julho 22, 2008

[Segurança] Nova diretoria da ISSA Brasil

A cada 2 anos a ISSA capítulo Brasil/SP elege seu board de officers. Conforme anunciado no site da ISSA Brasil, a apuração dos votos mostrou que os associados aprovaram os resultados que alcançamos na gestão de 2006 a 2008: nossa chapa obteve todos os 30 votos computados.

A eleição representou para nós a oportunidade para avaliar nossa atuação, revisando nossos objetivos e criando novos planos para o próximo período. Também nos motivou a buscar a renovação dentro do corpo de officers, trazendo novos colaboradores (profissonais com os mesmos interesses e aspirações que trouxeram com eles novas idéias e uma disposição renovada) e nos permitiu reavaliar a posição que cada officer ocupava dentro da associação, adequando os novos cargos às atividades que cada um se julga mais apto a contribuir.

Mais do que uma troca de gestão, o processo democrático de eleição permite aos associados manifestarem sua opinião (seu contentamento ou descontentamento) através do voto.

E o que nos leva adiante?

A maioria de nós já tem dificuldades em conciliar a vida profissional com a vida pessoal, então não parece insano dedicar um pouco do nosso tempo livre para mais uma atividade profissional?

Todos os officers possuem trabalho que nos consomem quase que integralmente durante a semana, como é comum hoje em nossa indústria. Viagens a trabalho são comuns. Alguns ainda arranjam tempo para dar aula. E a família? Praticamente todos tem filhos (ou terão nos próximos meses), sem contarmos nas esposas ou namoradas e os parentes.

O que nos move, e acho que falo por todos, é a paixão pela profissão e o desejo de compartilhar o conhecimento e os conceitos éticos que apreendemos e que consideramos necessários no dia-a-dia. É o ideal de contruir uma associação que represente os profissonais e traga benefícios palpáveis para os nossos interesses e necessidades. É, também, a incontrolável vontade de arregaçar as mangas e correr atrás dos nossos sonhos, realizando tudo aquilo que achamos ser possível.

E quais são nossos próximos passos?

Agora estamos preparando o planejamento de ações para o próximo biênio. Estou propondo a todos os membros que criem um plano de metas anual para que tenhamos objetivos claros pela frente. Além de manter as atividades correntes, estamos também fazendo a transição interna das atividades, uma vez que vários officers trocaram de posição.

Vamos agora dar continuidade ao trabalho realizado até o momento, com foco no fortalecimento da associação (isto envolve consolidar sua imagem e trazer estabilidade jurídica e financeira) e na preocupação central no associado, que se traduz pela busca permanente por novos benefícios e por representar seus interesses junto a sociedade. Continuamos fixos no princípio que a ISSA deve ser a Voz da Segurança da Informação.

julho 11, 2008

[Segurança] Eleição na ISSA Brasil

A cada 2 anos a ISSA capítulo Brasil/SP elege seu board de officers. Estamos chegando ao fim da gestão da diretoria atual e a data e o processo de eleição já foram anunciados aos associados. A eleição ocorrerá em 15/07/2008, das 0:00hs até as 23:59 e elegerá a gestão para o próximo período, que corresponde a 07/2008 a 07/2010.

Confiantes nos bons resultados que alcançamos na gestão de 2006 a 2008, a atual diretoria decidiu se candidatar a reeleição e dar continuidade ao trabalho realizado até o momento. Concorreremos com uma chapa formada pelas mesmas pessoas da atual gestão (com algumas trocas de função) e com mais alguns colaboradores, que passaram a fazer parte do grupo pela similaridade com nossos ideais.

Assim eu terei a honra de encabeçar a chapa, formada por um grupo de excelentes profissionais que, a custo de muito suor, trabalho e ética, estão obtendo destaque em nossa área. A chapa será composta conforme abaixo:

Officers Estatutários:
Presidente: Anchises Moraes G. de Paula, CISSP
Vice-Presidente: Willian Okuhara Caprino, CISSP, MCSO
Diretor de Comunicação: Fernando Fonseca, CISSP
Diretor Financeiro / Parcerias / Relacionamento: Dimitri Abreu, CISSP, MCSO
Secretario: Paulo Teixeira, CISSP

Officers de Apoio:
Diretor de Afiliações: Sergio Dias, CISSP, QSA
Diretor de Comitês: Rodrigo Montoro
Diretor de Educação e Conteúdo: Ronaldo C. de Vasconcellos, GAWN, GCIH
Diretor de Eventos: Wagner Elias, CBCP
Diretor Jurídico: Dr. Renato Ópice Blum
Diretor da Regional Sul: Eduardo V. de Camargo Neves, CISSP
Diretora Adjunta de Comunicação: Lucimara Desiderá, MSc, CISSP
Diretor Adjunto de Parcerias e Relacionamento: Eduardo Cabral, CISSP, MCSO
Diretor Adjunto Jurídico: Rony Vainzof


Esperamos dar continuidade ao trabalho iniciado em 2006, mantendo nossos princípios de independência, transparência e valorização do associado e da associação. Nós pretendemos pautar nossa atuação frente ao Capítulo Brasil-SP da ISSA dos pelos seguintes objetivos:
  • Setor Público e Privado: Auxiliar Empresas, Governo, órgãos públicos em geral e órgãos de pesquisa e ensino em suas necessidades de entendimento dos desafios de segurança da informação, na construção da consciência em segurança da informação e na valorização do profissional em SI, expandindo as atividades do capítulo para além da Grande São Paulo, fomentando iniciativas locais.
  • Sociedade: Auxiliar a sociedade em geral a se conscientizar sobre os riscos advindos do uso cada vez maior da tecnologia em seu dia-a-dia, através da parceria com os movimentos de democratização e de popularização da informática (Telecentros, PC Conectado e outros) e com os meios de comunicação em massa.
  • Comunicação Editorial: Estimular a produção e intercâmbio de conteúdo original sobre Segurança da Informação entre os associados.
  • Educação e ensino: Auxiliar entidades e iniciativas de ensino quanto a conscientização e aprendizagem em Segurança da Informação e impulsionar treinamentos, eventos especializados, grupos de estudo e orientações para certificações. Formar parcerias com instituições de ensino públicas e privadas.
  • Associados: Criar novos benefícios para os associados de alto valor agregado e inovadores, incluindo parcerias para descontos na aquisição de livros especializados e treinamentos, a divulgação de oportunidades profissionais e a troca de experiências entre os associados em eventos periódicos, para integração social e profissional, dentre outros. Fomentar a participação de novos associados através da expansão das regionais e criação de comitês de trabalho.


Os últimos dois anos participando da ISSA foram muito intensos, que demandaram muito trabalho. É um esforço que nos obriga a sacrificar um pouco do nosso tempo livre e de nossa vida pessoal, mas que foi muito gratificante graças aos ótimos resultados que obtemos. Nesses dois anos conseguimos dar um destaque maior a associação e aproximá-la ainda mais dos associados, das empresas e da sociedade em geral.

julho 05, 2008

[Internet] O dia em que a Internet parou (continuação)

A pane no backbone Internet da Telefônica foi notícia de capa em vários jornais, o que certamente causou um enorme prejuízo de imagem para a empresa. O sistema foi estabelecido e hoje também surgiram algumas explicações para o problema: o presidente da companhia no Brasil, Antonio Carlos Valente, informou em entrevista coletiva que a pane no acesso Internet teve origem nos equipamentos responsáveis pelo roteamento de rede, mais precisamente em um roteador na região de Sorocaba. "O problema estava no roteamento dinâmico, que faz com que as máquinas se atualizem", disse.

Isso pode indicar uma falha de configuração dos equipamentos, a propagação acidental de uma rota errada ou mesmo problemas na atualização das rotas, que geralmente em diversas redes é feito pelo protocolo Spanning Tree (STP) - há uma animação no site da CISCO que mostra como o protocolo funciona. Embora muito utilizado para controlar o roteamento dinâmico em redes, o Spanning Tree protocol normalmente não é recomendado para grandes redes, justamente porque ele tem a fama de demorar muito para se atualizar. Além do mais, sua configuração é complexa.

O presidente da Telefônica não descartou a hipótese de falha humana mas não acredita na possibilidade de ter sofrido ataque de "hackers".

Também há notícias na imprensa que, com a falha na Telefônica, outros backbones ficaram congestionados. Ou seja, num cenário onde a fornecedora de quase 70% do tráfego Internet sai do ar, as outras empresas certamente ficam sobrecarregadas.

Se tem uma coisa que eu aprendi assistindo os programas do Discovery Channel (e vejo sempre no dia-a-dia) é que nenhum grande acidente acontece em função de uma única causa. Normalmente, vários eventos colaboram para causar uma tragédia de grande proporção. E o que temos visto até agora sobre este caso? Monopólio de mercado, plano de demissões e de terceirização de pessoal (logo, funcionários descontentes e necessidade de manter o conhecimento durante a troca de equipes), ambiente tecnológico complexo, sistema no gargalo e com contingência insuficiente (há notícias que no final de 2007 o Instituto de Defesa do Consumidor fez um estudo segundo o qual o Speedy estava com problemas de estabilidade).



Outras referências:

julho 03, 2008

[Internet] O dia em que a Internet parou (em São Paulo)

Já é capa de vários noticiários: devido a um problema complexo, inexplicável e, convenhamos, injustificável da Telefônica, diversas empresas, órgãos do governo e usuários domésticos em todo o Estado de São Paulo estão enfrentando sérias dificuldades para acessar a Internet.

Bancos e serviços públicos (como delegacias, CET e o PoupaTempo) estão com seus serviços comprometidos desde ontem (02 de julho), quando o problema começou. A Telefônica fornece links de conexão para a rede do governo do estado de São Paulo (Intragov) e para o acesso ao data center do governo do estado (mantido pela Prodesp). O problema afetou empresas, usuários domésticos do Speedy, cerca de 1,3 mil distritos policiais (segundo a Secretaria de Segurança Pública do estado), as 18 unidades do Poupatempo (central de serviços públicos do governo responsável pelas emissões de diversos documentos para a população), a Companhia de Processamento de Dados do Estado (Prodesp), a Companhia de Engenharia de Tráfego (CET) e o Detran. Estes órgãos ficaram sem acesso a Internet e aos sistemas hospedados no data center da Prodesp - na prática, muitos serviços públicos ficaram fora do ar.

A Telefônica classificou o ocorrido como um "evento técnico complexo e raro" que aparentemente atingiu a sua rede MPLS ("Multiprotocol Label Switching") e os sistemas de redundância - no caso da Telefônica isto se refere ao seu backbone principal (o centro de sua rede) e, por isso mesmo, o problema está afetando clientes corporativos de acesso dedicado e também os usuários finais, clientes do Speedy (o serviço de banda larga da Telefônica).
"A suspensão de diversos serviços, muitos de utilidade pública, revela que gerenciamento de risco e plano de contingência não são uma realidade apesar de haver uma massificação do uso da Internet no dia-a-dia dos negócios. No governo de São Paulo, o estrago é grande". (Convergência Digital)

Em entrevista à Rádio CBN, o presidente da Telefônica (Antonio Carlos Valente) disse que o problema é "complexo, raro e ao que parece é a primeira vez que acontece mundialmente".

Diversas reportagens na mídia descrevem o impacto do problema, mas todas elas são unânimes em afirmar que a causa é desconhecida.

julho 01, 2008

[Cybercultura] Imagens gratuitas na Web


O site Stock.XCHNG é um enorme repositório de imagens gratuitas. Ele permite que seus usuários disponibilizem e tenham acesso a milhares de fotos gratuitamente (quase 370 mil atualmente). São fotos de excelente qualidade, categorizadas e com um mecanismo fácil de busca, que podem ser utilizadas em apresentações, trabalhos, e tudo mais que você precisar.

A maioria das imagens estão disponibilizadas sob licença "Royalty free", que em poucas palavras permite o uso livre em websites, apresentações e materiais que não serão comercializados. O site exige que seja criado um cadastro (gratuito) para permitir o download das imagens.

O site também possui uma área de tutoriais, com vários textos muito úteis sobre fotografia e edição de imagens que são escritos pelos usuários.

junho 26, 2008

[Segurança] Como combater o uso criminoso da Internet?

Recentemente vi dois artigos muito interessantes que descrevem como o MySpace e o UOL combatem o uso criminoso de seus serviços. Estes artigos foram publicados em função do estardalhaço causado pela CPI da Pedofilia, que tem movimentado os congressistas, provedores de acesso, policiais, opinião pública e a imprensa.

O artigo "MySpace Brazil monitora conteúdo de internautas diariamente" publicado recentemente no portal Convergência Digital me chamou a atenção pois mostra algumas boas práticas realizadas pela MySpace que, na minha opinião poderiam ser seguidas facilmente por todos os fornecedores de serviços online para garantir a melhor proteção dos seus usuários e evitar o acesso de pessoas que pretendam fazer uso criminoso da Internet.

Entre 2005 e 2006 a MySpace enfrentou sérias denúncias, nos Estados Unidos, de ter vários pedófilos entre seus usuários. Na época, eu mesmo comentei neste blog sobre um excelente artigo na Wired News que detalhava a pesquisa realizada pelo Kevin Poulsen e que lhe permitiu identificar alguns pedófilos condenados que mantinham perfis no site. Após este fato, a empresa investiu na criação de diversos mecanismos de proteção e monitoramento das atividades, conforme relatado no artigo da Convergência Digital e que faço questão de destacar abaixo:

  • todas as imagens postadas passam por uma primeira verificação para identificar os materiais suspeitos, que em seguida são enviados para revisão, onde as imagens e conteúdos confirmados como inadequados são eliminados do site;
  • imagens e conteúdos indevidos são removidos em até 30 minutos, sendo as autoridades notificadas sobre a identificação do material;
  • as páginas removidas e as informações que permitem identificar o computador de onde foram postadas são mantidas por um ano, podendo ser requisitadas pelas autoridades judiciais;
  • possui um sistema de bloqueio automático de sites pornográficos;
  • links para facilitar que os usuários façam denúncias de conteúdo associado a pedofilia;
  • monitoração de textos que contenham palavras indevidas;
  • há mecanismos para prevenir contatos indesejados entre usuários, como impedir a comunicação entre adultos e menores de 18 anos;
  • os usuários adolescentes têm seus perfis configurados automaticamente como privados e eles tem a opção de bloquear contatos com usuários adultos;
  • as ferramentas de busca não fornecem informações sobre usuários com menos de 16 anos;
  • os pais tem um recurso que lhes permite monitorar a atividade dos filhos;
  • novos usuários tem seus dados cruzados com um banco de dados sobre as pessoas processadas por pedofilia (esta informação é fornecida pelas autoridades norte-americanas). Além de impedir a entrada de pessoas que constam na lista, o MySpace notifica as autoridades quando isto ocorre.


O UOL também desenvolve várias ações similares para proteger seus usuários, conforme descrito em uma reportagem da redação do UOL ("Bate-papo UOL identifica possíveis crimes em tempo real"). Abaixo transcrevi as principais atividades, omitindo alguma similares ao MySpace:
  • um software monitora as salas de bate-papo criadas e alerta sobre o surgimento de temas suspeitos. Um pessoal especializado examina a sala e, se considerar a suspeita procedente, o UOL fecha a sala, armazena os dados de endereço IP, data e horário dos acessos e faz a denúncia ao Ministério Público. Esses dados poderão ser formecidos às autoridades mediante autorização da Justiça;
  • acesso fácil à Central de Denúncia do UOL, com apenas um clique, a partir de qualquer sala ou página do Bate-papo UOL;
  • o UOL mantém páginas com dicas de segurança, além de divulgar constantemente nas salas do Bate-papo selos educativos e mensagens contra pornografia infantil, pedofilia e outros crimes;
  • não oferece salas específicas para menores de 15 anos e não estimula o uso do bate-papo junto ao público infantil;
  • uma tela de advertência é exibida na entrada das salas de trocas de imagens e das salas criadas pelo público, informando como proceder em caso de comportamento indevido durante o bate-papo.


Estas ações do MySpace e do UOL são um ótimo exemplo de como duas gigantes no mundo Internet conseguem combater proativamente o mau uso da rede através de controles simples e que podem ser implantados facilmente por grandes e pequenos provedores. A Internet não é um paraíso e, ao mesmo tempo, não pode se tornar "terra de ninguém". Da mesma forma que, no mundo real, corremos o risco de encontrar pessoas mal intencionadas a qualquer momento (como ladrões, trombadinhas, tarados, pedófilos e assassinos), a Internet também é frequentada por pessoas com desvio de comportamento e com intenção criminosa. Assim, é utopia pensar que a rede pode ser acessada livremente e impunemente.

junho 25, 2008

[Segurança] Apresentação sobre o roubo de identidade

Recentemente recebi um link para uma apresentação online sobre Roubo de Identidade (Identity Theft), um problema antigo, mas que na era da Internet tem tomado proporções alarmantes. Qem nunca tinha ouvido falar de um caso onde algum estelionatário utilizou uma identidade falsa para criar uma conta bancária e cometer fraudes? Ou roubou os documentos de alguém e, com eles, abriu contas bancárias falsas? No mundo da Internet, o roubo de identidade permite que criminosos online tenham acesso fácil a dados pessoais e informações financeiras de milhares de pessoas em qualquer parte do mundo.

Este material da empresa eSgulf é bem interessante e bem feito: aborda o que é o roubo de identidade, o impacto deste tipo de crime e as principais formas de evitar e se prevenir.



Mas outro ponto interessante dessa história toda e que não pode passar desapercebido é justamente o site que hospeda este material: o SlideShare é um site criado para permitir o compartilhamento de apresentações. Um site muito interessante com muito material disponível.

junho 23, 2008

[Segurança] ISSA Day de Junho com OWASP

O ISSA Day deste mês está marcado para o próximo dia 26 de junho (nesta quinta-feira). Nesta edição, o capítulo Brasil da ISSA conta com o patrocínio da Fortify e da Leadcomm e com uma apresentação de Leonardo Cavallari sobre o Ranking OWASP TOP 10.

O Capítulo Brasil do OWASP, por meio de seus voluntários, realizou a tradução do OWASP TOP 10 2007, um documento muito útil e completo que reúne as 10 vulnerabilidades mais críticas em aplicações WEB. A versão traduzida pode ser vista aqui.

Data: 26/06 das 19h às 22h
Local: Auditório da LeadComm - Rua Samuel Morse, 120, Brooklin/Berrini (Mapa aqui)

Agenda:
19:00 - 19:15 - Welcome Coffee
19:15 - 19:30 - Abertura ISSA
19:30 - 20:00 - Palestra Leadcomm / Fortify
20:00 - 21:30 - Palestra "OWASP TOP 10", Leonardo Cavallari
21:30 - 22:00 - Coquetel de confraternização

Para inscrições, favor enviar e-mail para "presidencia arroba issabrasil.org" com o assunto "ISSA Day Junho". Informar no corpo do e-mail o seu nome completo, empresa e se é associado da ISSA Brasil (Sim / Não).

Palestra: "OWASP TOP 10" - O projeto OWASP (Open Web Application Security Project) tem como objetivo pesquisar e desenvolver ferramentas, guides para combater as falhas de segurança em aplicações web.

Sobre o palestrante:
Leonardo Cavallari Militelli é formado em Engenharia Elétrica - Modalidade Computação, pela Universidade Santa Cecília (UNISANTA) e Mestre em Engenharia Elétrica pela Escola Politécnica da Universidade de São Paulo. Mais recentemente, tornou-se especialista segurança de redes Wireless, com a obtenção da certificação GAWN, pelo SANS Institute. Atualmente, coordena a área de segurança da E-VAL Tecnologia, participa de projetos de pesquisa junto ao Núcleo de Segurança e Redes de Alta Velocidade (NSRAV) do Laboratório de Sistemas Integráveis (LSI), além de prestar serviços de consultoria e auditoria relacionados à segurança da informação em seus diversos segmentos. Suas principais linhas de atuação são segurança de infra estrutura, redes Wireless, pen-testing de redes e aplicações Web e detecção de intrusos.

junho 19, 2008

[Segurança] SI em Filmes de Hollywood

O Henrique Werneck publicou, em seu site, uma ótima e bem compilada relação de filmes cuja estória, direta ou indiretamente, está relacionada com segurança da informação ou tem cenas em que um personagem realiza alguma ação relacionada ao tema (como, por exemplo, utilizar um leitor biométrico para acesso ao computador central).

A lista é bem completa (atualmente tem mais de 50 filmes) e inclui o título nacional, o título original, o ano de lançamento, o link no site Internet Movie Database (IMDb) e uma breve sinopse do filme.

Esta relação é uma ótima referência para todos os profissionais da área, e vários destes filmes podem ser citados como exemplos e referências em palestras ou treinamentos. Eu mesmo já utilizei o trailer de alguns deles para abrir palestras e, assim, atrair uma maior simpatia do público - além de utilizá-lo para ilustrar o assunto de uma forma mais palpável (e traçando um paralelo com o mundo real).

A propósito, o pessoal do insecure.org não perdeu tempo e, desde a época do lançamento do filme Matrix, já tinham colocado no site do nmap algumas imagens da cena em que a Trinity utiliza a ferramenta. Melhor do que isso, no site deles tem uma página só sobre as aparições do nmap nos filmes de Hollywood !!!

junho 17, 2008

[Segurança] Vídeos sobre segurança da informação

No final de maio foi lançado o site SecurityTube.Net, com cerca de 90 vídeos relacionados a Segurança da Informação.

Os vídeos são bem interessantes, sendo que a maioria são tutoriais. Estão divididos em 4 categorias: Coding (focados em programação), Tools (sobre como as ferramentas funcionam), Basics (informações em nível mais básico, para iniciantes) e Fun.
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.