Este é o FUD dos sonhos de qualquer um que promova a guerra cibernética e o ciber terrorismo: segundo reportado pela imprensa, finalmente tivemos um "ciber apagão", ou seja, um blackout massivo causado por um ciber ataque intencional.
Há alguns anos atrás cogitou-se que isto já teria acontecido em algum lugar do mundo, e os dedos foram apontados para o Brasil, que sofreu vários apagões em 2009. Mas nunca houve nenhuma evidência que ligasse os apagões a ciber ataques.
Agora, a Turquia pode ter sido vítima de um ciber apagão...
No dia 31 de março metade da Turquia sofreu uma grande falta de energia que durou 12 horas, afetando 45 das 81 províncias - ou seja, 40 milhões de pessoas incluindo aqueles que vivem na capital, Ankara, e na cidade de Istambul. Este foi o maior apagão no país nos últimos 15 anos. A Turquia foi transportada de volta para a idade de pedra.
Segundo especulação da imprensa, desmentida pelo governo da Turquia, o apagão na Turquia foi causado por um ataque cibernético comandado pelo governo do Irã.
Este ataque cibernético teria sido uma vingança a um pronunciamento do presidente da Turquia, dias antes, em apoio ao ataque da Arábia Saudita a tribo rebelde de Houthi, que é apoiada pelo Iran. O comentário público ocorreu no dia 26 de Março e no dia 30 de Março (véspera do apagão) o governo do Irã exigiu uma retratação pública do governo Turco - o que não ocorreu. Dessa forma, especula-se que o apagão uma amostra do poderio de ciber ataque do Irã.
Ainda segundo a especulação da imprensa, o grupo iraniano "Ashiyane Digital Security Team" invadiu a rede de distribuição de energia da Turquia, e assim conseguiu desligar o país. Em favor dessa teoria, há a notícia de que a queda de energia foi causada por problemas na rede de transmissão e de que estaria relacionada a problemas técnicos nos sistemas da compania energética Turkish Electricity Conduction Company.
Diversas novidades, informações, dicas e casos do dia-a-dia: na vida pessoal, sobre Tecnologia e, principalmente, Segurança da Informação.
Mostrando postagens com marcador blackout. Mostrar todas as postagens
Mostrando postagens com marcador blackout. Mostrar todas as postagens
abril 24, 2015
novembro 17, 2009
[Segurança] Hackers, apagão e urna eletrônica na Globo News
Na onda da polêmica sobre a hipótese de "hackers" terem causado o recente apagão e dos recentes testes de segurança realizados contra a urna eletrônica, a Globo News criou o programa "Hackers: Inimigos ou aliados?", dentro da série "Espaço Aberto Ciência & Tecnologia", que se propõe a discutir esses dois assuntos com diversos especialistas da área, incluindo o Willian Caprino, o atual presidente da ISSA Brasil.
A reportagem é longa, dura aproximadamente 23 minutos, mas é bem didática. É interessante que esses dois assuntos, a possibilidade de invasão do sistema elétrico e a avaliação da segurança da urna eletrônica, exemplificam como o conhecimento em segurança da informação pode ser utilizado para o mal ou para o bem.
A discussão sobre a possibilidade de invasão ao sistema elétrico brasileiro foi fortemente baseada na entrevista com James Lewis, um especialista americano em segurança cibernética do CSIS, Center for Strategic and International Studies, um dos que acreditam nesta possibilidade. Mas note que, quando o repórter questiona de onde ele tirou a informação sobre a veracidade dos ataques cibernéticos no Brasil em 2005 e 2007, ele responde que se baseia no fato de que outras autoridades já haviam dito isso (e cita três delas, incluindo o presidente americano Obama). Ou seja, não há uma fonte real e específica que pode comprovar os fatos, ele simplesmente está repassando o que ele "ouviu dizer por aí". Afinal, nenhuma das pessoas citadas por ele também citaram de que fontes elas obtiveram a informação da suposta invasão.
Nesses últimos dias já vi muitas reportagens sobre esta história do "cyber apagão", ou seja, hackers terem invadido o sistema das operadoras de energia para causar intencionalmente os blackouts de 2005e 2007 ou mesmo o apagão da semana passada (ou blackout, como o governo prefere chamar o fato para desviar a discussão para o aspecto semântico da palavra, e não para a raiz do problema em si). Infelizmente, este assunto tem dado margem a diversos artigos e reportagens na imprensa que, além de não explicar nada, só servem para espalhar mais confusão e falsas verdades nessa história.
Na verdade, até o momento não existe nada que comprove que já tenha ocorrido um "cyber blackout" no mundo, ou seja, um blackout provocado intencionalmente a partir de uma invasão ao sistema de uma empresa do setor. A única verdade dentre as informações publicadas até agora é que um "hacker" brasileiro, Maycon, resolveu investigar o site da Operadora Nacional do sistema (ONS) após ouvir esses boatos e descobriu que a empresa tinha uma aplicação disponível online que, aparentemente, estaria vulnerável a ataques. Não há nenhuma informação clara sobre a importância e criticidade daquele sistema nem sobre a possibilidade deste sistema ter sido invadido. Alguns especialistas em segurança da informação afirmam que a análise realizada pelo Maycon não é suficiente para indicar claramente que existia realmente uma falha que pudesse permitir uma invasão ao sistema (por "invasão", entenda-se como a concretização do acesso não autorizado ao sistema, o equipamento ou a rede da empresa). Além do mais, diversos especialistas em segurança no Brasil com quem já coversei e alguns no mundo acreditam que, embora exista a possibilidade dos sistemas das empresas do setor elétrico estarem vulneráveis, um ataque desse tipo é muito difícil e complexo. Além do mais, as empresas do setor costumam separar fisicamente as redes internas: a rede do escritório e a rede que controla a operação do sistema - e essa rede não costuma ter acesso a Internet. Ou seja, um atacante teria que invadir a rede corporativa da empresa e depois achar uma "brecha" para passar para a rede que controla o sistema elétrico. Além do mais, também é consenso entre os especialistas que as empresas do setor energético no Brasil usam sistemas antigos, e estes sim, dependem pouco do uso de redes de comunicação como as que temos atualmente. Essa preocupação de ataques via rede TCP/IP e via Internet faz mais sentido em países com uma infra-estrutura mais avançada e automatizada, que não é o caso brasileiro atualmente.
De qualquer forma, como a reportagem da Globo News diz, ao final, devemos ver estes acontecimentos como uma oportunidade para iniciarmos a discussão e a prevenção, antes que fiquemos realmente vulneráveis.
A reportagem é longa, dura aproximadamente 23 minutos, mas é bem didática. É interessante que esses dois assuntos, a possibilidade de invasão do sistema elétrico e a avaliação da segurança da urna eletrônica, exemplificam como o conhecimento em segurança da informação pode ser utilizado para o mal ou para o bem.
A discussão sobre a possibilidade de invasão ao sistema elétrico brasileiro foi fortemente baseada na entrevista com James Lewis, um especialista americano em segurança cibernética do CSIS, Center for Strategic and International Studies, um dos que acreditam nesta possibilidade. Mas note que, quando o repórter questiona de onde ele tirou a informação sobre a veracidade dos ataques cibernéticos no Brasil em 2005 e 2007, ele responde que se baseia no fato de que outras autoridades já haviam dito isso (e cita três delas, incluindo o presidente americano Obama). Ou seja, não há uma fonte real e específica que pode comprovar os fatos, ele simplesmente está repassando o que ele "ouviu dizer por aí". Afinal, nenhuma das pessoas citadas por ele também citaram de que fontes elas obtiveram a informação da suposta invasão.
Nesses últimos dias já vi muitas reportagens sobre esta história do "cyber apagão", ou seja, hackers terem invadido o sistema das operadoras de energia para causar intencionalmente os blackouts de 2005e 2007 ou mesmo o apagão da semana passada (ou blackout, como o governo prefere chamar o fato para desviar a discussão para o aspecto semântico da palavra, e não para a raiz do problema em si). Infelizmente, este assunto tem dado margem a diversos artigos e reportagens na imprensa que, além de não explicar nada, só servem para espalhar mais confusão e falsas verdades nessa história.
Na verdade, até o momento não existe nada que comprove que já tenha ocorrido um "cyber blackout" no mundo, ou seja, um blackout provocado intencionalmente a partir de uma invasão ao sistema de uma empresa do setor. A única verdade dentre as informações publicadas até agora é que um "hacker" brasileiro, Maycon, resolveu investigar o site da Operadora Nacional do sistema (ONS) após ouvir esses boatos e descobriu que a empresa tinha uma aplicação disponível online que, aparentemente, estaria vulnerável a ataques. Não há nenhuma informação clara sobre a importância e criticidade daquele sistema nem sobre a possibilidade deste sistema ter sido invadido. Alguns especialistas em segurança da informação afirmam que a análise realizada pelo Maycon não é suficiente para indicar claramente que existia realmente uma falha que pudesse permitir uma invasão ao sistema (por "invasão", entenda-se como a concretização do acesso não autorizado ao sistema, o equipamento ou a rede da empresa). Além do mais, diversos especialistas em segurança no Brasil com quem já coversei e alguns no mundo acreditam que, embora exista a possibilidade dos sistemas das empresas do setor elétrico estarem vulneráveis, um ataque desse tipo é muito difícil e complexo. Além do mais, as empresas do setor costumam separar fisicamente as redes internas: a rede do escritório e a rede que controla a operação do sistema - e essa rede não costuma ter acesso a Internet. Ou seja, um atacante teria que invadir a rede corporativa da empresa e depois achar uma "brecha" para passar para a rede que controla o sistema elétrico. Além do mais, também é consenso entre os especialistas que as empresas do setor energético no Brasil usam sistemas antigos, e estes sim, dependem pouco do uso de redes de comunicação como as que temos atualmente. Essa preocupação de ataques via rede TCP/IP e via Internet faz mais sentido em países com uma infra-estrutura mais avançada e automatizada, que não é o caso brasileiro atualmente.
De qualquer forma, como a reportagem da Globo News diz, ao final, devemos ver estes acontecimentos como uma oportunidade para iniciarmos a discussão e a prevenção, antes que fiquemos realmente vulneráveis.
novembro 14, 2009
[Segurança] Esse apagão deu o que falar !
De repente, no meio da noite, 70 milhões de pessoas ficam sem luz. Um apagão atingiu 18 estados no dia 10 de novembro, durando até 7 horas em algumas regiões. O maior apagão da história? Maior até do que o apagão de 1999.
A direção de Itaipu diz que o problema foi nas linhas de transmissão de Furnas e cria uma conta no Twitter para manter a população informada (meus parabéns ao time de comunicação e marketing da empresa!). Furnas diz que não teve problema. O Governo, na pressa de achar uma desculpa, diz que uma tempestade com raios atingiu três linhas de tansmissão e o INPE diz que não teve raio, após consultar seus sistemas. E agora, o que fazer? O governo "decreta" que o assunto está encerrado, que ninguém mais discorde da versão oficial.
Além do mais, esse apagão teve um componente cibernético inusitado. Coincidência (ou não?), no domingo, dia 08/11, o programa 60 Minutes da rede americana CBS fez uma reportagem sobre terrorismo cibernético, onde foi dito que o blackout de 2007 no Estado do Espírito Santo, que afetou mais de três milhões de pessoas, e um incidente menor no Rio de Janeiro, em 2005, foram causados por hackers. O governo brasileiro já desmintiu a reportagem, que é fruto de uma grande série de boatos envolvendo um suposto blackout causado por hackers fora dos EUA. Para colocar mais lenha na fogueira, um hacker brasileiro não teve muita dificuldade para encontrar um sistema web da Operadora Nacional do Sistema (ONS) disponível na Internet aparentemente vulnerável.
Como sugestão de leitura, a Daryus publicou um artigo muito interessante com uma coletânea de dicas para as pessoas e as empresas se prevenirem e se prepararem para uma situação dessas. Vale a pena a leitura.
A direção de Itaipu diz que o problema foi nas linhas de transmissão de Furnas e cria uma conta no Twitter para manter a população informada (meus parabéns ao time de comunicação e marketing da empresa!). Furnas diz que não teve problema. O Governo, na pressa de achar uma desculpa, diz que uma tempestade com raios atingiu três linhas de tansmissão e o INPE diz que não teve raio, após consultar seus sistemas. E agora, o que fazer? O governo "decreta" que o assunto está encerrado, que ninguém mais discorde da versão oficial.
Além do mais, esse apagão teve um componente cibernético inusitado. Coincidência (ou não?), no domingo, dia 08/11, o programa 60 Minutes da rede americana CBS fez uma reportagem sobre terrorismo cibernético, onde foi dito que o blackout de 2007 no Estado do Espírito Santo, que afetou mais de três milhões de pessoas, e um incidente menor no Rio de Janeiro, em 2005, foram causados por hackers. O governo brasileiro já desmintiu a reportagem, que é fruto de uma grande série de boatos envolvendo um suposto blackout causado por hackers fora dos EUA. Para colocar mais lenha na fogueira, um hacker brasileiro não teve muita dificuldade para encontrar um sistema web da Operadora Nacional do Sistema (ONS) disponível na Internet aparentemente vulnerável.
Como sugestão de leitura, a Daryus publicou um artigo muito interessante com uma coletânea de dicas para as pessoas e as empresas se prevenirem e se prepararem para uma situação dessas. Vale a pena a leitura.
Assinar:
Postagens (Atom)