Anote então na sua agenda os principais eventos dessa segunda metade do ano:
  • Julho/2025
    • 18 e 19/07: CajuSec (Aracaju-SE) - Mais uma edição desse evento em Aracaju, consolidando sua relevância para a comunidade local de segurança, agora ocupando dois dias de programação!
    • 28 a 30/07: 13º Fórum Brasileiro de CSIRTs - Evento gratuito e presencial organizado pelo NIC.br e CERT.br, direcionado para os profissionais que trabalham em resposta a incidentes de segurança, SOC e Threat Intelligence. São 2 dias de palestras seguidos por um terceiro dia (30/07), dedicado para um workshops gratuito sobre MISP, com várias palestras sobre o assunto;
    • 31/07 a 03/08: Hack Town (Santa Rita do Sapucaí, MG) - Grande evento de tecnologia que acontece na cidade mineira de Santa Rita do Sapucaí. Por 4 dias, a cidade é tomada por diversas atividades, oficinas, workshops e muito mais. No meio desse caldeirão, sempre brotam algumas atividades de segurança, fique de olho!
  • Agosto/2025
    • 01/08: MBConf - Evento gratuito da comunidade Mente Binária, criado em parceria com o Google. Foco em um mix de palestras teóricas e atividades hands-on, focado para profissionais que estão iniciando na carreira;
    • 04/08: BRHueCon (Las Vegas, EUA) - Ponto de encontro dos Brasileiros que vão para Las Vegas curtir a maratona de BSidesLV, Black Hat e Defcon. Uma mistura de happy hour, networking e palestras, em um ambiente descontraído. Alguns brasileiros aproveitam para mostrar, em primeira mão, as palestras que irão apresentar nos próximos eventos;
    • 05 e 06/08: Conferência Gartner Segurança & Gestão de Risco - Após sair do Brasil durante a pandemia do Coronavírus, finalmente a conferência do Gartner volta à São Paulo. Não se engane, esse é um evento voltado para os CISOs "de verdade", o queridinho dos C-levels e dos patrocinadores. O valor do ingresso já foi escolhido para espantar os mortais (mais de R$ 10 mil);
    • 08 e 09 de Agosto de 2025: CyberSecGO (@CyberSecGO) (Goiânia, GO) - Evento de dois dias da comunidade do Centro Oeste, já no seu segundo ano;
    • 13/08: Security Leaders Recife (Recife, PE)  - Versão local do Security Leaders. Evento repleto de painéis e palestras de patrocinadores;
    • 16/08: Hacking na Web Day Florianópolis (Florianópolis, SC) - A caravana do Hacking na Web Day chega à bela Floripa! Um evento descontraído, foco mais técnico, criado em volta da figura do Rafael "Hacking na Web", e organizado com capricho pela Hekate;
    • 18 e 19/08: Global Risk Meeting - Evento focado no universo de GRC, organizado pela Daryus, com painéis e palestras sobre o tema;
    • 23/08: bxsec (Santos, SP) - Neste ano, a 6ª edição da Bxsec Security Conference dá mais um salto de qualidade e terá 3 trilhas de palestras: Blue Team, Red Team e uma sala gerencial, com a formada principalmente por painéis. Também conta com uma competição de CTF organizado pela comunidade Hack in Cariri, uma área para as comunidades e um espaço de patrocinadores;
    • 25 a 27/08: 16o Seminário de Proteção à Privacidade e aos Dados Pessoais - Evento gratuito, presencial e com transmissão online, organizado pelo Nic.br e CGI.br. A transmissão pode ser vista no canal do NIC.br no YouTube;
    • 28/08: Security Leaders Salvador (Recife, PE) - Versão baiana do Security Leaders. Evento repleto de painéis e palestras de patrocinadores;
    • 30/08: Human Risk Management Conference Brazil - Evento focado sobre Conscientização em segurança, criado e organizado com muito capricho pelo Rodrigo Jorge;
  • Setembro/2025
    • 01 a 04/09: XXV Simpósio Brasileiro de Segurança da Informação e de Sistemas Computacionais (SBSeg) (Foz do Iguaçu, PR) - Principal evento acadêmico sobre segurança da informação no Brasil. A cada ano ele é realizado em uma cidade diferente;
    • 08/09: Digital Privacy Summit - Antigo Congresso de Direito Digital, Tecnologia e Proteção de Dados organizado pela Opice Blum Academy. Um evento com foco maior em privacidade e direito eletrônico;
    • 10/09: Security Leaders Fortaleza (Fortaleza, CE) - Mais uma edição regional no road tour do Security Leaders. Evento focado em gestores, repleto de painéis e palestras de patrocinadores;
    • 13/09: XibéSec (Belém, PA) - Terceira edição desse evento de segurança organizado pela comunidade local e com o apoio e organização caprichado da Hekate. Até hoje é o único evento de segurança na região Norte!!!
    • 15/09: RNPSeg (@caisRNP) (Brasília, DF) - Evento executivo sobre cibersegurança organizado pelo CAIS/RNP em formato de painel sobre um tema relevante na área com convidados na platéia. O evento acontece junto com o Fórum RNP, geralmente no primeiro dia (no site não consta a data, mas estou arriscando chutar ela aqui na lista!). Ele é online, gratuito e pode ser acompanhado pelo canal no Youtube;
    • 15 a 18/08: Fórum RNP (@RedeRNP) (Brasília, DF) - Grande evento executivo da RNP, direcionado aos gestores das instituições de ensino que fazem parte da RNP. O evento é híbrido, presencial e com transmissão online, pelo canal no Youtube;
    • 16 a 18/09: Mind the Sec (MTS) (@mindthesec) - Principal e maior evento de segurança brasileiro, direcionado ao público profissional e executivo. O evento atrai uma grande quantidade de patrocinadores em uma área de exposição gigante, no Transamérica Expo. Também tem trilhas de palestras - algumas acessíveis na área de exposições e outras limitadas para os congressistas. É um evento em que a visita é obrigatória para manter o seu networking, para você ver e ser visto. No final dos dias, sempre rola happy hour em vários estandes, uma boa forma de se distrair enquanto espera o trânsito absurdo daquela região diminuir;
    • 17 a 19/09: TDC São Paulo (@TheDevConf) (cfp) - O TDC São Paulo é o principal evento do mercado de desenvolvimento, gigante e tradicional, e sempre tem uma trilha com palestras sobre segurança e privacidade. A trilha de "Software Security" acontecerá na sexta-feira, dia 19/09;
    • 20/09: BSides João Pessoa (BSidesJP) (@BSidesJP) (João Pessoa, PB) - Evento bem organizado pela comunidade local e com palestras de excelente qualidade;
    • 27/09: Hacking na Web Day Rio (@hackingnawebday) (Rio de Janeiro, RJ) - Evento da comunidade Hacking na Web, que segue o seu "roadshow" pelo Brasil. A temática é mais técnica, perfeito para o público que está iniciando na área;
    • 30/09 a 02/10: Futurecom - Tradicional evento do setor de telecomunicações e conectividade, que passou a ter uma trilha focada em segurança, a Future Cyber;
  • Outubro/2025
    • 04/10: HackBahia (Salvador, BA) - Evento da comunidade de segurança em Salvador;
    • 11/10: CriptoFrevo (Recife, PE) - Um evento gratuito, aberto e colaborativo para pensar e experimentar a relação entre tecnologia e cultura;
    • 22 e 23/10: Security Leaders Nacional - Principal edição do tradicional Congresso Security Leaders, que encerra o seu tour nacional em São Paulo - que passou por 9 cidades! Um evento voltado principalmente para gestores de segurança (média e alta gerência, e alguns CISOs), com uma área de exposição, palestras de patrocinadores e painéis organizados pelos patrocinadores;
    • 22 a 25/10: Latinoware (@latinoware) (cfp) (Foz do Iguaçu, PR) - Tradicional conferência gigante da comunidade de software livre, que volta a ser realizado no Parque Tecnológico de Itaipú. Apesar do foco em software livre, costuma ter várias palestras sobre segurança;
    • 24 e 25/10: AlligatorCON Brazilzilzil (Recife, PE) - Depois de uma pausa provocada pela pandemia, os jacarés da Alligator (com dois Ls) voltam para sua terra de origem. Evento super exclusivo, somente para convidados, mais exclusivo do que o You Sh0t the Sheriff. Se você não sabe o que é a Alligator, então você não deveria mesmo ir - e acredite, é melhor assim. Se você sabe, provavelmente deve fazer parte da galera que nunca foi, e nunca será convidada, rs;
    • 25/10: Hacking na Web Day São Paulo (@hackingnawebday) - Evento da comunidade Hacking na Web, que fecha a programação do ano em São Paulo, depois do "roadshow" com em algumas cidades brasileiras (Brasília, Recife, BH, Floripa e Rio). A temática é mais técnica, focado no público que está iniciando na área;
    • 27 e 28/10: Cyber Security Summit (CCSB) - Evento voltado para os gestores de segurança (média e alta gerência), com algumas palestras e painéis, além de uma área de exposições com patrocinadores. O evento, na minha opinião, tem a vantagem de ter um tamanho médio, aonde você foge da muvuca dos grandes eventos, além de conseguir "furar a bolha" e trazer muita gente que normalmente você não encontra em outros eventos da área;
  • Novembro/2025
    • 01/11: BSides Brasília (@bsidesbsb) (cfp) (Brasília, DF): Primeira edição da conferência BSides em Brasília!
    • 08/11: Nullbyte Security Conference (cfp) (Salvador, BA) - Um dos eventos mais importantes da nossa comunidade de segurança, que acontece anualmente em Salvador. O evento sempre tem excelentes palestras técnicas e participação dos principais pesquisadores da comunidade brasileira;
    • 13 e 14/11: 8.8 Brasil: Spoiler alert: o principal evento de segurança do Chile, a 8.8, pretende fazer uma edição aqui em São Paulo neste ano! (obs: a arte abaixo está com a data errada, rs)
    • 29 e 30/11: Gambiconf (@gambiconf) - Evento técnico para quem gosta de gambiarra, rs... voltado inicialmente para a comunidade de desenvolvimento, ela acaba tendo várias palestras relacionadas a segurança. Pela própria característica descontraída do evento, acaba trazendo temas bem interessantes e que valem a visita. O primeiro dia é voltado para palestras e o segundo dia (domingo) para treinamentos, com um debate no final. O evento é presencial, com uma pequena taxa de inscrição, mas com streaming gratuito no YouTube;
  • Dezembro/2025
    • 05/12: Security Leaders Premiação;
    • 06 e 07/12: BHACK (@bhack) (Belo Horizonte, MG) - Evento tradicional da comunidade de segurança de BH, um dos principais com foco técnico e em pesquisa. Sempre com ótimas palestras técnicas e presença da comunidade;
    • 13 e 14/12: H2HC (@h2hconference) - O evento mais importante da comunidade brasileira de segurança, que tem crescido bastante nos últimos anos e investido em espaço para as Villages temáticas - sem perder a grandiosa qualidade técnica das palestras das 2 trilhas do evento;
    • 15 e 16/12: GTS-40 e GTR-54 (Grupo de Trabalho em Segurança de Redes) (@gtergts) (cfp) - Tradicional evento de segurança do Comitê Gestor da Internet (CGI.br), com palestras técnicas, transmissão online (desde muito antes disso ser comum) e gratuito. Acontece na véspera do GTER-54 e junto com a 15a Semana de Infraestrutura da Internet no Brasil. Ao mesmo tempo presencial e com transmissão online, neste ano o evento será na Centro de Convenções Rebouças.
Ainda não descobri as datas de alguns eventos:
Tem alguns outros eventos que não estão na lista acima, mas que podem interessar alguns públicos específicos:
Eu não gosto dos eventos com "CISO" no nome. Tenho um preconceito de que podem ser eventos de conteúdo com baixa qualidade, que funcionem só como "caça-níquel", para atrair patrocinadores em troca de uma falsa proposta de conectá-los com CISOs. Sem falar que, aqui no Brasil, infelizmente ainda temos muitos CISOs que na realidade são gerentes ou, com sorte, diretores em vez de "C-Level" de verdade. Mas, se você gosta desse tipo de evento, tem alguns:
(*) Esse é opara quem é C-level de verdade! rs...

Planeja ir em alguns eventos internacionais neste ano? Os principais e mais interessantes eventos nesse semestre, na minha opinião, são os seguintes:
    E que tal já ir planejando a jornada de eventos em 2026? Alguns eventos já divulgaram sua programação para o ano que vem:

    Cá entre nós, achei muito estranho a Defcon e a Black Hat não terem anunciado publicamente a data deles em 2026. Geralmente eles anunciam logo que acaba a edição do ano atual.

    Se eu esqueci de algum evento brasileiro importante, me avisem.

    OBS:

    1. Veja aqui no blog:
    2. Olha que legal esse site com os eventos de segurança em um mapa: InfoSecMap;
    3. Surgiram algumas listas novas de eventos de segurança, vamos ficar de olho:

    Disclaimer importante: As opiniões apresentadas aqui são somente minhas e não necessariamente refletem a opinião dos organizadores nem dos participantes dos eventos citados. Eu também só destaco os eventos que eu considero serem os mais relevantes para o mercado. Não incluo eventos organizados exclusivamente por fabricantes nem aqueles que eu acredito que possam representar um desvio da comunidade ou uma exploração financeira da imagem dos profissionais da área (nem eventos "de hacker" nem "de CISO"). Se algum evento não foi citado, ou é porque eu esqueci, não conheço ou porque considero que nem vale a pena escrever sobre ele.

    PS: Post atualizado em 05 e 08/09. Pequenas atualizações em 10/09. Atualizado em 25 e 26/09.

    PS/2: Imagem desse post gerada por IA, pelo Zapzinho.

    setembro 02, 2025

    [Segurança] Terceiro ataque ao sistema financeiro brasileiro!

    Ainda nem deu tempo de conhecermos os detalhes sobre o ataque à Sinqia nessa última sexta-feira (29/08) e, agora há pouco, tomamos conhecimento de um novo ataque. Desta vez, até aonde se sabe, foi uma tentativa de fraude diretamente contra uma instituição, em vez de atacarem um terceiro, provedor de tecnologia bancária.

    A nova vítima, a Monbank (ou Monetarie) é uma sociedade de crédito baseada em Porto Alegre, que hoje sofreu uma tentativa de fraude, aparentemente de R$ 5 milhões.

    Um alerta circulou hoje mais cedo entre as instituições financeiras, e agora a tarde a empresa colocou uma notificação oficial em seu site.


    Segundo a Monbank, hoje de manhã (02/09), eles identificaram movimentações suspeitas no ambiente digital, na própria conta de reserva institucional do banco. Não foram afetadas as contas privadas dos clientes. O time de segurança cibernética do Monbank identificou o ataque e imediatamente interrompeu as operações da empresa - e comunicou aos órgãos oficiais competentes. Foram detectadas tentativas de invasão envolvendo o sistema STR (utilizado para transferências bancárias, como TEDs) e o sistema PIX. 

    O Monbank alega que conseguiu recuperar R$ 4,7 milhões dos R$ 4,9 milhões desviados.

    Como destacou muito bem o portal O Bastidor, um dos primeiros a noticiar o caso, "Os três ataques apresentam semelhanças no modo de operação. O acesso ocorre a partir do uso de credenciais válidas — logins de funcionários de bancos e empresas, vendidos a grupos criminosos. Com elas, os hackers criminosos manipulam o sistema de mensageria do Pix, responsável pela comunicação entre instituições financeiras e o Banco Central e, em alguns casos, entre bancos e intermediadoras. A partir daí, fazem múltiplas transferências para contas de laranjas em diferentes instituições, em sequência rápida, para dificultar o rastreamento da origem dos recursos. Por fim, os valores são convertidos em criptomoedas.".

    Para saber mais:

    [Cibercultura] A Obsolescência Programada

    O canal Ciência Todo Dia publicou recentemente um vídeo excelente sobre a "obsolescência programada", um conceito que faz parte do nosso dia-a-dia, e para o bem ou mal, ajuda a movimentar a economia:


    Você já reparou que...
    • Sai mais barato trocar o monitor do computador, sua TV ou celular quebrado, do que consertá-lo?
    • Você gasta muito mais com cartucho de tinta do que comprando a impressora?
    • Com que frequência você troca a sua lâmina de barbear?
    • Com que frequência você troca as lâmpadas da sua casa? (*)
    (*) A propósito, já percebeu como as lâmpadas de LED duram muuuuuito mais do que as lâmpatas tradicionais de filamento?  Mas na verdade não precisava ser assim!!! A lâmpada de filamento poderia durar uma centena de anos, se os fabricantes assim quisessem!


    Com sua didática e precisão que são peculiares, o Pedro Loos apresenta, no vídeo Por que tudo QUEBRA tão rápido hoje em dia?, o conceito de obsolescência programada, algo que na verdade vem do início do século 20, no início da era industrial moderna.

    A obsolescência programada envolve a criação de produtos com um tempo de vida útil bem menor do que seria tecnicamente possível, para forçar a sua quebra e a compra frequente pelos consumidores. Também envolve a criação de truques para dificultar a manutenção de equipamentos, fazendo com que muitas vezes seja mais fácil e mais barato trocar um equipamento do que consertar (ou seja a única forma viável).

    A teoria da obsolescência programada, portanto, defende que os produtos modernos são intencionalmente feitos para terem uma vida útil curta, com o objetivo de estimular o consumo constante através da necessidade de substituição frequente dos bens. Acaba sendo uma necessidade artificial, forçada, que é produzida intencionalmente pela indústria ao utilizar componentes de menor vida útil, plantar falhas técnicas que aparecem depois de um tempo de uso, forçar a desatualização tecnológica ou plantar uma sensação de obsolescência no consumidor.

    Os exemplos são vários à nossa volta, e o Pedro comenta de alguns no vídeo dele.

    O resultado: gastos desnecessários movimentando a economia, desperdício e geração de resíduos.

    Para saber mais:

    Creative Commons License
    Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.