dezembro 31, 2013

[Segurança] Cronograma dos ciber ataques entre países

O artigo "It’s Time to Write the Rules of Cyberwar" tem um pequeno resumo dos principais ciber ataques entre países, que são incidentes que podem ser relacionados a guerra cibernética ou ações de ciber espionagem governamental.

Aproveitando este artigo, eu transcrevi abaixo a lista de ataques, com alguns incidentes adicionais que o artigo esqueceu de mencionar:
  • 2003, China x EUA, Ciber Espionagem: Os EUA são alvo de uma série de ciberataques coordenados conhecidos como "Titan Rain", direcionados a roubar informações de diversas empresas e órgãos do governo;
  • 2007, Estonia x Rússia, Guerra Cibernética: vários sites de agencias de governo, instituições financeiras e jornais da Estônia foram alvos de um grande ataque distribuído de negação de serviço (DDoS) originário da Rússia, devido a disputas políticas entre os dois países (iniciadas pela mudança do local de um memorial russo na capital de Estônia);
  • 2008, EUA, Ciber Espionagem: Durante a corrida eleitoral para a disputa pela presidência dos EUA, e-mails com malwares foram enviados por hackers de outros países para os assessores das campanhas de Barack Obama e John McCain, e conseguiram ter acesso a documentos internos de ambos os candidatos;
  • 2008, Georgia x Rússia, Guerra Cibernética: Nas semanas anteriores a guerra entre a Ríssia e a Georgia, foram realizados ataques DDoS contra a infraestrutura de Internet e sites governamentais da Georgia;
  • 2008, Georgia x Rússia, Guerra Cibernética: Três dias antes do início da guerra entre a Ríssia e a Georgia, um ciber ataque causou uma grande explosão em um oleoduto na Turquia, interligando o Mar Caspio com o Mar Mediterrâneo, e passando pelo Azerbajão e pela Georgia. Os atacantes infectaram o servidor Windows que gerenciava a rede de alarmes com um malware para desativar os alarmes, cortar as comunicações e aumentar a pressão de óleo a ponto de provocar a explosão. A Rússia é a principal suspeita;
  • 2009, China x Tibet, Ciber Espionagem: Neste ano foi descoberta uma grande campanha de espionagem online que ganhou o nome de GhostNet, aonde e-mails com malware foram usados para infectar computadores em diversas embaixadas, representantes de governo e centros de exílio em todo o mundo, relacionados aos Tibetanos e ao Dalai Lama;
  • 2009, Coréia do Norte x EUA e Coréia do Sul, quase uma Guerra Cibernética: Uma grande série de ataques de DDoS atinge vários sites de empresas financeiras e do governo na Coréia do Sul e EUA a partir do dia 4 de julho (Dia da Independência nos Estados Unidos), durando até 9 de julho;
  • 2010, China x EUA, Ciber Espionagem: No início do ano, o Google anuncia ter sido vítima de um grande esquema de ciber espionagem originário na China e direcionado a mais de 30 empresas americanas, que ficou conhecido como "Operação Aurora". Como retaliação ao ciber ataque, o Google anunciou que iria retirar suas operações na China;
  • 2010, EUA e Israel x Irã, Guerra Cibernética: O vírus Stuxnet afeta o programa nuclear Iraniano, alterando o funcionamento de centrífugas de urânio e sabotando a usina de enriquecimento de Natanz. O incidente marca o uso de malware como ferramenta de ataque cibernético a infra-estrutura de um país. Investigações do The New York Times, publicadas em livro, indicam que o Stuxnet foi criado em um esforço conjunto do governo Americano e Israelense;
  • 2010, India x Paquistão, Ciber Ataques: Um mês após os sites de vários ministérios do governo paquistanês serem derrubados e sofrerem defacement por grupos de hackers indianos, os sites das agências de segurança indianas são igualmente atacados por hackers paquistaneses;
  • 2011, China x Canadá, Ciber Espionagem: O governo canadense tem que desligar suas duas principais agências econômicas da Internet quando um vírus de computador varreu as redes do governo em busca de documentos classificados e enviá-los para fora. Os ataques foram rastreados para servidores na China;
  • 2012, Irã, Ciber Espionagem: Um malware que ficou conhecido como Flame é descoberto em computadores espalhados por todo o Oriente Médio, com a maioria dos infectados no Irã. O Flame revelou-se um sofisticado programa de ciber espionagem que compartilhou alguns trechos do códigos-fonte com o Stuxnet;
  • 2013, Coréia do Norte x Coréia do Sul, quase uma Guerra Cibernética: Uma série de ataques relacionados e conhecidos como DarkSeoul afetam as operações em várias estações de televisão e em grandes bancos da Coreia do Sul, que são alvos de ataques DDoS, roubo de dados financeiros e de um malware que deleta os discos dos computadores infectados​.

PS: Post atualizado em 15/12/2014. Pequena atualização em 09/04/21.

PS/2 (Adicionado em 09/04/21): Essa tese do Mohan B. Gazula M.S. em Computer Science da Boston University, apresentada em 2017 no MIT, traz uma visão dos principais conflitos de guerra cibernética que já aconteceram: "Cyber Warfare Conflict Analysis and Case Studies".

[Segurança] Um supermercado e 40 milhões de clientes

Recentemente a Target, uma das maiores redes de supermercados dos EUA, anunciou que foi invadida e teve os dados de aproximadamente 40 milhões de dados de clientes roubados por ciber criminosos, referente aos dados de cartões de crédito e débito destes clientes. Este é um dos maiores casos de roubos de dados de 2013 e, até o momento, está entre os 15 maiores casos de todos os tempos.

O roubo dos dados dos cartões aconteceu entre os dias 27 de novembro e 15 de dezembro, e foram roubados dados das trilhas magnéticas de cartões de clientes americanos e até mesmo de extrangeiros que compraram em lojas da Target nos EUA.

Conforme o tempo vai passando, ficamos sabendo de mais detalhes sobre este roubo de dados:
  • A história foi revelada dia 18 de dezembro pelo Brian Krebs, um jornalista bem conhecido e especializado em ciber crime - e a invasão foi descoberta pela Target poucos dias antes, 15/12;
  • A Target tem feito um belo esforço de comunicação e transparência, que inclui a participação do comitê executivo e do CEO da empresa e uma página de FAQ. A empresa também criou um hotsite para concentrar as notícias sobre o caso: Target.com/paymentcardresponse - tudo isso para não perder a credibilidade com seus clientes;
  • O roubo de dados aconteceu através de um malware que infectou o sistema de ponto de vendas; neste caso, é muito provável que um malware tenha infectado os computadores dos caixas, nos quais estão conectados os terminais de leitura de cartões;
  • Aparentemente, foram infectados 40mil dos 60mil terminais de ponto de venda da Target. O malware interceptava os dados das trilhas magnéticas e os enviava para um servidor externo;
  • A própria Target divulgou que alguns ciber criminosos tem usado o incidente para enviar mensagens de phishing em nome da Target;
  • O Brian Krebs relatou que os dados de cartões da Target que foram roubados já estão a venda no mercado underground, em lotes de um milhão de cartões e com preços variando entre 20 e 100 dólares por cartão;
  • Estima-se que a Target poderá gastar até 3,6 bilhões de dólares em multas;
  • Segundo a própria Target, os ciber criminosos também tiveram acesso as senhas (PINs) dos cartões de débito, porém eles acreditam que os ciber criminosos não terão acesso as senhas pois o arquivo estava criptografado (usando o arcaico, porém funcional 3DES);
  • Segundo a Target, além dos dados de 40 milhões de cartões de crédito, a empresa estima que os atacantes também acessaram os dados pessoais de 70 milhões de clientes;
  • Especula-se que a segunda invasão, de dados pessoais de 70 milhões de clientes, podem incluir dados de clientes que compraram na Target pelo menos nos últimos 10 anos;
  • O malware foi identificado: conhecido como Trojan.POSRAM, BlackPOS e como Kaptoxa, ele captura dados armazenados na memória do computador infectado aonde está rodando os softwares do equipamento de ponto de venda (PoS). Está a venda no mercado underground por preço entre US$ 1.800 e 2.300, dependendo da versão;
  • Os hackers conseguiram roubar cerca de 11 Gigabytes de dados, que foram enviados para um servidor FTP na Rússia;
  • A empresa CrowdStrike divulgou o conjunto de regras para serem usadas nas ferramentas Yara e Snort, que permitem a detecção do tráfego de rede gerado pelo malware utilizado no ataque a Target, batizado de BlackPOS (vide post no blog deles, Actionable Indicators for Detection of Signs of Compromise from Target-related Breaches);
  • Segundo a empresa IntelCrawler, o malware BlackPOS tem menos de 400 linhas de código, o que mostra sua eficiência, e foi criado por um programador russo de 17 anos;
  • Há suspeitas de que o mesmo malware que afetou a Target pode ter invadido também a cadeia de lojas Neiman Marcus (1.1 milhões de cartões roubados) e mais seis redes varejistas nos EUA;
  • Segundo investigações, a Target foi invadida através de uma prestadora de serviços de manutenção predial, que faz manutenção nos equipamentos de aquecimento e ar condicionado, e que utiliza um software para monitorar a temperatura e consumo de energia em várias lojas. Crdenciais de acesso desta empresa foram roubados após ela ter sido infectada por um malware (Citatel) enviado por e-mail;
  • Segundo a empresa invadida, ela tinha um link de dados com a Target para submeter cobranças eletrônicas, contratos e material relacionado a gestão de projetos;
  • Durante a invasão, os dados roubados foram enviados para servidores em todo o mundo, incluindo nos EUA, na Rússia e no Brazil;
  • A imprensa já destaca que a quantidade de dados roubados da Target pode atingir entre 70 a 110 milhões de clientes, já que inclui dados de dois ataques que a empresa sofreu, afetando 40 milhões de cartões de créditos e informações pessoais de 70 milhões clientes (e não está claro como esses números se sobrepoem, ou não);
  • A Target já anunciou que está contratando um novo CIO e criou um cargo de CISO (Chief Information Security Officer). A antiga CIO, Beth Jacob, deixou a compania no dia 05 de Março;
  • Segundo pesquisadores da empresa Seculert, o ataque seguiu o seguinte cronograma de eventos: "No dia 02/12/2013, o malware começou a transmitir payloads de dados roubados para um servidor FTP no que parece ser um site previamente invadido. Estas transmissões de dados ocorreram várias vezes por dia, durante 2 semanas. Também em 02/12, os cibercriminosos usaram um servidor virtual privado (VPS) localizada na Rússia para baixar do servidor FTP os dados roubados. Eles continuaram a fazer o download dos dados por mais de 2 semanas, representando um total de 11 GB de informações confidenciais de clientes que foram roubadas";
  • Já temos alguns dados sobre o impacto financeiro do roubo de dados para a Target: seu lucro no quarto trimestre de 2013 (referente a um faturamento de US $21.5 bilhões) caiu quase 50% e o lucro anual caiu mais de um terço. As ações cairam 9% desde o anúncio do roubo de dados. Além do mais, a empresa gastou US$ 17 milhões com o roubo de dados em 2013, e até o momento não sabe qual será o custo que ela terá que arcar por causa do roubo de dados durante 2014 :(
  • O roubo de dados da Target afetou, aproximadamente, 1/3 dos consumidores americanos;
  • A Bloomberg publicou mais alguns detalhes sobre o roubo de dados: uma vez que o malware conseguiu invadir a Target em 30/11, os dados só começaram a ser retirados para fora da rede em 02 de dezembro, sendo enviados automaticamente para três servidores diferentes nos EUA, apenas no horário entre as 10:00 e 18:00 para garantir que o tráfego de dados de saída seria confundido junto com o tráfego de rede durante o horário de trabalho. A partir desses servidores as informações foram enviadas para Moscou;
  • Os sistemas de segurança da Target, fornecidos pela FireEye seis meses antes, alarmaram durante o ataque: quando os invasores instalaram o malware e quando roubaram os dados para fora da empresa. Mas nada foi feito;
  • Alguns dos bancos americanos afetados pelo roubo de dados entraram com um processo contra a empresa e contra a Trustwave, a empresa de consultoria que certificou a Target dentro do padrão PCI/DSS (Payment Card Industry Data Security Standard) e que fornecia serviços de monitoração e detecção de intrusos para a Target, inclusive durante as 3 semanas em que durou a invasão.


  • No final de Abril/2014 a Target anunciou seu novo CIO (e continua procurando um CISO).
  • Segundo a Target, várias ações foram feitas para melhorar a segurança da empresa:
    • Melhorar o monitoramento e registro de logs, incluindo a implementação de regras adicionais, mais alertas e logs, centralizando os feeds de logs;
    • Instalação de whitelisting de aplicação nos sistemas de ponto-de-venda;
    • Melhor segmentação de redes, incluindo o desenvolvimento de ferramentas de gerenciamento dos pontos-de-venda, além da revisão e racionalização das regras de Firewall com base em um processo abrangente de governança;
    • Rever e limitar o acesso dos fornecedores, incluindo o cancelamento de alguns meios de acesso dos fornecedores, incluindo o bloqueio dos protocolos FTP e telnet;
    • Aumentar a segurança de contas de usuários: revisão de contas e senhas dos 445.000 membros da equipe da Target e terceiros, ampliação do uso de autenticação de dois fatores, desativação de várias contas de fornecedores, redvisão de privilégios para certas contas e conscientização e treinamento sobre troca de senha;
    • A partir do início de 2015, todos os cartões de crédito e débito da Target (chamados de REDcard) utilizarão chip (tecnologia chamada no mercado de CHIP-and-PIN) em parceria com a MasterCard.
  • No início de Maio/2014, a Target anunciou a saída do seu CEO;
  • Segundo dados de Agosto/2014, a Target gastou um valor estimado em 146 milhões de dólares com a invasão. Além disso, o lucro trimestral da empresa continua abaixo dos anos anteriores, representando perdas nos últimos três trimestres seguidos;
  • No final de Agosto de 2015, a Target e a Visa fecharam um acordo judicial no qual a Target vai reembolsar um total de 67 Milhões de dólares referente aos prejuízos dos emissores de cartões Visa afetados pelo vazamento de dados.

O roubo da Target foi menor que outros casos famosos como da TJX (94 milhões de cartões roubados em 2007) e da Heartland Payment Systems (130 mil cartões em 2009), nem chega aos pés do roubo de dados da Adobe que comprometeu dados de 152 mil usuários. Mas, mesmo assim, é um caso que ilustra a importância da devida proteção aos dados e, mas ainda, como as empresas tem que se esforçar para corrigir os problemas causados por um incidente destes.

Notas:
  • Post atualizado em 02/01/2014. Atualizado em 16/01 com a notícia do acesso aos dados pessoais de 70 milhões de clientes;
  • Atualizado em 17/01 com a informações sobre a quantidade de dados roubados (11 GB em 2 semanas) e sobre detalhes do malware;
  • Atualização 20/01 com link para o blog da empresa CrowdStrike com o conjunto de regras para detectar o BlackPOS no Yara e no Snort.
  • Atualização em 22/01: há suspeitas de que outras redes de lojas também foram invadidas; dois links para o blog da empresa IntelCrawler com novidades sobre o BlackPOS;
  • Atualizado em 22 e 24/02 com informações sobre como foi feita a invasão da Target (através de um prestador de serviços que tinha acesso a rede deles);
  • Post atualizado em 17/03 com algumas informações adicionais e a imagem dos dias em que ocorreu o roubo de dados;
  • Post atualizado em 27/03 com a informações sobre os alertas de segurança serem ignorados durante o ataque e sobre o processo contra a Target e a Trustwave.
  • Atualização em 02/05 com a notícia da contratação do novo CIO "pós-breach" e das medidas de segurança que a Target tem tomado.
  • Atualizado em 6/05 com a saída do CEO da Target.
  • Atualização em 18/9/14 com dados recentes sobre os prejuízos da Target.
  • Post atualizado em 03/09/15 com a notícia do acordo judicial com a Visa. Aproveitei e coloquei em destaque (negrito) os dados mais interessantes das noticias.

dezembro 27, 2013

[Cyber Cultura] A Internet é dos robôs!

Uma pesquisa da empresa Incapsula divulgada neste mês mostrou que o tráfego de Internet gerado por softwares "robôs" supera, em muito, a quantidade de tráfego produzido por nós, humanos.


De acordo com o estudo da Incapsula, quase 2/3 (61,5%) de todo o tráfego da Internet em 2013 foi gerado por bots (programas) !!! É muita coisa !!!

Outra informação interessante é que o estudo divide esse tráfego robotizado em doid tipos: os criados pelos "bots bons" (softwares e ferramentas válidas, tais como os motores de busca e ferramentas de desempenho web) e "bots maliciosos". Os bots maliciosos incluem os softwares de captura ou monitoramento de sites ("scrappers"), as ferramentas de hacking, os SPAMs e as ferramentas que o estudo chamou de "impersonators", e ferramentas que se fazem passar por acessos ou serviços válidos, incluindo ferramentas de ataques DDoS e ferramentas de inteligência de marketing.

dezembro 26, 2013

[Carreira] As principais causas de demissões

Uma pesquisa realizada pela Curriculum em 2010, feita com 417 empresas brasileiras, apontou quais são as principais causas de demissões nas empresas:
  • Falta de postura profissional e problemas comportamentais - isso inclui a postagem de mensagens inapropriadas em redes sociais, como aconteceu recentemente com uma executiva americana, Justine Sacco (e, pasmem, ela era uma diretora de comunicação!!!)
  • Problemas de desempenho
  • Falta de alinhamento com os valores e objetivos da empresa
  • Metas não atingidas
  • Cortes de custos

É interessante ver também quais são os principais sinais indicadores de uma demissão, já que normalmente a maioria dos colaboradores nunca fica sabendo se a companhia está pretendendo excluir algum empregado.:
  • Redução de responsabilidades e ausência de novos projetos (as atividades do profissional estão sendo restringidas de maneira programada)
  • Atribuição de tarefas de pouca importância ou sem nenhum objetivo ou sentido para o negócio da companhia
  • Reestruturação de equipes e mudanças (principalmente em casos de downsizing, reengenharia de processos e terceirização)
  • Negócios ruins para a empresa, uma situação clássica em que a companhia é obrigada a realizar cortes
  • Venda e fusão da empresa, em que há um processo natural de fusão e mudança equipes
  • Anúncio de vagas na mesma posição do atual funcionário sem que nenhuma expansão de equipe tenha sido comunicada
  • Conflitos com equipe e chefes
Isso tudo mostra que no ambiente de trabalho, o controle emocional, a postura e o relacionamento interpessoal são considerados tão importantes quanto o conhecimento técnico. E esse é algo importante para nós, que trabalhamos na área de segurança, lembrarmos sempre. Afinal, na grand emaioria das empresas a área de Segurança é relacionada a TI (tecnologia da informação) e tem um papel técnico.

Mas, para sobreviver no mundo corporativo e na carreira, temos que ir muito além do "tecnês".


dezembro 23, 2013

[Segurança] Um Natal Feliz e Seguro

Chega o final de ano e a época de avaliarmos os sucessos e fracassos do ano, além de comemorarmos nossas conquistas com a família e amigos.

Ou, podemos celebrar essa data de uma forma mais humorada:



Aproveitando a oportunidade, vale a pena ver a reportagem do pessoal do Olhar Digital sobre os golpes online mais comuns no final de ano e sobre cuidados que devemos ter no e-commerce. Nesta época do ano, os golpes online se multiplicam por conta da corrida da população pelas compras de Natal.



Segue um resumo de quais são os principais golpes de final de ano:
  • Cartões de natal eletrônicos maliciosos: Este provavelmente é mais antigo dos golpes nessa época do ano. Alguns cyber criminosos podem criar cartões digitais que apontem para um site malicioso ou que sejam um programa executávem que contenham um malware, que vai infectar o PC, tablet ou smartphone quando a vítima clicar no link para visualizar o cartão;
  • Lojas virtuais falsas: Sites falsos de e-commerce pipocam aos montes agora no final do ano e, normalmente, com promoções agressivas para atrair consumidores. Além de não entregar o produto, o ciber criminoso ganha de bandeja seus dados de cartão de crédito, endereço, telefone etc. que poderá usar para outras fraudes posteriormente. O Pocon de São Paulo mantém online uma relação com mais de 300 sites de e-commerce não recomendados, por já terem realizado vários tipos de golpes contra os consumidores;
  • Anúncios maliciosos de promoções imperdíveis e grandes ofertas: Outro golpe muito frequente nas datas comemorativas, em que há um aumento das compras, em que os ciber criminosos publicam anúncios em sites, redes sociais e também divulgam através de SPAM, que na verdade podem ser links para sites maliciosos de phishing. Uma vez redirecionados para estes sites, os usuários podem ser infectados por vírus ou trojans, ou podem ser redirecionados a lojas falsas;
  • Mensagens de SMS que oferecem promoções ou vale-presentes falsos: É comum o aumento de mensagens de testo, enviadas por celular, alegando que o destinatário ganhou algum tipo de promoção ou vale-presente. A vítima é induzida a ligar para um número telefônico, ou até mesmo clicar em um link enviado no SMS, para que os criminosos possam roubar seus dados pessoais ou praticar outros tipos de golpes;
  • Sites falsos de doações beneficentes: os ciber criminosos também aproveitam a generosidade das pessoas para criar falsos de entidades beneficientes. Se você pretende doar para uma causa digna, pesquise a instituição que está por trás dessas páginas e pense duas vezes antes de divulgar qualquer tipo de informação pessoal;
  • Aplicativos mal intencionados para dispositivos móveis: este é um golpe que tem se tornado cada vez mais comum no mundo todo, fruto da expansão do m-commerce e m-banking, em que ciber criminosos desenvolvem aplicativos maliciosos para roubar informações. Tenha cuidado ao baixar qualquer aplicativo e avalie com cuidado, através dos comentários de outros usuários e verificando a legitimidade dos criadores do software.

Por isso, vale a pena prestar atenção nas diversas dicas de como tem um comportamento seguro e se proteger online na hora de comprar, curtir e comemorar as festas:
  • Na dúvida, não se arrisque: Nunca clique em uma mensagem ou link suspeitos ou caso não se conheça o remetente. Nos casos de e-mails, verifique o endereço de origem do cartão eletrônico para conferir se ele pertence a uma empresa conhecida e legítima. É melhor prevenir do que remediar;
  • Instale no seu computador ou dispositivo móvel e mantenha atualizado produtos de segurança como programas de antivírus e o firewall;
  • Sempre mantenha seu computador com o sistema operacional e todos os softwares atualizados; 
  • Nunca realize transações online em lan houses, cybercafés ou computadores públicos, pois os computadores ou os links de comunicação com a Internet podem não estar adequadamente protegidos;
  • Desconfie de ofertas vantajosas demais;
  • Prefira lojas conhecidas e recomendados por amigos ou familiares;
  • Procure no site de e-commerce a identificação da loja e formas de contato (razão social, CNPJ, telefone e outras formas de contato além do e-mail);
  • Imprima ou salve todos os documentos que demonstrem a compra e a confirmação do pedido (comprovante de pagamento, contrato, anúncios, etc.);
  • Antes de comprar online em um site não conhecido, verifique no Procon-SP a relação dos sites de e-commerce não recomendados. Todos os endereços incluídos na lista negra não responderam às notificações sobre queixas registradas pelos consumidores e, portanto, devem ser evitados.

Nota (incluído em 26/12): o Ethevaldo Siqueira, comentarista da CBN, também fez alguns comentários (bem mais simplistas do que os meus) sobre quais os riscos online na época das compras Natalinas:

dezembro 19, 2013

[Segurança] Como foram os eventos de Segurança em 2013?

Chegamos ao final do ano, e porque não refletirmos sobre quais foram os melhores eventos de segurança que tivemos (juntando os eventos do primeiro semestre e do segundo semestre)? Eu já escrevi um post semelhante sobre os eventos de 2011, então decidi repetir a dose.

Antes de mais nada, vale destacar que neste ano vimos uma grande novidade no mercado brasileiro, a chegada da Black Hat em São Paulo.

Na minha opinião, eu classifico os eventos de segurança no mercado brasileiro da seguinte forma:
  • Os melhores eventos de 2013
    • You Shot the Sheriff (YSTS), em 20/05. O YSTS continua sendo um dos eventos de segurança mais importantes no Brasil, com excelentes palestras e um clima descontraído. Certamente é um dos eventos para ver e ser visto ;)
    • GTS - Ocorre sempre duas vezes por ano, e em 2013 foi em 24/5 e 06/12. É um evento gratuito, com um conjunto de palestras técnicas de boa qualidade. Além de fornecer um ótimo ambiente para o público presente, as palestras também são transmitidas online.
    • BHack Conference, dias 22 e 23/06 - Segunda edição do evento, que está dando uma fomentada no mercado de segurança em Belo Horizonte (MG). Teve um ótimo mix de palestras técnicas e gerenciais, distribuídas em duas tracks simultâneas e com excelentes palestrantes. Só pecou em uma coisa: as salas de palestras estavam em prédios distintos, o que dificultava muito o trânsito das pessoas quando desejavam ir para outra trilha.
    • Vale Security Conference (ValeSecConf) (14 e 15/09) - Também em sua segunda edição, o evento atinge principalmente o público na região do Vale do Paraíba. Também teve um ótimo mix de palestras com temas técnicos e gerenciais, com ótimos palestrantes (e alguns nem tão bons assim).
    • SecureBrasil (22/08) - Evento muito bem organizado pela Flipside e com a chancela do (ISC)², o que atrai os principais profissionais de segurança do mercado - e, em especial, aqueles que são certificados CISSP. O evento conta com palestras direcionadas a profissionais experientes, com uma pequena área de exposições para os patrocinadores.
    • Décima edição da Hackers to Hackers Conference (H2HC) nos dias 05 e 06/10 - A H2HC é o maior, mais importante e mais tradicional evento brasileiro de segurança com foco em pesquisa, vulnerabilidades e novos ataques. Nesta décima edição, a H2HC contou com palestrantes gringos sensacionais, como Charles Miller e o FX (além de vários outros) e teve uma área de "lojinhas" muito frequentada e divertida. Só pecou, na minha opinião, pelo local: o Novotel Morumbi é longe de tudo, de difícil acesso, e com poucas opções de lugares para comer em volta.
    • Conferência O Outro Lado Security BSides São Paulo (Co0L BSidesSP) - Neste ano tivemos três edições, em 15/05 (véspera do YSYS), 06/10 (junto com a H2HC) e 24/11 (próxima a Black Hat São Paulo). Apesar de ser um dos organizadores do evento, acredito que merece o destaque por ser um evento gratuito e aberto para toda a comunidade, com diversas atividades acontecendo simultaneamente: palestras, oficinas, debates e um churrasco gratuito para os participantes. Também criamos algumas atividades novas este ano: a Hacker Job Fair, o Brazilian Arsenal e fizemos um CTF. Mas, na verdade, o que eu gosto mais da Co0L BSidesSP é que, além da qualidade das palestras e das oficinas, nós nos esforçamos por trazer um leque diversificado de assuntos, como hardware hacking e temas relacionados aos aspectos legais e psicológicos do uso da tecnologia.
  • As ótimas surpresas em 2013
    • Black Hat Regional Summit São Paulo (26 e 27/11) - A Black Hat, um dos mais importantes eventos de segurança em todo o mundo, finalmente desembarcou no Brasil, através do formato "Regional Summit", com dois dias de palestras e uma área de exposições gigantesca. O evento teve boas palestras mas, na minha opinião, se destacou pelo excelente espaço de exposições, com dezenas de stands de fornecedores que ficaram cheios quase que o tempo todo. Ok, haviam alguns expositores que nada tinham a ver com o mercado de SI, mas eram minoria.
    • CryptoParty: Mais uma grande surpresa de 2013. Foi um evento pequeno, pouco divulgado, mas que atraiu um público de cerca de 100 pessoas (estimativa minha) em pleno sábado, para assistir palestras sobre criptografia e privacidade, além de oferecer install fest de ferramentas de criptografia. O evento aconteceu em um espaço de co-working muito caprichado e bem localizado (perto da Av. Paulista), atraindo um público que representou uma excelente mistura de pessoas técnicas e curiosos. E foi mais um ótimo evento gratuito ;)
  • Ignorado pela comunidade de segurança, mas muito bom
    • Tosconf (08/06) - Evento organizado pelo pessoal do Laboratório Hacker de Campinas (LHC), o hackerspace lá de Campinas. A Tosconf tem a pretensão de ser uma "conferência tosca", mas na verdade é um evento excelente, com ótimas palestras e oficinas sobre hacking em geral, incluindo assuntos diversos como hardware hacking e segurança da informação. Isto sem falar que o evento é realizado na sede do LHC, um ambiente muito legal e acolhedor.
  • Não cheirou nem fedeu
    • CNASI São Paulo, de 16 a 18/09 - embora seja um evento tradicional, já atingindo sua 21a edição, o Congresso Latinoamericano de Segurança da Informação, Auditoria e Governança (CNASI) tem atraído muito pouco os profissionais da área. Possui uma grade grande de palestras com foco principal em gestão, abrangendo temas como auditoria, compliance, riscos e segurança, com pouco ou quase nada de conteúdo técnico.
    • Silver Bullet, dias 27 e 28/09 - Mesmo em sua terceira edição, o Silver Bullet não conseguiu atrair uma grande quantidade de público. E a organização se esforçou: a grade de palestras estava boa, contou com dois espaços para oficinas dos hackerspaces (do Garoa e do SJCHC) e o The Pirates Bar estava bem animado. Mas, mesmo assim, ficou relativamente vazio. A edição deste ano estava quase do mesmo tamanho do que em 2012, que por sua vez foi bem menor do que em 2011 (em termos de espaço físico e quantidade de público presente).
  • Não vale nem a visita
    • Security Leaders: É um evento que eu não vejo a menor graça: é formado principalmente por debates que, além da platéia local, são transmitidos online. Mas os debates são bem fracos e superficiais, pois são curtos e os participantes são escolhidos entre os patrocinadores, e não entre especialistas no assunto. Tem uma área de exposição mas que é pouco frequentada, pois o evento atrai pouco público - exceto no momento da premiação, que nada mais é do que uma seqüência de pucha-saquismo para os executivos que trabalham em grandes empresas (se você não tem cargo de CSO em uma grande empresa, não adianta fazer um ótimo trabalho ou um mega-projeto, pois será ignorado).
  • Os micos e roubadas
    • Hacking Day SP (13/04) - Organizado pelo sempre polêmico Coruja de TI, o evento chamou a atenção por uma palestra que prometia mostrar como paralisar o metrô de São, Paulo, mas que foi cancelada por ordem do governo. Mas, além disso, ficou marcado pelo roubo do notebook do Gustavo Lima em cima do palco do evento (ou seja, roubaram o notebook do organizador do evento na frente de todo mundo, e ninguém viu).
    • Cancelamento do ICCyber 2013 (14 a 16/08) - A 10ª edição do ICCyber (Conferência Internacional de Perícias em Crimes Cibernéticos), o maior evento de forense da América Latina, foi cancelado repentinamente, faltando poucos dias para o evento.
    • Maratona no Vale Security Conference (ValeSecConf) - A organização se empolgou e agendou muitas palestras para o dia do evento, 14/09. Juntando a grade lotada com o atraso das palestras, o resultado é que ficamos lá até quase as 22h. Extremamente cansativo!
    • Debate sobre "Mulheres na Segurança" e encerramento do SecureBrasil (22/08) - Embora o tema do debate seja muito relevante e interessante, a inclusão e as dificuldades das mulheres no mercado, a discussão saiu poucas vezes do óbvio, e surgiram pérolas como "os meus chefes nunca me deram um aumento sem que eu fosse lá pedir e justificar"  (como se isso só acontecesse com as mulheres, e não com todo o mundo!). Ou pior, saí de lá com certeza de que abrir a porta para uma mulher ou se oferecer para carregar uma caixa para ela é machisno, e não cavalheirismo e gentileza, como sempre pensei. Mas "show de horror" mesmo foi que, logo após o debate, surgiu uma atriz fazendo um stand-up longo e extremamente chato, incluindo piadas machistas (algo surreal logo após um debate aonde discutiu-se o respeito as mulheres).
    • Black Hat Regional Summit São Paulo (26 e 27/11) - Pecou por um pouco pela desorganização (ficou confusa a divisão entre a Black Hat e a IT Expo Fórum, a entrada e mais algumas coisinhas) e pelos preços extorsivos: além da inscrição cara (que dava para pagar uma viagem de ida e volta para a Defcon), os participantes também tiveram que enfrentar o preço do restaurante e do estacionamento. Mas, o pior, foram os "Convites VIP" enviados pelos patrocinadores: Vips que não davam direito a nada.
  • Não vi e não vou opinar, mas mesmo assim acho que merecem destaque
    • RoadSec - novo evento organizado pela Flipside, que pretende ser um evento itinerante realizado em diversas cidades brasileiras. Oferece um dia com palestras previamente selecionadas, além de palestrantes locais e uma apresentação do patrocinador. Teve edições em Curitiba (21/09), Belo Horizonte (19/10) e no Rio de Janeiro (09/11). É uma excelente idéia para oferecer conteúdo de qualidade em várias cidades do Brasil, que raramente recebem eventos bons.
    • Sacicon (03 e 04/10) - Evento de segurança que tem como principal diferencial o fato da língua oficial ser o Inglês. ou seja, palestrantes e visitantes extrangeiros são bem-vindos. Além do mais, o evento tem uma agenda no mínimo surreal: começa a noite com um keynote speaker e uma festa e continua no dia seguinte com palestras após um "hangover brunch".
Além dos eventos nacionais que citei acima, acredito que vale a pena citar dois eventos novos que surgiram este ano além de nossas fronteiras: BSides Lisboa (04/10) e Angeles & Demonios (12 e 13/12).

Sem mais delongas... And the winners are...

Resumo
Melhor Evento Black Hat Regional Summit São Paulo
Melhor Novidade Black Hat Regional Summit São Paulo
Maior Surpresa CryptoParty
Maior Mico Teatrinho de encerramento do SecureBrasil
Maior Roubada Convite VIP da Black Hat Regional Summit São Paulo
Melhor Evento Brazuca H2HC
O Mais Caro Black Hat Regional Summit São Paulo
Os Patrocinadores Pira Área de exposições da Black Hat Regional Summit São Paulo
Babação de Ovo Security Leaders
Alternativo Co0L BSidesSP e Tosconf
Visual Caprichado SecureBrasil
Organização mais Caprichada YSTS e SecureBrasil
Fora do Eixo Rio-São Paulo RoadSec
Para Ver e Ser Visto Área de exposições da Black Hat Regional Summit São Paulo
Para Poucos e Bons YSTS
Para o Público Técnico H2HC
Para o Público Gerencial SecureBrasil
Não fui mas queria ter ido Angeles & Demonios
Às Moscas Silver Bullet
Melhor Palestrante Paulo Veloso
Melhor Palestrante de todos os tempos Fernando Mercês
Pior Palestrante Marcelo Lau (ValeSecConf)
Melhor Dupla Sertaneja Espinhara & Albuquerque
Em 2014 eu quero ir na... Black Hat Regional Summit São Paulo
Em 2014 eu quero viajar para... 8.8 (Chile) e Angeles & Demonios (Argentina)
Não Pode Faltar no seu Evento    The Pirates Bar


As opiniões apresentadas aqui são minhas e não refletem necessariamente a opinião dos organizadores nem dos demais participantes dos eventos citados. Eu também só estou comentando sobre os eventos que considero serem os mais relevantes. Se algum evento não foi citado, ou é porque eu esqueci ou porque considero que nem vale a pena eu escrever sobre ele.

No ano que vem o calendário de eventos vai ser mais apertado por causa da Copa do Mundo: vários eventos do primeiro semestre estão antecipando suas datas e os do segundo semestre estão postergando as datas para próximo do final do ano. Preparem-se para o caos!

Para ficar antenado e ver uma lista bem completa com todos os eventos de TI (e segurança) no Brasil e os principais eventos no mundo, eu recomendo o site Agenda TI.

Lembrete: Este texto reflete única e exclusivamente a minha opinião pessoal sobre os eventos citados.

[Segurança] O que é um bom evento?

Eu sempre gostei de participar de eventos pois acredito que são uma ótima oportunidade para fazermos duas coisas fundamentais em nossa carreira:
  • nos manter atualizados
  • fazer networking
Isso sem falar na chance de rever os amigos :)

Na minha opinião, para um evento ser considerado bom ele tem que ter várias coisas;
  • Grade diversificada de palestras: não importa se o evento vai ter foco mais ou menos técnico, mais ou menos gerencial. É importante que o tema das palestras esteja de acordo com o público alvo e que tenha várias opções de assuntos;
  • Palestras interessantes, com assuntos novos ou apresentando novas abordagens sobre assuntos conhecidos. Você tem que sair da palestra com a sensação de que aprendeu algo;
  • Bons palestrantes: Não basta ter um bom assunto em mente. É muito importante saber transmitir suas idéias e ser um especialista no assunto. Palestrantes conhecidos são uma garantia de que o evento vai ter conteúdo interessante e de qualidade. Não tem nada que me desanima mais do que ver um título legal de uma palestra e notar em seguida que o palestrante é o gerente de marketing ou diretor comercial da empresa: já sei que ele vai falar só o óbvio;
  • Ótima infra-estrutura: salas amplas e confortáveis, espaço para circulação, área de coffee-break. Melhor ainda se tiver uma área para conversarmos sem atrapalhar as palestras;
  • Ótima localização: não adianta fazer seu evento em um lugar de difícil acesso, poucas opções de estacionamento ou, pior ainda, se for um evento que dure o dia todo e não tem lugares próximos para almoçar;
  • Bom controle do tempo: se a organização não pegar no pé, os palestrantes estouram o tempo. Isso porque o palestrante normalmente está tão entretido que poderia ficar falando por horas - mas ele tem apenas 30, 40 ou 60 minutos, no máximo. Cada palestra que atrasa faz um efeito cascata e, no final, o evento pode acabar uma ou duas hora mais tarde do que o planejado. O resultado é uma platéia exausta, que muitas vezes vai embora antes do final do evento.

Notem que eu não estou dizendo que fazer tudo isso é fácil. Muito pelo contrário, organizar um evento exige muito planejamento, dá muito trabalho e a organização precisa ter jogo de cintura para lidar com todos os tipos de problemas a medida que vão surgindo.

dezembro 18, 2013

[Segurança] Previsões para 2014

O Javvad, que sempre faz vídeos excelentes e bem humorados sobre segurança, publicou recentemente suas previsões para 2014:



O Javvad não tem uma bola de cristal nem é Nostradamus, mas segundo suas previsões para os próximos 12 meses:

  1. Vai haver um grande roubo de senhas. Cerca de 5 milhões de senhas serão vazadas para a Internet e os espacialistas vão analizar e descobrir que a senha mais frequente é 123456
  2. Novas histórias de espionagem, com denúncias que as agências de espionagem governamentais fazem espionagem
  3. O fim do APT (Advanced Persistent Threats): as ferramentas de segurança ficarão cada vez melhores e conseguirão detectar as APTs, fazendo com que muitos cuber criminosos fujam e, depois de um tempo, se reagrupem e criem um novo tipo de ameaça: as Advanced Advance Persistent Threats. E o cliclo continua...
  4. Segurança de aplicações na nuvem vai ficar cada vez mais importante e vai virar "business critical"
  5. Aumento dos White Hats; como resultado das previsões anteriores, os profissionais de segurança vão se juntar e se mobilizar para fazer algo. Como consequencia, 72 novos eventos vão surgir em todo o mundo e os palestrantes da área poderão viajar o mundo inteiro repetindo a mesma palestra, e as empresas de segurança terão mais lugares aonde gastar seu orçamento de marketing.

Agora é esperar os próximos dias e ver os fabricantes de segurança lançando suas previsões para 2014.

dezembro 17, 2013

[Carreira] Cuidados com a festa de final de ano na empresa

Chega o final de ano e vem o inevitável: a festa de fim de ano da empresa!



Os eventos sociais nas empresas podem melhorar o relacionamento entre os colaboradores, mas também podem causar desconforto ao misturar o ambiente profissional com o pessoal, ainda mais por juntar colegas de grupos diversificados. Por isso, estas festas tem que ser bem planejadas: os empregados tem que se sentir acolhidos e confortáveis desde que as empresas criem ambientes que facilitem a aproximação e o apoio entre os empregados, sem causar situações desconfortáveis, vexatórias, de conflito, ou que acentuarem as diferenças. Eu achei nesse site um exemplo bem inteligente e humorado de uma série de convites para a festa da empresa.

Do ponto de vista dos funcionários, muitos acabam considerando a participação como sendo obrigatória, e assim encaram estas celebrações como uma obrigação profissional, em vez de um momento de lazer e integração.

Essa mistura do ambiente de trabalho com um ambiente informal exige cuidados especiais em relação à atitude de todos e é preciso se atentar a diversos detalhes para não comprometer a imagem dentro da companhia: tudo deve ser feito dentro de limites do respeito, da decência e do bom-senso. O site Curriculum.com.br publicou, há algum tempo atrás, alguns cuidados importantes para essas ocasiões, que eu aproveitei e acrescentei com alguns detalhes extras:
  • Bom-senso e cuidado ao tomar bebidas alcoólicas;
  • Trajes para a(s) festa(s): Simplicidade e elegância são sempre bem-vindas. Terno e gravata, nem pensar. Muito menos colocar a gravata na cabeça no meio da festa. Gravata não é bandana...
  • Evitar intimidades exageradas com pessoas do sexo oposto (ou mesmo com pessoas do mesmo sexo);
  • Cuidado com as máquinas fotográficas. Qualquer escorregadinha ou cena minimamente comprometedora vai direto para o Instagram e o Facebook. Cuidado para sua performance na festa não ser imortalizada;
  • Presentes para o amigo secreto: capriche na escolha, para evitar exageros e demonstrar consideração e carinho para com a outra pessoa.
Infelizmente, nessas ocasiões sempre há alguém que perde o controle, passa dos limites e, por conta da informalidade, acaba indo além do que se pode considerar adequado. Dependendo do ocorrido, isso pode gerar situações difíceis de serem contornadas no pós-evento, o que acaba prejudicando o relacionamento do funcionário com seus colegas ou com a empresa. Por isso, preocupe-se com a festa e, principalmente, com o "after party".

dezembro 16, 2013

[Cyber Cultura] Natal em tempos de NSA

O vídeo abaixo, chamado "The NSA is Coming to Town", faz uma crítica divertida a espionagem realizada pela NSA:




No final, o vídeo deixa claro sua mensagem: "Você não deixaria os agentes do governo espionarem em pessoa seus momentos especiais durante as festas. Porque deixamos eles fazerem isso no mundo digital?"
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.