março 02, 2006

[segurança] E-mail é usado como prova contra funcionário

Saiu uma notícia ontem na página da PEGN (que vi graças a uma mensagem do Krause em outra lista de discussão):

E-mail é usado como prova contra funcionário


Esta notícia fala sobre uma "decisão da 1ª Turma do Tribunal Regional do Trabalho da 2ª Região (TRT-SP), que considerou direito e dever do empregador manter vigilância sobre tudo o que acontece no local de trabalho". Segundo a notícia, a partir de agora "as empresas estão legalmente autorizadas a vasculhar os computadores utilizados por seus funcionários" e "usar dados arquivados na máquina como provas".

Ao final, a notícia diz que, na visão do juiz, "a empresa não quebrou sigilo de correspondência, pois os computador e os assuntos nele armazenados eram de propriedade da própria empresa".

De qualquer forma, não podemos esquecer que é altamente recomendável que a empresa possua um conjunto de normas internas, onde (entre outras coisas) esteja formalizado que ela é dona dos equipamentos de informática que coloca a disposição dos funcionários, que estes devem ser utilizados para fins profissionais e que se julga no no direito de monitorar todos os acessos e ativos de sua propriedade. Isto normalmente é expresso na "política de segurança da informação", quando existir, e em um termo específico de responsabilidade, que deve ser distribuído e assinado pelos funcionários quando são contratados. A assinatura deste termo deve ser exigida antes que o novo usuário ganhe acesso a rede da empresa (login e senha).

fevereiro 24, 2006

[Cybercultura] Etiqueta na Internet

Além da boa e velha Netiqueta, esses dias descobri um texto bem legal, chamado "Guia do e-mala" publicado pelo pessoal da Linux in Brazil.

Seria tão bom se todos os usuários da Internet fossem obrigados a ler isso antes de ter acesso a sua primeira conta de e-mail.... heheheheheh

[Segurança] Retorno de Investimento em Segurança

Muito se discute sobre o retorno sobre o investimento (ROI) em segurança. Como provar, mostrar ou garantir que o dinheiro gasto com infraestrutura e processos em segurança da informação foi eficiente? Que benefícios trouxeram? Algum prejuízo foi evitado? Quanto?

O ROI é uma medida genbérica que os administradores utilizam para avaliar se um determinado projeto deve ser levado adiante. Mas, na maioria das vezes, o investimento em segurança não vai representar um aumento no lucro da empresa (seja um maior faturamento, ou mesmo um custo menor).

O artigo "It’s hard to determine the ROI of information security measures" da Networkworld foi comentado recentemente na lista CISSP-BR e tem um trecho interessante, que eu concordo plenamente e reproduzo a seguir:

Information security suffers from a serious structural problem: the better we are at preventing harm to our information, the less hard evidence we can present to naïve colleagues that our measures are effective. We are accused of being like the madman on the street corner who is waving a dead chicken around his head. “Why are you doing that?” people ask. “To keep the flying elephants away.” “But,” people protest, “there are no flying elephants.” “See?” he responds in triumph. “It works!”

fevereiro 14, 2006

[Segurança] Blog muito bom

Visitei hoje um blog muito legal sobre segurança, escrito pelo pessoal da Comunidade Portuguesa de Segurança da Informação:

"Comunidade ISMS PT"

O site é bem feito, caprichado, com muitos textos, links e artigos.

[segurança] nasce o site antispam.br

O Comitê Gestor (CGI) está lançando o site antispam.br, com objetivo de informar os usuários e profissionais de segurança sobre o combate ao spam, suas implicações e formas de proteção.

O site possui, entre outras coisas, páginas com dicas e orientações sobre prevenção, boas práticas e como denunciar SPAM. A seção de Links também está bem completa.
´
Também merece um destaque especial a página antispam.br/admin/ com informações técnicas específicas para administradores de rede, com conceitos básicos e técnicas para evitar o recebimento e propagação de SPAM na sua rede.

Também estão disponibilizados alguns banners para divulgação do site, na página http://antispam.br/campanha/. Podem ser úteis para uma campanha interna de conscientização !


antispam.br


O site antispam.br é uma iniciativa da Comissão de Trabalho Anti-Spam
(CT-Spam), que tem como missão propor e coordenar uma iniciativa
nacional contra o abuso no envio de e-mails não solicitados, articulando
um conjunto de ações que possa mobilizar os diversos atores relevantes
envolvidos no tratamento desse problema. A CT-Spam é formada por
conselheiros do CGI.br, especialistas do Núcleo de Informação e
Coordenação do Ponto br (NIC.br), braço executivo do CGI.br, e por
especialistas convidados. Saiba mais sobre a CT-Spam em
http://www.cgi.br/sobre-cg/antispam.htm.

[Segurança] Metodologias de análise de risco

Li hoje uma mensagem do Marcello Mezzanotti na lista CISSP-BR sobre uma página com informações básicas sobre as principais metodologias de análise de risco:

http://ismspt.blogspot.com/2005/11/metodologias-de-anlise-de-risco.html


Uma opção que não está citada neste documento é o "Guia de Gerenciamento de Riscos de Segurança" da Microsoft. É um material bem interessante e extenso.

fevereiro 03, 2006

[Segurança] Material sobre CISSP

Hoje recebi uma dica legal pela lista CISSP-BR, sobre um material muito bom, da Shon Harris (autora do livro All-In-One), disponibilizado livremente pela Internet:

Security School: Training for CISSP certification
Hone the skills necessary to pass (ISC)2's CISSP exam with our free Security School taught by author and security expert Shon Harris.
http://go.techtarget.com/r/37833/4999425


Neste site iremos encontrar, para cada domínio do CISSP, um texto com o resumão do assunto, entitulado "Domain Spotlight" e, após o preenchimento de um cadastro, é possível acessar também um webcast sobre o domínio.

De volta

Estou de volta após um tempinho sumido. Viajei para a sede da VeriSign (em Mountain View, bem no vale do silício) durante um pouco mais de uma semana e isto me consumiu bastante tempo (antes, durante e depois). A propósito, coloquei algumas fotos da viagem em meu fotolog.

Mas, após muito trabalho, estou de volta.

Só para aquecer, quero transcrever abaixo uma frase legal do Bruce Schneier que passaram hoje na lista de discussão do CISSP Forum:

"Any company that won't discuss its algorithms or protocols has something to hide. There's no other possible reason."

janeiro 03, 2006

[Segurança] Microsoft

O Ricardo Banffy, com quem trabalhei em 96 no BOL, escreveu um artigo bem legal na Web Insider com nome de "Falha de segurança no Windows? Não é comigo".

Oras bolas, quando nos conhecemos, o Banffy era um Microsoftiano. Ou seja, ele é uma pessoa que conhece, utiliza e convive com os produtos Microsoft no dia-a-dia há muitos anos. Mas ele não se limitou ao mundo Microsoft. Nós tínhamos servidores Linux no BOL em uma época em que ninguém sabia o que era Linux (e os que tinham ouvido falar eram contra). Por isso mesmo, considero este material muito bom: ele conhece tecnologia, viveu essa evolução recente que tivemos desde os primórdios da Internet e seu artigo reconhece que o ambiente Windows representa um risco de segurança (pelo histórico de problemas que temos até hoje), ao mesmo tempo que a mudança para outro ambiente não é algo trivial.

A Microsoft melhorou muito a sua postura com relação aos problemas de segurança que temos enfrentado de forma exponencial desde o surgimento da Internet. De um ou dois anos para cá ela deixou de lado uma postura reativa (se limitando a lançar hotfixes conforme iam surgindo vulnerabilidades) para uma posição preventiva, facilitando o processo de atualização dos equipamentos (o Windows Update), divulgando conceitos e cuidados de segurança entre os profissionais (www.microsoft.com/security para o público em geral e a Technet), correndo atrás de soluções de personal firewall, anti spyware, etc (mesmo que não sejam consideradas as melhores do mercado, representam um avanço para um ambiente mais seguro para os usuários leigos em geral).

janeiro 02, 2006

Feliz 2006 para todos !!!!

Poizé, Feliz ano novo para todos.

Este ano foi muito bom para mim, não posso reclamar: ganhei um afilhado lindo (o Felipe, filho do meu irmão), a Boopie (minha cadela) teve 4 filhotinhos nos últimos dias do ano, fiz este blog, troquei de emprego (comecei em setembro na VeriSign, que está sendo óoootimo) e tirei uma excelente certificação profissional: CISSP (que deu muito trabalho, mas deu tudo certo).

Do ponto de vista profissional, um artigo da IDG Now! resumiu os principais acontecimentos de segurança neste ano: o aumento do crime online (phishing, pharming, rootkits, etc), a busca de vulnerabilidades em CISCO pelo Lynn (ex-ISS, atual Juniper), a discussão sobre o rootkit da Sony e a gigante Microsoft trabalhando pesado para garantir mais segurança em suas ferramentas e, principalmente, divulgando ações e informações sobre segurança.

Poizé, que venha 2006!!!
:)
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.