fevereiro 06, 2018

[Segurança] Notícias sobre ameaças em IoT

Constantemente vemos notícias sobre problemas de segurança e ciber ataques envolvendo dispositivos de Internet das Coisas (IoT). Provavelmente um dos primeiros casos aconteceu em 2014, quando foi descoberto que uma geladeira inteligente fazia parte de uma botnet para enviar SPAM, junto com outros dispositivos residenciais, como SmartTVs. Em 2016 a botnet Mirai causou um grande impacto na Internet em todo o mundo ao atacar o provedor Dyn, usando vários dispositivos IOT como parte da botnet (incluindo câmeras IP e gravadores de vídeo DVR.

Devido principalmente à implementações inseguras, diversos dispositivos conectados à Internet, incluindo TVs inteligentes, refrigeradores, microondas, câmeras de segurança e impressoras, vem sendo hackeados e frequentemente são usados para disparar ciber ataques. Um dos principais casos de uso malicioso de dispositivos IoT é o caso da botnet Mirai, surgida no final do ano passado e que causou um grande ataque DDoS contra o provedor DynDNS.


Sei que vai dar trabalho manter atualizado um post sobre este assunto, por causa do grande volume de histórias que surgem o tempo todo, mas pretendo atualizar periodicamente este artigo com as principais notícias, para servirem de referência sobre o tema.

Para quem se interessa pelo tema, vale a pena seguir o perfil Internet of Shit no Twitter.

Vou aproveitar e separar as noticias de acordo com o tipo de dispositivo IoT afetado.


Smart Cities
Automóveis



Barcos

Aviões!
Trens
Bicicletas e Patinetes!?
Satélites !!!
Sistemas corporativos
Sistemas industriais
Dispositivos Médicos
Casas e Prédios Inteligentes (smart buildings)

Home Devices



Home Devices - Assistentes pessoais


Home Devices - Smart TVs (e TVBoxes)

Home Devices - Câmeras
Home Devices - Babás eletrônicas
    Home Devices - Pets
    Home Devices - Roteadores e equipamentos de rede
    Dispositivos pessoais
    Computação vestível ("wearable computing")
    Ferramentas inteligentes
    Robôs
      Brinquedos infantis ("smart toys")

      Brinquedos eróticos ("sex toys")

      Outros
        Ciber ataques e Botnets
        Vulnerabilidades em geral

        Privacidade
        Regulação e Legislação
        Bônus: Artigos sobre segurança em IoT
        Bônus: Apresentação na SHA 2017 com um resumão dos problemas de segurança com IoT: "Best of IoT Fails"



        Bônus: Algumas estatísticas sobre o mercado de IoT

        Bônus: Artigos sobre usos interessantes de IoT:


        Bônus: Uma apresentação curta e interessante, feita na Criptorave 2017: "Pwn3d IoT - CryptoRave 2017"



        Bônus: Palestra do Luciano Lima no Mind The Sec São Paulo 2017: "Insegurança no Mundo IoT"


        Bônus: Vídeo bem divertidinho: 2019 Jingle Halloween IoT


        Bônus: Alguns posts aqui no blog:
        OBS: Post atualizado em 15/02/2018, e novamente em 20/02. Atualizado em 21/03. Atualizado em 03/04, em 19/04, 24/04 e 02/05.

        OBS: Atualização em 05/05/18: Segue abaixo minha palestra na CryptoRave 2018, "IoT Fofoqueiro", aonde citei alguns dos casos citados nesse post, destacando aqueles que tiveram vazamento de dados por dispositivos IoT inseguros.


        OBS: Post atualizado em 31/12/18. Incluí também um vídeo hilário do que acontece quando uma criança usa o Alexa (versão longa do vídeo aqui).

        OBS: Post atualizado em 15/01/19. Atualizado novamente em 28/01/19 e 30/01, com uma pequena revisão dos tópicos sobre dispositivos pessoais e vestíveis, e comecei a indicar quais notícias foram incluídas na atualização. Post atualizado novamente em 07/02, 08/02, 31/03, 17/04, 01/05/2019.

        OBS: Como tinham muitas notícias sobre assistentes pessoais como o Alexa, eu resolvi colocá-los em uma categoria a parte, pois estava tudo como "Home Devices" (01/05).

        OBS: Mais atualizações em 02/05 e criei uma categoria nova: "Regulação e Legislação". Atualizado em 10/05. Atualizado em 26 e 29/07. Atualizado em 04, 05/11 e 03/12/2019.

        OBS: Vale pena dar uma olhada nessa lista com os "Top 10 IoT Disasters of 2019" (adicionado em 30/12/2019).

        OBS: Post atualizado em 08/01/2020 (com algumas notícias de 2017... rs...).

        OBS: Post atualizado em 22/01/2020. Aproveitei para criar uma nova categoria, de "Home Devices - Câmeras", pois haviam muitas notícias sobre problemas com câmeras conectadas, e a categoria "Home Devices" já está bem grande.

        OBS: Post atualizado em 12 e 25/02/2020. Atualizado em 18, 27/04, 03 e 14/09. Atualizado em 02, 09 e 15/12/2020. Atualizado em 05, 09 e 19/02/2021. Atualizado em 08 e 17/03, em 06, 19 e 30/04, e nos dias 03, 05 e 19/05. Atualizado em 05, 17, 26 e 27/08. Atualizado em 09 e 30/09, 15/10 e 16/11. Atualizado em 17/01/2022 e 04, 08, 21, 28, 30 e 31/03, e em 09 e 14/06 e novamente em 14, 19 e 29/07. Atualizado em 30/08 e também em 08, 09, 13 e 30/09. Atualizado em 11 e 21/10 e também em 17, 18 e 25/11, novamente em 01 e 07+08+12+23/12. Atualizado em 06 e 09/01/2023. Atualizado em 06, 11 e 12/04. Atualizado em 01, 03 e 08+09, 18, 23 e 26/05. Atualização em 02, 12, 26 e 30/06. Update em 11, 17 e 20/07. Atualizado em 05/08, em 14+29/09 e 29/12. Atualizado em 04 e 08+09+10+15 e 17/01/2024, em 01, 11, 15, e 18/03, e também em 30/04 e 04+10+13/05 e 25/07, 29/08 e 03+04+23/09/2024, novamente em 01, 02, 03 e 15+18/10, 07/11 e 23/12. Atualizado em 22, 23 e 28/01/2025. Atualizado em 20/02 e 13+17+27/03, e em 05/05, 01/07, 07/11, 16 e 24/12. Atualizado em 28/01/2026, com o post próximo de fazer 8 anos desde sua publicação! Atualizado em 18 e 19/02, em 30/03, em 13 e 27/04 e 16/07, 18, 28 e 31/08, em 03, 09, 21 e 30/09.

        OBS (30/09): A Lucimara Desidera, do CERT.BR, fez uma palestra interessante em uma Live sobre os Principais Ataques na Internet. Ela falou sobre ataques DDoS usando botnets baseadas em IoT, como a Mirai. Veja a apresentação dela aqui.

        fevereiro 02, 2018

        [Segurança] Décima-quinta BSidesSP

        Em 2011, quando começamos a idéia de ter uma BSides São Paulo não imaginávamos que, em tão pouco tempo, chegaríamos a 15 edições com a possibilidade de receber cerca de 1.000 pessoas no evento!

        Começamos fazendo um evento pequeno, aproveitando a minúscula e charmosa instalação que o Garoa Hacker Clube tinha na época, aonde nos apertávamos nas pequenas salas, sem formalidade nenhuma, e sentávamos em puffs no chão para assistir as palestras. O evento, que originalmente pretendia receber entre 50 e 100 pessoas, foi aos poucos crescendo de forma natural, mas sempre ficamos preocupados em manter atividades de qualidade, com o espírito de um evento informal e que colabore com a comunidade de segurnaça.


        Neste ano, nos dias 19 e 20 de Maio, teremos a décima-quinta edição da BSides São Paulo. Estamos planejando várias atividades legais e divertidas - sem spoiler por enquanto!

        Pensando bem, tenho um spoiler: vamos tentar criar o modelo de Villages (vilas), inspirados pelas Villages da Defcon. A idéia é que cada vila tenha um local (uma sala) e possa se organizar de forma independente e autônoma, com sua própria sequência de atividades. Assim, se você tem interesse em um assunto específico (lockpicking, hardware hacking, appsec, etc), você pode organizar um espaço dedicado para este assunto.

        Fique atento nas nossas redes sociais, pois em breve lançaremos o Call For Papers. Aproveite e curta a página do evento no Facebook.

        janeiro 31, 2018

        [Segurança] A História dos Vírus de Computador

        O Felipe Prado acabou de publicar um artigo bem legal, aonde ele descreve a história e a evolução dos vírus de computador, desde as primeiras discussões teóricas e experimentos nas décadas de 60 e 70, passando pelos primeiros vírus na década de 80 e chegando até perto dos dias atuais, quando depois do início dos anos 2000 o foco principal dos malwares passou para o ganho financeiro, através do roubo de dados, criação de botnets e permitir a extorsão (ransomwares). Hoje, somos perseguidos pelos vírus para celular e os ransomwares, e somos assombrados pelos malwares para disppositivos IoT e contra caixas eletrônicos (ATMs).

        A  propósito, a Wikipedia também possui uma excelente "timeline" dos vírus de computador, que lista os principais códigos maliciosos de forma detalhada e que vale a visita.

        Os códigos maliciosos foram evoluindo de diversas formas no decorrer do tempo. De uma forma rápida e simplificada, temos os fatores abaixo:
        • Infecção: Os vírus surgiram infectando o boot dos sistemas operacionais ou atuando como vermes (ou seja, se transmitiam automaticamente sem necessidade de um "arquivo hospedeiro"). Em seguida surgiram os vírus que se propagavam através de arquivos executáveis, depois vieram os vírus de macro (que utilizavam recursos de script de automação em aplicações, principalmente o Microsoft Office);
        • Forma de contaminação: até mesmo pela limitação tecnológica da época, os primeiros vírus infectavam quando você bootava um computador com um sistema operacional infectado. Depois a contaminação passou a ser automaticamente pela rede, nos casos dos worms, ou quando a vítima manualmente executava algum programa que estava em um arquivo executável (normalmente o vírus inclui seu código em outro programa, aumentando o tamanho do arquivo original, mas sem desabilitar o funcionamento do programa original) ou um arquivo com macros maliciosas (como no caso dos vírus de macro do Office). Essas são as formas de contaminaçào mais comuns até hoje. Depois surgiram também alguns vírus que exploravam vulneravilidades de aplicativos ou sistema operacional para se executarem automaticamente, mas felizmente esses vírus são mais raros;
        • Vetor de transmissão: No início, antes da proliferação das redes de computadores, os disquetes eram o único vetor de transmissão dos vírus. Você colocava um disquete em um computador infectado e ele sobrescrevia a área de boot do disquete para incluir o código do virus. Seria necessário iniciar um computador com um disquete infectado para contaminá-lo. Depois vieram os vírus que se espalhavam através da rede local, como os worms, e os que se copiavam (ou melhor, copiavam arquivos em que eles estavam embutidos) através de pen-drives e discos compartilhados na rede, e do envio de anexos em e-mails. Há também os vírus que se espalham através do envio de links contaminados em mensagens em redes sociais e via SMS;
        • Motivação: no início era a curiosidade e pesquisa, ou até mesmo a zueira (como o ping-pong e o cascade, que eram inofensivos, apenas importunavam os usuários). Logo passou para a destruição de dados, depois para o roubo de dados. Vieram os spywares e adwares para roubo de dados e divulgação de propaganda não solicitada, e também os roguewares. Depois surgiu a onda de criação de botnets para envio de SPAM ou realização de outros ciber ataques e o ciber crime entrou de cabeça no uso de malwares para ganho financeiro (roubos de credenciais bancárias e fraudes bancárias, ransomwares, etc);
        • Plataforma: Inicialmente os vírus eram restritos aos computadores pessoais, raramente atacavam servidores. Com a popularização dos dispositivos móveis, vieram os vírus para smartphone, para terminais de pontos de venda (PoS) e agora estamos na onda dos códigos maliciosos para dispositivos IoT e terminais bancários;
        • No ciber crime, inicialmente o foco era em vírus que roubavam dados bancários (aqui no Brasil, a propósito, isso já é uma febre desde os primórdios da Internet) tentando identificar qualdo a vítima acessava o site de algum banco ou passava por páginas de login e de pagamento. Conforme os bancos aumentavam a segurança os malwares se sofisticavam (a captura de senhas, por exemplo, inicialmente era feita por keyloggers, mas chegou a incluir captura de tela para identificar quando o usuário digitava a sua senha nos teclados virtuais). Depois vieram os vírus que permitiam o acesso remoto para que o ciber criminoso controlasse o computador da vítima e acessasse uma sessão aberta no Internet Banking, ou que fizesse ataques de "man in the browser" para injetar transações fraudulentas na sessão do usuário. Os frameworks de malware genéricos foram revolucionados pelo o Zeus, que foi praticamente ignorado no Brasil, mas impulsionou o ciber crime globalmente ao oferecer uma plataforma flexível para criação de malwares bancários, com vários recursos técnicos para roubo de dados, acesso aos computadores das vítimas, etc. Aqui no Brasil, os malwares bancários escritos em Visual Basic reinaram por muitos anos. Depois vieram os malwares para celulares, os malwares para roubar dados de cartões em terminais de ponto de venda (PoS) e, nos últimos anos, tem surgido casos de malwares para caixas eletrônicos. O ciber crime também passou a focar em ransomwares (que já acontece há cerca de 5 anos em todo o mundo, mas virou febre no Brasil apenas recentemente) e, agora, está começando a buscar o roubo de criptomoedas.

        Seguem mais alguns comentários pessoais sobre os principais "causos" e minhas experiências com esses códigos maliciosos:
        • Brain (1986): Em uma palestra do Mikko Hypponen no TED, ele contou que foi até o endereço que constava no código-fonte do vírus!
        • Ping-pong: o primeiro caso de vírus que eu me lembro, muito popular na época. Como não existiam antivírus, eu e meus amigos do colégio técnico editávamos o setor de boot dos disquetes para identificar que lá havia o vírus e, se houvesse, simplesmente apagávamos sobrescrevendo zeros. foi seguido pelo Cascade, mas ele não ocorria com a mesma frequência;


        • Sexta-feira 13 e Michelângelo: Os melhores exemplos da geraçãod e vírus do tipo time-bomb. Eles disparavam apenas em datas específicas e, por isso, as revistas de informática dos anos 90 publicavam os "calendários de vírus", com as datas em que alguns vírus iriam disparar;
        • I Love You: Virus bem simples, que se espalhou muito rápido pois usava uma engenharia social bem direta: Vinha em um arquivo que parecia ser um bloco de texto inofensivo (pois usava duas extensões: .txt.vbs) com a promessa de ser uma cartinha de amor: o assunto era "I love you" e o e-mail vinha com uma única frase, dizendo que uma carta de amor ("love letter") estava em anexo. Foi um marco na época, pela velocidade que se espalhou pela Internet, inaugurando a fase das mega-infecções globais (uma experiência que revivemos recentemente, com o WannaCry);
        • No início dos anos 2000 tivemos a febre dos ataques globais de worms, que se espalhavam rapidamente e tiravam empresas do ar. Foi a época dos vermes CodeRed (2001), Nimda (2001), SQL Slammer (2003), Blaster (2003) e Sasser (2004);
        • O verme SQL Slammer, que surgiu em 01/02/2003, demorou aproximadamente 10 minutos para se espalhar mundialmente e no pico da sua infestação, aproximadamente 3 minutos após surgir, escaneava 55 milhões de endereços IP por segundo.

        Para saber mais:

        janeiro 30, 2018

        [Segurança] Preparativos para a Defcon 2018

        Já está na hora de começarmos a planejar a nossa viagem para a Defcon este ano! O evento acontecerá de 9 a 12 de Agosto, no hotel Caesars Palace, em Las Vegas.


        Afinal, falta um pouco mais de 6 meses para este, que é o maior evento hacker do mundo, e já estamos em um bom momento para pesquisar e começar a comprar as passagens de avião, pois elas representam o maior custo da viagem.

        Ir para a Defcon é menos impossível do que pode parecer a primeira vista! É possível comprar vôos a bons preços e parcelados no cartão de crédito, os hotéis em Las Vegas são relativamente baratos (e com conforto) e há muitas opções de lugares para comer uma boa refeição por um bom preço. Até mesmo as redes de restaurante Outback e Applebees, tão populares e elitistas aqui no Brasil, são super acessíveis e com preços justos lá nos EUA. e o ingresso para a Defcon é relativamente barato, pela qualidade do evento!

        Isso sem falar que a viagem para os EUA te abre a oportunidade de boas opções de compra de roupas e eletrônicos por excelentes preços. O que você economiza nas compras compensa os gastos de viagem!

        A boa novidade neste ano é que é a compania aérea LATAM lançou um novo vôo direto de São Paulo para Las Vegas em um período experimental de junho até agosto, felizmente pegando os dias da Defcon! Esses vôos de ida e volta estão disponíveis apenas 3 dias por semana, mas é possível enquadrar para o período do evento. A grande vantagem é que este vôo é direto e demora cerca de "apenas" 12 horas, enquanto normalmente gastamos pelo menos 18 horas em qualquer opção de vôo com conexão. Não se engane, não existe vôo direto do Brasil para a costa oeste dos Estados Unidos, logo se você pretende ir para Las Vegas, Los Angeles ou São Francisco, por exemplo, é preciso fazer conexão em algum lugar. Por isso mesmo  essa opção da LATAM está tão atrativa! Você vai gastar um pouco a mais de dinheiro, mas ganha em tempo e conforto (sem falar que não tem risco de, por azar, perder uma conexão na ida ou na volta).

        A regra de ouro é, se você conseguir comprar uma passagem para os Estados Unidos por até $1.000 dólares (menos de R$ 3 mil) você está pagando um ótimo preço. Mas, quanto mais próximo você estiver na data do evento, mais cara será a passagens e você tem menos opções de vôos, preços e escalas.

        O William Caprino, que tem muitos anos de experiência participando da Defcon e da Black Hat, se associou a uma agência de viagens (Carpe Diem Personal Travel) e preparou pacotes de viagem para o evento, onde ele consegue oferecer este vôo da LATAM por um bom preço! Além disso, ele também oferece pacote com hotel e carro.

        A minha sugestão é que você se programe para ficar a semana inteira em Las Vegas (por exemplo, de domungo 05/8 ao outro domingo, 12/8), assim no início da semana você pode escolher entre fazer turismo, fazer compras, ir na BSides Las vegas ou ir na Black Hat - ou fazer um pouquinho disso tudo! A Defcon vai até o domingo dia 12/08, mas na verdade como este dia é meio morto no evento, você pode optar por pegar o seu voo de volta no domingo mesmo e chegar no Brasil na segunda-feira (13/8) de manhã, pronto para o trabalho!

        Se você puder estender um pouquinho mais a sua estadia nos Estados Unidos sugiro considerar duas opções interessantes:
        • na semana anterior a Defcon acontecerá em Las Vegas uma convenção para fãs da série Star Trek, de 1 a 5 de Agosto, no hotel Rio. é uma oportunidade legal para nerds, mesmo que você não seja fã fervoroso da série. É possível comprar ingressos para todos os dias do evento ou apenas para alguns dias específicos, e eu acredito que vale a experiência!
        • Nos dias 20 a 22 de Julho acontecerá a conferência The Circle of HOPE (Hackers On Planet Earth) em Nova York, um evento de segurança que existe desde 1994. Com isso, em um período de um mês, é possível conhecer as duas cidades e os dois eventos na mesma viagem!


        Já é hora de planejar a sua viagem e não dexe para depois! É possível ir para a Defcon sem gastar muito dinheiro. Olhando com antecedência, é possível comprar passagens com bons preços e reservar bons hotéis pagando pouco.

        Para saber mais:

        janeiro 26, 2018

        janeiro 23, 2018

        [Segurança] Eventos de Segurança no primeiro semestre de 2018

        Vamos planejar a nossa agenda para 2018?

        Segue abaixo a minha tradicional lista com os eventos de segurança brasileiros que acontecem no primeiro semestre desse ano. São os eventos que eu considero serem interessantes e/ou importantes no mercado, e que, na minha opinião, trazem conteúdo de qualidade.

        Uma novidade para este ano é que a Flipside diminuiiu a quantidade de Roadsecs regionais no decorrer do ano e substituiu o "Roadsec Pro" pelo novo "Mind The Sec Summit", com a proposta de fazer um evento mais robusto e com melhor conteúdo.

        Vejamos então a agenda de eventos para o primeiro semestre:
        • Janeiro/2018
          • 30/01 a 04/02: Campus Party (twitter @campuspartybra) - A CPBR não é um evento de segurança, mas por ser um mega-evento de tecnologia, vale a visita. É possível pescar algumas atividades sobre Segurança na programação e vale a pena visitar o espaço para os hackerspaces brasileiros no evento;
        • Fevereiro/2018
          • 24/02: RoadSec João Pessoa (twitter @roadsec) - O Roadsec começa o ano visitando o pessoal de Jampa, a primeira cidade do Roadsec em 2018. Os participantes poderão aproveitar um dia repleto de palestras, oficinas e competições, incluindo a competição de CTF (HackaFlag);
        • Março/2018
          • 03/03: RoadSec Belém (@roadsec) - Belém (PA) é a segunda cidade brasileira a receber o Roadsec em 2018;
          • 16/03: Mind The Sec Summit Fortaleza (@mindthesec) - Fortaleza (CE) é a primeira cidade a receber o novo "Mind The Sec summit", um evento para o público corporativo com palestras de qualidade;
          • 17/03: RoadSec Fortaleza (@roadsec) - O Roadsec visita Fortaleza (CE) com oficinas, competições e palestras;
          • 21/03: Workshop Seginfo (Rio de Janeiro) (@SegInfo): Evento de segurança carioca direcionado para os executivos de segurança da informação;
          • 22/03: Security Leaders Brasília - O Security Leaders promete visitar 9 cidades em 2018, e começa o no com a versão regional de Brasília, que segue a fórmula de convidar executivos para painéis de debate com conteúdo superficial, com uma pequena área de exposições. Evento fraco de conteúdo, mediano em termos de negócios e com boa oportunidade de networking. A presentça dos executivos agrada aos patrocinadores;
        • Abril/2018
        • Maio/2018
          • 04 e 05/05: CryptoRave (twitter @cryptoravebr) (CFP) - Excelente evento gratuito, com palestras e atividades sobre criptografia, direito à privacidade, política, cultura de segurança, noções de anonimato e sobre os perigos da vigilância na rede. Acontece em 2 dias seguidos, varando a noite adentro;
          • 10/05: MindTheSec Rio de Janeiro - Edição do MindTheSec no Rio de Janeiro;
          • 12/05: Roadsec Rio de Janeiro (RJ) (@roadsec);
          • 19 e 20/05: BSides São Paulo (BSidesSP) (Página no Facebook; twitter @bsidessp) - décima-quinta edição deste evento gratuito com foco técnico segurança e cultura hacker na véspera do YSTS. Mini-treinamentos no sábado a tarde e a conferência completa no domingo: palestras, oficinas e competições diversas, além de uma trilha inteira de atividades para crianças, a BSides 4 Kids;
          • 21/05: You Sh0t the Sheriff (YSTS) (twitter @ystscon) (CFP) - O YSTS é um dos eventos de segurança mais importantes no Brasil, com palestras de excelente qualidade, mas a participação é restrita a convidados dos patrocinadores. Se você quer participar, então aproveite e envie uma proposta de palestra bem legal no CFP;
          • 22 a 24/05: GTS - Grupo de Trabalho em Segurança de Redes (Florianópolis, SC) (twitter @gtergts) - 31ª Reunião do GTS, um evento de conteúdo técnico organizado pelo NIC.br e pelo CGI.br, O evento é gratuito e transmitido online, ao vivo;
          • 23/05: Security Leaders Rio de Janeiro - versão regional do Security Leaders (data a confirmar, pois as informações no site estão desencontradas)
          • 25/05: Mind The Sec Summit Belo Horizonte (@mindthesec) - Mini-me do Mind The Sec em BH, para o público corporativo;
          • 26/05: RoadSec Belo Horizonte (@roadsec): Minas também recebe o Roadsec aberto ao público em geral;
        • Junho/2018
          • 08/06: Mind The Sec Summit Recife (@mindthesec) - Recife também recebe a versão mini-me do Mind The Sec;
          • 09/06: RoadSec Recife (@roadsec) - Roadsec aporta em Pernambuco
          • 12 a 14/06: CIAB - Mega-evento de tecnologia para o setor financeiro organizado pela Febraban, que atrai dezenas de fornecedores de diversas tecnologias bancárias, incluindo caixas aletrônicos, equipamentos para contagem de notas, segurança de agências, etc. Atrai também os maiores fabricantes de TI e de segurança. Vale a visita pela gigantesca área de exposição;
          • 12/06: Security Leaders Porto Alegre - versão regional do Security Leaders (data a confirmar, pois as informações no site estão desencontradas).
        Se você tiver a oportunidade de participar em poucos eventos, a minha recomendação é que, aqui no Brasil, não deixe de ir na BSidesSP, no YSTS (se tiver convite) e na CryptoRave.

        Aproveite também para visitar alguns eventos internacionais em 2018. Os principais e mais interessantes eventos são os seguintes:
        Aqui tem uma lista exagerada e imprecisa com eventos nos EUA, Europa e Asia no primeiro semestre desse ano: "51 Cybersecurity Conferences you Need to Attend in 2018"
        Normalmente o segundo semestre é bem lotado de eventos aqui no Brasil, e alguns deles já divulgaram suas datas:
        Aproveite para já reservar sua agenda, planejar viagens, etc.

        Para ver uma lista mais completa com os eventos de segurança no mundo, eu recomendo dar uma olhada no site nacional Agenda de TI e no gringo concise-courses.com.

        Se eu esqueci de algum evento brasileiro importante, me avisem.

        OBS:
        • Post atualizado em 15/2 para incluir o Security Leaders Brasília (no site deles não constam as datas das demais edições do evento).
        • Atualizado em 07/03 para incluir o GTS.
        • Atualizei em 12/3 para incluir as datas da BSides Las Vegas, BHack e do Security Leaders (na maioria deles eu considero que a data ainda está a confirmar, pois as informações no site estão desencontradas).
        • Post atualizado em 16/3 para ajustar as datas do Security Leaders no RJ e BH.
        • Pequena atualização em 20/03 para incluir a data da Ekoparty. Em 23/3 também incluí a data do Latinoware (embora não seja um evento de segurança, está cada vez mais atraindo proficcionais de infosec).
        • Em 03/04 eu retirei a Andsec (@andseccon), na Argentina do post, pois os organizadores anunciaram que não vão ter o evento neste ano.
        • Pequeno ajuste em 19/04 para incluir a data da H2HC e para ajustar 2 datas que estavam como 2017 em vez de 2018.

        Creative Commons License
        Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.