Mostrando postagens com marcador cartilha. Mostrar todas as postagens
Mostrando postagens com marcador cartilha. Mostrar todas as postagens

outubro 14, 2025

[Cidadania] Fronteiras da Verdade: Um Guia Combatendo a Desinformação

A WOMCY Brasil, por meio do programa Geek Girls WOMCY Brasil, acabou de lançar o guia “Fronteiras da Verdade: Um Guia Combatendo a Desinformação”, uma publicação desenvolvida para apoiar pais, educadores e familiares na orientação de crianças e adolescentes entre 8 e 15 anos sobre o uso consciente da informação no ambiente digital.

Mais do que uma cartilha, o guia é uma ferramenta educativa e prática, criada para ajudar famílias e escolas a compreender o que é desinformação, identificar seus sinais e promover o pensamento crítico desde cedo.


Inspirado pelo Global Risks Report 2024 do Fórum Econômico Mundial, que aponta a desinformação como o principal risco global de curto prazo, o material propõe uma abordagem acessível, com conceitos claros, exemplos reais e atividades lúdicas offline que facilitam o diálogo entre adultos e jovens.

Elaborado por mulheres do Geek Girls WOMCY Brasil, especialistas em segurança digital, educação e tecnologia, o guia busca fortalecer a cultura de responsabilidade e ética no ambiente online, preparando as novas gerações para reconhecer, questionar e combater informações falsas.

Acesse o guia aqui no Linkedin, baixe gratuitamente o guia e leve esse conteúdo para sua casa, sua escola ou sua comunidade.

Juntos podemos formar uma nova geração que pensa, questiona e constrói a verdade.

#WOMCY #GeekGirlsWOMCYBrasil #WOMCYBrasil


agosto 21, 2025

[Segurança] Cartilhas de combate ao golpe do falso advogado

A Seccional Rio de Janeiro da Ordem dos Advogados do Brasil (OAB-RJ) lançou recentemente um material educativo sobre um dos golpes mais populares atualmente, o "golpe do falso advogado". Nesse golpe, o fraudador descobre uma vítima que tenha um processo judicial em aberto e entra em contato com ela via whatsapp, se fazendo passar por seu advogado. O criminoso alega que saiu o valor da causa e que seria necessária fazer algum pagamento, seja um supposto imposto ou taxa. A vítima, então, acaba transferindo o dinheiro para o criminoso.

A Cartilha de Combate ao Golpe do Falso Advogado da OAB-RJ traz dicas e orientações para que o cidadão ou a cidadã evitem ser vítimas desse tipo de fraude. A cartilha, disponibilizada gratuitamente em formato PDF, tem 14 páginas e descreve como o golpe funciona, os principais sinais de alerta para que as vítimas desconfiem da abordagem, dicas de prevenção e orientações gerais.

Somente em 2025, a OAB-RJ já recebeu mais de 600 denúncias sobre esse golpe. O estado de São Paul já acumula mais de 1,6 mil denúncias desde 2024. Segundo a OAB, os criminosos tem usado a inteligência artificial para reproduzir a voz e a imagem dos verdadeiros profissionais.

Para baixar a cartilha pelo Portal da OAB-RJ, no menu principal selecione a aba “Publicações” e clique em “Publicações”.

Em abril desse ano a OAB Nacional lançou a plataforma digital ConfirmADV — um site que permite verificar a identidade de advogados. Para isso, deverá informar o número de inscrição na OAB, o estado de registro e o e-mail do suposto advogado. A partir dessas informações, será enviada uma solicitação automática para o e-mail do advogado, informando que um cliente deseja confirmar sua identidade. O profissional então terá até 5 minutos para responder e confirmar os dados. Se o tempo expirar sem resposta, tanto o cidadão quanto o advogado serão notificados de que a verificação não foi concluída.

Segundo descrito no próprio site da OAB, os golpes geralmente começam com o acesso indevido a informações públicas de processos judiciais. Com esses dados, criminosos entram em contato com partes envolvidas nas ações — especialmente em causas com previsão de liberação de valores — se passando por advogados ou integrantes de escritórios. O contato ocorre, geralmente, por aplicativos de mensagens, com o uso de nomes reais, fotos e até logotipos, o que reforça a ilusão de legitimidade. As vítimas são induzidas a realizar pagamentos via PIX com a promessa de recebimento de valores judiciais.

PS: E não é que a OAB de São Paulo também tem uma cartilha sobre esse golpe? A Cartilha Golpe do Falso Advogado está disponível para download!

Para saber mais:

junho 20, 2025

[Segurança] Livro infantil | “Cyber Safe: Dicas de uma cachorrinha para segurança na Internet”

A Fortinet lançou em janeiro desse ano, para toda América Latina, o livro infantil “Cyber Safe: Dicas de uma cachorrinha para segurança na Internet“. O livro está disponível on-line gratuitamente para conscientizar as crianças, e pretende ajudar a tornar o mundo digital mais seguro para todas as crianças 

Nos dias de hoje, as crianças começam a acessar a Internet antes mesmo de aprender a ler, e muitas vezes sem o necessário cuidado. 

O livro da Fortinet conta a história da Lacey e Gabbi em uma aventura cibernética divertida e segura! O livro "Cyber Safe" é uma maneira divertida e lúdica de explicar o mundo digital para as crianças, aprendendo como se comportar e como se manter seguro on-line.

Veja um pequeno vídeo promocional do livro:

O livro foi criado por duas autoras. Renee Tarun é uma mãe com mais de 20 anos de experiência em segurança cibernética, é vice Chief Information Security Officer (CISO) na Fortinet e teve passagem na Agência de Segurança Nacional (NSA) dos Estados Unidos. Susan Burg é professora certificada pelo Conselho Nacional dos EUA, com 24 anos de experiência em ensino.

Para saber mais:

abril 11, 2025

[Segurança] Invadiram a minha conta! E agora?

A Polícia Civil do Distrito Federal (PCDF) possui uma cartilha bem objetiva e didática para orientar as pessoas que perderam o acesso às suas contas em redes sociais.


A cartilha "Invadiram a minha conta! E agora?" está disponível para download gratuitamente, em PDF. Ela traz orientações gerais e quais os passos de recuperação caso sua conta seja hackeada no Instagram, Facebook e Whatsapp, orientando como entrar em contato com o suporte dessas plataformas.

Para se proteger, a cartilha recomenda o uso de senhas fortes, que habilite a autenticação em duas etapas e ficar atento a atividades suspeitas.

março 20, 2025

[Segurança] Cartilha de Cibersegurança para Conselhos de Administração da FIESP

O Departamento de Defesa e Segurança (DESEG) da Federação das Indústrias do Estado de São Paulo (FIESP) acabou de lançar uma cartilha sobre cibersegurança, direcionada a conscientizar e orientar os conselhos de administração das empresas sobre os temas relacionados a cibersegurança e seu papel.

A “1ª Cartilha de Cibersegurança para Conselhos de Administração da FIESP”, com 17 páginas ao todo, aborda de forma clara e objetiva o custo da inação de uma empresa quanto à cibersegurança e à proteção de dados, porque esse tema é de responsabilidade do Conselho de Administração e qual a relevância desse papel ativo para prevenção e garantia de estratégias da empresa à longo prazo. E por fim, a cartilha traz algumas recomendações práticas de como o Conselho pode atuar nesse tema.


A cartilha está disponível para download, gratuitamente, no site da FIESP, e a cerimônia de lançamento da cartilha foi transmitida online, pelo canal da Fiesp no YouTube:


Para saber mais:

outubro 13, 2023

[Segurança] Mês da Conscientiação com as Cartilhas do CERT.br e Autodefesa Digital

Outubro é o mês da conscientização em segurança!!!

Se a sua empresa já tem uma estratégia formada para conscientização dos seus colaboradores, então parabéns, certamente você tem algumas atividades planejadas para realizar nesse mês.

Mas, se a sua empresa não tem alguém responsável por cuidar da conscientização, como é o caso da maioria das empresas, é possível que vocês façam quase nada para educar seus usuários no dia-a-dia. Então, o mínimo que você deveria fazer é criar alguma ação ou campanha rapidinho para aproveitar esse mês. Talvez uma palestra, o envio de mensagens com dicas, alguns cartazes no escritório e alguma chamada na Intranet.

Nesse período do ano, diversas empresas e entidades de segurança fornecem gratuitamente um material de conscientização que você pode usar como inspiração. Neste ano, tem 3 iniciativas bem legais que eu gostaria de destacar, uma beeem clássica e duas mais recentes.

Primeiro de tudo, uma ótima dica é aproveitar as Cartilhas de Segurança do CERT.br.


O CERT.br possui diversas cartilhas, bem didáticas, e cada uma sobre um tema importante no nosso dia-a-dia. São 16 cartilhas, que abordam temas como Privacidade, Phishing, Autenticação, Furto de celular, etc. Elas podem ser baixadas em PDF e o site também indica vídeos explicativos para várias delas.


As cartilhas podem ser vistas e baixadas gratuitamente pelo site https://cartilha.cert.br. Também são fornecidas em versões para impressão e eles tem versão em espanhol (neste caso, sugiro entrar em contato com o pessoal do CERT.br, pois não achei aonde baixá-las no site).

As cartilhas podem ser usadas para educar os colaboradores e também a população em geral. Que tal compartilhar elas com seus amigos e familiares?

Outra iniciativa muito interessante são os vídeos do Curso de Autodefesa Digital, do Silvio Rhatto, que é uma série de vídeos bem curtinhos que apresentam os fundamentos de segurança e "autodefesa digital" para usuários finais. Ele é um profissional da área que sempre se interessou pelo ativismo digital, pela educação dos usuários finais sobre cuidados de proteção e privacidade online. Por isso, não foi surpresa para mim quando soube dessa iniciativa.

Vale a pena ver também o Guia de Autodefesa Digital, disponível online e gratuitamente.

Por fim, merece destaque a iniciativa da Axur, que lançou uma cartilha sobre o uso seguro da Internet para o dia das crianças: Ciber Safári: Uma jornada divertida para pais e filhos rumo à cibersegurança.

PS: A Cartilha do CERT.br existe desde o início dos anos 2000, sempre com excelente qualidade no conteúdo. Eu lembro quando a cartilha era distribuída em um arquivo texto!!! kkkkkk.....

janeiro 27, 2023

[Segurança] Glossários sobre Segurança da Informação

Eu tive a idéia de "reciclar' esse meu post de Janeiro de 2014 (nove anos atrás!!!) com uma lista dos principais Glossários de Segurança da Informação.

Os glossários são ótimas referências quando precisamos validar alguma definição ou um conceito, mas também podem ser úteis como forma de aprendizagem.

Para quem trabalha na área de segurança, há alguns glossários que podem ser bem úteis e alguns são referência obrigatória:
   

Outros glossários:
Veja também esses posts em meu blog:
PS: Pequena atualização em 04/05 e 21/09. Atualizado em 09/05, 05/06/24, 29/10 e 22/12/25.

outubro 28, 2022

[Segurança] Cartilha sobre furto de celular

O Cert.br lançou há pouco tempo um novo O fascículo sobre Furto de Celular como parte da sua boa e tradicional Cartilha de Segurança. Esse fascículo, que está disponível gratuitamente online (em PDF),. mostra como se preparar antecipadamente para reduzir os prejuízos e o que fazer caso ocorra um furto do aparelho.


Além desse fascículo, repleto de dicas importantes, o NIC.br também criou vários vídeos bem curtos (15 segundos) do projeto Cidadão na Rede, disponíveis no YouTube, que abordam várias dicas relacionadas a este fascículo:

setembro 01, 2022

[Segurança] Cinco controles de segurança cibernética para ontem

Recentemente, uma auditoria do Tribunal de Contas da União (TCU) sobre a aplicação de controles básicos de segurança acabou comprovando que mais da metade dos órgãos públicos federais possuem brechas graves em seus sistemas computacionais e, portanto, expostos a ataques cibernéticos. Dentre os controles ausentes, os mais preocupantes foram a falta de uma correta gestão de ativos, a ausência de planos para correção de vulnerabilidades e plano de resposta a incidentes.

Veja algumas estatísticas preocupantes, de acordo com o TCU e destacada pela The Hack:

  • 55,7% das organizações não tratam adequadamente ativos de hardware, tendo pouca ou nenhuma visibilidade dos dispositivos;
  • 56,2% das unidades auditadas não mantêm um processo de avaliação e monitoramento de vulnerabilidades nos ativos de hardware e software e 46,7% não possuem um processo de correção de vulnerabilidades;
  • 57,8% das organizações não possuem um programa contínuo de conscientização;
  • 52,5% ainda não mantém um processo para recebimento de notificações de incidentes.

Como resultado desse trabalho, o TCU produziu e publicou ua cartilha com "Cinco controles de segurança cibernética para ontem", destacando os controles que identificaram como os mais urgentes, dentre 18 controles críticos de segurança indicados pelo CIS Critical Security Controls Version 8.

Fazendo um pequeno spoiler, os 5 controles destacados pelo TCU são:

  1. Inventário e controle de ativos corporativos: identificar e impedir a utilização de ativos de TI não autorizados/gerenciados como vetores de ataques cibernéticos;
  2. Inventário e controle de ativos de software: identificar e impedir a utilização de softwares não autorizados/ gerenciados como vetores de ataques cibernéticos;
  3. Gestão contínua de vulnerabilidades: evitar a exploração de vulnerabilidades conhecidas nos ativos corporativos de TI;
  4. Conscientização sobre segurança e treinamento de competências: reduzir a possibilidade de incidentes e ataques derivados do comportamento humano – engenharia social;
  5. Gestão de respostas a incidentes: melhorar a capacidade de identificar potenciais ameaças e ataques, evitar que se espalhem e recuperar rapidamente dados e sistemas eventualmente corrompidos.
Para cada um desses controles, o relatório explica a sua criatividade, recomenda medidas básicas de segurança e boas práticas.

Apesar de ser um documento direcionado para os órgãos públicos da Administração Federal, esse documento é bem útil para qualquer organização, e portanto, merece uma leitura.

março 31, 2022

[Cidadania] Dia Internacional da Visibilidade Transgênero

O que você faria se te dissessem que sua expectativa de vida é de apenas 35 anos? Ou seja, que sonhos e perspectivas você poderia ter se soubesse que provavelmente você não completaria essa idade?

Segundo dados da Associação Nacional de Travestis e Transexuais (Antra), a expectativa de mulher transgênera ou travesti no Brasil é de apenas 35 anos, número que representa menos da metade da média nacional, que é de 76 anos.

Hoje, 31 de Março, é celebrado o Dia Internacional da Visibilidade Transgênero, uma data que foi instituída para dar visibilidade às conquistas da população de Transexuais, Travestis e pessoas Não-Binárias, mas também conscientizar a sociedade sobre a discriminação enfrentada por elas e reforçar a importância da luta por seus direitos.


Essa data é celebrada nos EUA desde 2009. Aqui no Brasil ela também é celebrada em 29 de Janeiro, pois nesta data em 2004 um grupo de ativistas transgêneros foi ao Congresso Nacional se manifestar em favor da campanha "Travesti e Respeito", em um histórico ato político em favor do respeito a diversidade de identidade de gênero no Brasil.

É muito importante (e urgente) promover o respeito a essa população e promover a defesa dos direitos dessa comunidade, que é marginalizada pela nossa sociedade e vítima constante de preconceito e violência!

O problema não se limita as piadas transfóbicas e ao desrespeito aos pronomes, aos nomes sociais e às identidades de gênero das pessoas trans. É bem pior: o Brasil é o país onde mais pessoas trans são assassinadas no mundo - e o que é pior, é fácil encontrar relatos de mortes com requintes de crueldade. No ano de 2021, ocorreram pelo menos 140 assassinatos de pessoas trans, sendo 135 travestis e mulheres transexuais, e 5 casos de homens trans e pessoas transmasculinas.

A inserção do público trans no mercado de trabalho também enfrenta muitos desafios. Infelizmente, no Brasil, 90% da população transexual e travesti tem a prostituição como fonte de renda e possibilidade de subsistência, pela simples falta de opção. O preconceito também causa uma alta evasão escolar: 72% das trans não concluiu o ensino médio.

O que devemos fazer, então?
  • Jamais compartilhar piadas sobre a população trans;
  • Se você conhece alguma pessoa trans, trate ela corretamente, usando o pronome certo, relacionado a sua identidade de gênero;
  • Respeito, sempre!
  • Se informe. Você pode começar com essas cartilhas;
  • Que tal conhecer algumas iniciativas de apoio e inserção das pessoas trans no mercado de trabalho?
Para saber mais:







agosto 12, 2020

[Segurança] Materiais úteis sobre a LGPD

Neste mês, Agosto, é uma data marcante para a aplicação da Lei Geral de Proteção de Dados Pessoais (LGPD), uma vez que ainda há a possibilidade da lei entrar em vigor ainda nesse mês. A LGPD, lei nº 13.709 de 2018, foi sancionada em Agosto de 2018 e tinha a previsão inicial para entrar em vigor em Agosto de 2020.

Entretanto, há uma grande incerteza jurídica sobre o início de vigência da LGPD, pois a medida provisória (MP) 959/2020 que ainda está em vigor (e vence no dia 27 de agosto) adia a data de início para 03 de Maio de 2021. O problema é que essa MP está prestes a vencer, e se não for transformada em lei pelo congresso, a vigência volta a ser a original, 14 de Agosto de 2020 (ou seja, daqui a 2 dias). Assim, todos estamos dependendo de como o Congresso vai dar encaminhamento na medida provisória.

A LGPD é muito importante para as empresas brasileiras e empresas internacionais que prestam serviço no país ou para consumidores brasileiros, pois ela afetará a maneira como as empresas tratam os dados pessoais de seus clientes, funcionários diretos e terceirizados. A LGPD estabelece diversas regras específicas para a coleta, manipulação, armazenamento, compartilhamento e remoção de dados pessoais, atribuindo maior controle e proteção para os titulares dos dados.

Mesmo com essa incerteza, as empresas estão trabalhando fortemente para se adequar a lei, e por isso eu quero destacar alguns materiais bem legais que podem ajudar a todos:

Além da pequena lista acima, tem muito material disponível online sobre a LGPD (artigos, palestras, cartilhas, etc). Eu quero aproveitar esse post para compartilhar uma cartilha sobre a LGPD criada pela Confederação Nacional da Indústria (CNI). A CNI elaborou e disponibilizou gratuitamente uma cartilha bem completa e bem feita sobre a LGPD, com diversas informações para orientar as empresas sobre a lei e como aplicá-la.

A cartilha, com 45 páginas (e um anexo com parte do texto original da LGPD) fornece informações relevantes sobre privacidade e detalha os principais pontos da lei, que as empresas devem esclarecer para se adequar. A cartilha também tem o mérito de amarrar os temas de proteção de dados pessoais, segurança da informação e proteção dos segredos industriais.


dezembro 02, 2016

[Segurança] Cartilhas sobre Segurança online e práticas seguras

Aproveitando, o Instituto Coaliza mantém uma página com várias cartilhas de conscientização dispníveis para download. São 44 cartilhas produzidas por diversas entidades, englobando assuntos como dicas básicas de segurança online, práticas de segurança, ciber bullying, combate a pedofilia, direitos humanos, uso de redes sociais, compras online com segurança, etc. Vale a pena dar uma olhada.

setembro 30, 2014

[Cidadania] Campanha contra homofobia no ambiente de trabalho

A Organização das Nações Unidas (ONU) acaba de lançar uma campanha contra a homofobia dentro das empresas. Através de uma "cartilha" específica, a ONU quer educar e promover um ambiente de trabalho mais respeitoso, independente da opção de gênero e sexualidade dos funcionários.

O manual foi batizado de "Construindo a igualdade de oportunidades no mundo do trabalho: combatendo a homo-lesbo-transfobia". Conforme consta nele, "Trata-se do respeito incondicional a todas as pessoas e sua dignidade" e da "responsabilidade do empregador de não discriminar e de respeitar". Ele tem 80 páginas, é bem longo e de leitura "burocrática". Mas traz dicas importantes, além de discutir exemplos bem específicos, de forma a orientar a atuação dos gestores de empresas e profissionais de RH. Por meio de histórias reais de pessoas que sofreram discriminação no ambiente profissional, o manual oferece diretrizes para a promoção dos direitos humanos de pessoas LGBT no mundo do trabalho. O manual aborda casos de funcionários gays, lésbicas, transexuais e portadores do vírus da AIDS.

Uma reportagem da TV Globo exemplifica os casos de preconceito no trabalho com a história do Vladimir Carlos Figliolo, que trabalhava como analista de atendimento em uma operadora de plano de saúde. A carreira dele ia bem até que apresentou o namorado para os colegas e começou a sofrer "gozações, chacotas, muito comentário". Como se isto não bastasse, ele participou de um processo seletivo na empresa aonde não assumiu a vaga pois a chefe dele justificou que ele não tinha um comportamento adequado. Dois meses depois ele foi demitido.

O lançamento do manual faz parte das ações da ONU na campanha Livres e Iguais, uma iniciativa global das Nações Unidas para promover a igualdade e os direitos humanos do público LGBT).

Eu não achei o manual para download na página da ONU, mas ele está disponível em PDF na página do Jornal Hoje.

novembro 21, 2012

[Segurança] Cartilha Uso Seguro da Internet para toda a Família

Em 2010 a comissão de Direito Eletrônico e Crimes de Alta Tecnologia da OAB-SP, em conjunto com o Mackenzie, lançou uma cartilha de conscientização sobre o "Uso Seguro da Internet para toda a Família".

A cartilha aborda diversos temas relacionados ao uso da Internet de forma simples e didática, incluindo tópicos como a privacidade na Internet, a liberdade de expressão e as principais modalidades de crimes cibernéticos: o preconceito online, o desrespeito ao direito autoral, o cyberbullying (intimidação) e a pornografia infantil.

A cartilha também inclui dicas sobre como denunciar os crimes na Internet e dicas para usar a Internet de forma segura.

A iniciativa é bem interessante e pode ser utilizada para ajudar na conscientização de usuários finais. Obviamente, esta não é a única cartilha existente sobre o uso da Internet: o Cert.br tem uma cartilha bem completa há vários anos, o CAIS também, a Safernet tem a dela, e o Movimento Criança + Segura na Internet tem quatro cartinhas. Isso só para citar as principais iniciativas em nosso país.

Ou seja, aos usuários finais não podem reclamar que o pessoal não se esforça em fazer cartilhas e mais cartilhas. Pelo jeito, criatividade para fazer cartilha não falta.

Mas vale a pena lembrar que as cartilhas, sozinhas ou em bando, não fazem milagre e nem resolvem o problema de conscientização dos usuários. Antes de mais nada, a cartilha deve ser utilizada como um instrumento de apoio dentro de uma ação específica de conscientização. Por exemplo, quando os pais forem conversar com seus filhos, eles podem usar alguma das cartilhas existentes como apoio para a conversa, talvez lendo juntos, ou discutindo junto com os filhos as dicas que a cartilha apresenta. Podem também ser utilizadas como apoio durante uma conversa ou discussão em sala de aula. Ou, dentro da sua empresa, a cartilha pode ser distribuída como parte de uma campanha que envolva outras atividades adicionais, como uma palestra, debate, dinâmica de grupo ou alguma atividade similar.

outubro 03, 2012

[Segurança] Cyber Security Awareness Month

Nos Estados Unidos e na Europa, Outubro é o mês de conscientização sobre segurança online, ou melhor, o "Cyber Security Awareness Month". Esta é uma iniciativa que reúne várias empresas e entidades em torno da promoção de campanhas de conscientização direcionadas principalmente para os usuários finais.

O site StaySafeOnline, pos ecemplo, criou uma página especial sobre o evento, com diversas informações e materiais que podem ser utilizados para campanhas de conscientização. O site europeu se destaca pela boa quantidade de posters, vídeos e charges disponibilizadas online. O SANS Institute também divulgou a campanha e disse que vai publicar um post especial por dia em seu blog, relacionados aos padrões de segurança existentes.

Veja alguns sites com materiais interessantes para ajudar na conscientização dos usuários:

dezembro 15, 2009

[Segurança] Cartilha sobre Segurança em Redes Sociais

Durante o Dia Internacional de Segurança em Informática 2009 (DISI), que aconteceu no dia 2 de dezembro, o CAIS lançou a cartilha "Segurança em Redes Sociais: Recomendações Gerais".

O objetivo da cartilha é conscientizar os usuários sobre como utilizar as redes sociais de forma segura e responsável. A cartilha apresenta algumas recomendações gerais e também várias dicas específicas para as redes sociais mais populares no Brasil: Orkut, Twitter e o Facebook. As principais recomendações gerais, e que valem para qualquer site de relacionamento, são apresentadas no início da cartilha, e elas incluem:
  • Muita atenção na hora de aceitar convites de amigos. Tente reconhecer a pessoa pela foto e pelas informações em seu perfil. Amigos demais podem indicar um perfil fraudulento.
  • Há várias recomendações para os usuários tomarem cuidado com suas senhas, como uso de senhas fortes (senhas com pelo menos oito caracteres, misturando letras, números e símbolos), a troca frequente e o uso de um software para gerenciar suas senhas. E, principalmente, não use a mesma senha em sites diferentes. O site da SANS chamado "Security Awareness Tip of the Day" tem algumas dicas interessantes sobre como criar senhas fortes.
  • Sempre saia do serviço adequadamente, usando o link "logout" (ou "sair"). Nunca feche a janela do navegador sem antes sair do site.
  • A cartilha também recomenda cuidado com os encurtadores de URL, como o bit.ly e o tinyurl. Eles podem ser utilizados para redirecionar as pessoas para sites maliciosos.

Além disso, o CAIS lembra que não devemos divulgar informações pessoais em sites de relacionamento, como endereço, telefones, e-mail e dados bancários. Evite colocar estas informações e detalhes de sua vida no seu perfil ou mesmo nas mensagens que troque com seus amigos.

março 07, 2008

[Segurança] Cartilha Diálogo Virtual

Eu sou um apaixonado por material de conscientização em segurança de qualidade.

Por isso fiquei contente quando vi a cartilha "Diálogo Virtual", criada pelos alunos do Curso Hackerteen e pela equipe da SaferNet Brasil com o objetivo de orientar os jovens, seus pais e educadores para o uso correto e seguro da Internet. A cartilha está escrita em uma linguagem acessível, simples e direta, apontando os pontos positivos, negativos e dicas para vários aspectos da vida online.

A SaferNet também mantém o excelente site www.denunciar.org.br, onde podemos encontrar muita informação sobre como denunciar e combater diversos crimes na Internet.

A SaferNet Brasil surgiu como resposta aos graves problemas relacionados ao uso indevido da Internet no Brasil para a prática de crimes e violações contra os Direitos Humanos (como o aliciamento, a produção e difusão em larga escala de imagens pedofilia e pornografia infantil). Também combate crimes cibernéticos contra os Direitos Humanos e Fundamentais (como o racismo, neonazismo, intolerância religiosa, homofobia e apologia e incitação a crimes contra a vida), que tem afetado principalmente os jovens internautas brasileiros.

fevereiro 28, 2007

[segurança] Carreira em Segurança - como começar?

Essa é uma pergunta que sempre aparece: "como começar uma carreira em segurança?" Não dá para negar que Segurança é a "carreira da moda". Já apareceram diversas reportagens sobre os "caçadores de hackers" que ganham salários milhonários, sobre os tão idolatrados CSO (Chief Security Officers - ou, em português, os diretores de segurança - o topo da carreira).

Até hoje uma reportagem de capa sobre Hacker faz a revista vender mais. Livro de Hacker? ídem... (as vezes parece que basta ter a palavra "hacker" no meio do título) CD de hacker, então, deve vender como água...

Na minha opinião essa "bolha" vai acabar logo e o profissional de segurança será só mais um no mundo corporativo. Independente disso, o interese pela área existe e é justo: eui considero esta uma área de atuação muito excitante: estamos trabalhando sempre no limiar da tecnologia, combatendo os ataques que ainda não existem, e talvez nem todos tenham percebido que hoje estamos cumprindo um papel muito importante: proteger a sociedade dos ladrões digitais. O crime virtual já é realidade e movimenta o submundo.

Assim como a maioria dos empregos existentes, o glamour de trabalhar na área de segurança não condiz com a realidade do dia-a-dia (todo mundo quer ser astronauta, mas pouca gente aguenta os treinamentos e pressão p/ chegar lá... p/ ficar plantando feijão no espaço). Existem muitos desafios técnicos e humanos, problemas a serem resolvidos, projetos mirabolantes, ataques novos, novos softwares e patches, novos vírus, etc, etc, etc.

Mas é uma carreira excelente para quem gosta de desafios, adrenalina, trabalhar sobre pressão, se manter atualizado constantemente, etc. O trabalho possui uma certa rotina massante, porém de vez em quando temos q sair correndo desesperados por aí.

Ser um profissional de segurança vai muito além de ser um "hacker". Ser um "hacker", do jeito que a mídia divulga e a maioria dos livros com título "*hacker*" contam, significa você saber o suficiente para realizar algumas invasões triviais e, no módulo avançado, rodar algumas ferramentas mais avançadas.

Citando um comentário muito pertinente do meu amigo Fernando Fonseca na lista CISSP-BR:
"Um cracker (respeite os verdadeiros Hackers) é apenas parte do problema, maior parte das ameaças são coisas do dia a dia e ataques não direcionados (como vírus e worms). Para fazer um ataque basta achar uma brecha (vulnerabilidade), para proteger você precisa cobrir todas as brechas (toda a superfície de ataque), inclusive contra acidentes. Quando você protege uma casa, por exemplo, você protege não só contra ladrões, mas sim contra cupins, incêndios, infiltrações, integridade dos moradores, etc.
Se você pensar como o ladrão (cracker) a casa cai sozinha antes que alguém tente roubá-la."

Um profissional de segurança tem que defender a empresa de qualquer problema que possa afetar seu negócio e suas informações. É o que definimos como sendo proteger a Confidencialidade, Integridade e Disponibilidade das informações. Assim, o profissional de segurança tem que saber como proteger a empresa contra todos os riscos possíveis. Ele tem que ser, ao mesmo tempo, um especialista em TI, um especialista em Direito, em Forense (TI + Direito), um Auditor e um Gestor.

Como disse meu colega de profissão Eduardo V. C. Neves certa vez na lista CISSP-BR:
"Isso inclui não só conhecer segurança de redes e aplicações, mas também domínios que não são abordados nestes livros que você cita; change management, business continuity, disaster recovery, segurança física, ROI, TCO, metodologia de gerenciamento de projetos e por aí vai.
Para ser um Security Officer, você terá que saber isso tudo e ainda ter algumas competências que não estão em livros, mas a experiência profissional vai te dar; negociação, coaching, visão e estratégia, saber recuar e avançar nos momentos certos, não usar FUD e sim ferramentas de convencimento com itens palpáveis, etc."

No final das contas, segurança significa saber como fazer tudo certinho para que a empresa não tenha problemas depois.

Acredito que existem dois caminhos para se entrar na área de segurança: o do "hacker" e o do "analista curioso":
  • A opção mais difundida é aquela do adolescente que se interessa por informática e começa a aprender técnicas de ataque. Muitos se especializam em realizar ataques pela Internet, algo relativamente fácil de fazer. Com o amadurecimento pessoal e profissional, esta pessoa passa a buscar formas de ganhar dinheiro lícito com esse conhecimento: aí surgem os consultores "ex-hacker" (também chamados de "white-hat hackers"), os pesquisadores de vulnerabilidade e os consultores especializados em testes de vulnerabilidade e testes de invasão de sistemas (os chamados "pen-test"). Normalmente esse pessoal tem uma visão muito técnica da segurança, e sob o ponto de vista de "ataque versus defesa".
  • Outra opção é o do profissional que começa a se preocupar com segurança no dia-a-dia de suas atividades. Por exemplo, é o caso do analista de suporte que começa a se preocupar com segurança dos sistemas que gerencia, busca informações sobre como protegê-lo, como monitorá-lo, aprende, se interessa pela área e vai aos poucos se especializando.

O profissional de TI, auditoria, advocacia ou alguam área correlata que se especializa em segurança traz uma bagagem maior de conhecimento e tem maior facilidade de tratar segurança atrelada ao dia-a-dia da empresa e ao negócio. Como citou certa vez o colega Ivo de Carvalho Peixinho na lista CISSP-BR:
(...) acho que o analista de segurança deve conhecer o máximo que ele puder da área de redes, programação (desenvolvimento) e banco de dados para ser um profissional completo. Ele é um analista, e não um técnico, então ele deve ser capaz de projetar soluções de segurança para diversas áreas distintas... não adianta colocar um firewall e um IDS para proteger a rede se as aplicações WWW e o banco de dados estiverem descuidados. Eu acredito que segurança é uma coisa abrangente, e qualquer elo fraco compromete o conjunto inteiro.
(...) Quanto mais conhecimento ele tiver, melhor profissional ele vai ser.
Eu acredito ainda que o analista de segurança deve ser um profissional que acumulou alguma experiência como analista de suporte, dba ou programador e depois se especializou em segurança.

Em ambos os casos, com o passar do tempo e com o acúmulo de experiência, esses profissionais vão partir para um emprego especializado em segurança - assim que estiverem aptos e, claro, assim que surgir uma oportunidade. Ou seja, mesmo que hoje o interessado não trabalhe diretamente com segurança, minha recomendação é que ele comece seus estudos - sempre ele poderá aplicar os conceitos que aprenderá em seu dia-a-dia. Isso também vai lhe dar tempo de adquirir uma bagagem de conhecimento suficiente para entrar na área. Há muito o que apreender.

Como bem lembrou o grande colega Marlon Borba na lista CISSP-BR:
"Adicionalmente gostaria de lembrar (...) que um profissional de segurança da informação lida com... INFORMAÇÃO. Embora o lado mais, digamos, "fashion" da área esteja na tecnologia (já que lidar com descarte de papéis, por exemplo, não é muito glamuroso), a informação tem um ciclo de vida que transcende a TI e passa, também, pela cabeça das pessoas. Portanto o profissional de InfoSec precisa, também, entender bem da natureza humana, que é complexa e às vezes (como o "pointy-haired boss" do Dilbert mostra) intratável."


Para começar na área, eu sugiro que o interessado inicie lendo todos os artigos e as notícias mais recentes sobre o assunto. Há centenas de sites nacionais e internacionais que nos disponibilizam muita informação, que é de grande valia para um iniciante. Aqui eu cito alguns poucos, mas que considero como sendo os principais e que já fornecem um belo conjunto de informações para quem está iniciando na profissão:
  • O site da Módulo Security, principal empresa brasileira de consultoria em segurança, possui muita informação e links. Eles também fazem eventos de alta qualidade, cursos e tem uma certificação nacional, chamada de MCSO ("Modulo Certified Security officer").
  • Dê uma navegada nos sites do Sans (e, principalmente, o Reading Room, uma grande coletânea de artigos).
  • Ídem para o site do CERT, parada obrigatória para todo profissional de segurança.
    Se você ainda não leu, abaixe agora a cartilha de segurança do CERT.BR.
  • Visite o site do ISC2 para saber mais sobre a certificação CISSP, a principal do mercado, e o conteúdo dos chamados 10 domínios (os principais campos de conhecimento que envolvem a profissão).
  • A Microsoft Brasil criou a Academia Latino-americana de Segurança, que disponibiliza um material completo e de alta qualidade sobre Segurança da Informação;
  • O artigo "How To Become A Hacker" do Eric Steven Raymond é antigo, mas ao mesmo tempo atual !
  • O programa Olhar Digital fez algumas reportagens sobre a carreira de Segurança. Veja o meu post sobre esse assunto;
  • O meu amigo Sérgio Dias publicou há um tempo atrás um texto muito completo em seu Blog sobre Carreira do Profissional de Segurança. Ele aborda o mercado brasileiro de segurança, comenta sobre as principais certificações existentes (e quais são mais valorizadas) e dá dicas de como se manter atualizado (sites, livros, etc). O texto está bem feito e consistente.


A propósito, a carreira em segurança já existe. Prova disso é que ela já consta na pesquisa da INFO Online sobre Carreira e Salarios. Indo além, há várias especializações dentro da áres: temos os analistas de segurança voltados para ferramentas específicas, os peritos forenses, os consultores, os gestores, etc (para só citar algumas possibilidades).

Para finalizar, quero citar uma parte de outra mensagem muito interessante do Fernando Fonseca, grande amigo e colega de profissão, que foi enviada na lista CISSP-BR:
Não paute sua vida, nem sua carreira, pelo dinheiro. Ame seu ofício com todo o coração. Persiga fazer o melhor. Seja fascinado pelo realizar, que o dinheiro virá como conseqüência. Quem pensa só em dinheiro não consegue sequer ser nem um grande bandido, nem um grande canalha.
Napoleão não invadiu a Europa por dinheiro, Michelangelo não passou 16 anos pintando a Capela Sistina por dinheiro, e, geralmente, os que só pensam nele não o ganham. Porque são incapazes de sonhar. E tudo que fica pronto na vida foi construído antes, na alma.
A propósito disso, lembro-me de uma passagem extraordinária, que descreve o diálogo entre uma freira americana cuidando de leprosos no Pacífico e um milionário texano.
O milionário, vendo-a tratar daqueles leprosos, disse:
"Freira, eu não faria isso por dinheiro nenhum no mundo."
E ela responde:
"Eu também não, meu filho".

Não estou fazendo com isso nenhuma apologia à pobreza, muito pelo contrário. Digo apenas que pensar em realizar, tem trazido mais fortuna do que pensar em fortuna.

outubro 03, 2005

[Segurança] Cartilha do e-consumidor


Mais um post da série "Cartilhas": a Câmara-e.net disponibiliza, em seu site, uma Cartilha do e-consumidor, com muitas dicas e orientações sobre como proceder em uma compra online com maior segurança, como analisar a confiabilidade da loja, etc.
A cartilha está disponível online em http://www.camara-e.net/e-consumidor/.
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.