Pelo segundo ano consecutivo, a Federção Brasileira de Bancos (FEBRABAN) está convocando os bancos brasileiros para um esforço conjunto de conscientização sobre riscos de segurança e fraudes no uso da Internet e serviços digitais. Assim, na semana de 25 a 31 de outubro de 2020 irá acontecer a 2° edição da “Semana da Segurança Digital”.
A proposta é que os bancos concentrem ações de conscientização durante esse período, divulgando informações e dicas de prevenção sobre os principais golpes e fraudes online, incluindo temas como os e-mails falsos (Phishing), cuidados nas rede sociais e a preocupação sobre privacidade de dados, dicas de uso de senhas e o uso de autenticação segura. Os bancos também devem aproveitar a oportunidade para conscientizar sobre a segurança no novo Sistema de Pagamentos Instantâneos, o Pix.
Para auxiliar na divulgação mais ampla das ações de comunicação associadas a essa campanha, a FEBRABAN pediu aos bancos participantes que todas as suas ações sejam identificadas através das hashtags #SegurançaDigital (a hashtag principal da campanha), #SemanadaSegurançaDigital e também #CompartilheSegurançaDigital.
Assim como eu fiz no ano passado, vou aproveitar esta semana da campanha para publicar alguns posts sobre esse tema aqui no meu blog. Veja os posts que eu publiquei aqui no Blog sobre a Semana da Segurança Digital em 2019:
Em homenagem ao Ada Lovelace Day, que foi celebrado nessa terça-feira dia 13/10, resolvi postar aqui um pouco sobre as grandes mulheres que fizeram história no universo da tecnologia. Algumas citações são óbvias, até demais, mas pensei em trazer algumas novidades também. Espero que gostem!
Eu selecionei algumas das diversas mulheres maravilhosas que fizeram história na área de tecnologia, que listei abaixo mais ou menos em ordem histórica:
Ada Lovelace: primeiro exemplo clássico de mulher em tecnologia, a Ada é considerada a primeira programadora da história, ao escrever uma proposta de algoritmo para a máquina diferencial de Charles Babbage enquanto trabalhava na tradução para o inglês de um artigo sobre o seu trabalho, em 1843;
Williamina Fleming: Líder de um time de mais de 80 mulheres que faziam os cálculos matemáticos para o observatório astronômico de Harvard;
Joan Clarke: Criptoanalista britânica que trabalhou em Bletchley Park durante a Segunda Guerra Mundial, aonde participou do Projeto Enigma, que decodificou as comunicações secretas da Alemanha Nazista;
Agnes Meyer Driscoll: Criptoanalista americana que atuou durante a primeira e segunda guerras mundiais, atuou no desenvolvimento de uma máquina criptográfica para a marinha americana. Teve importante participação para quebrar as cifras utilizadas pelos Japoneses durante a 2a Guerra;
Betty Snyder, Marlyn Wescoff, Fran Bilas, Kay McNulty, Ruth Lichterman e Adele Goldstine: consideradas "as garotas do ENIAC", elas eram responsáveis pela configuração do ENIAC. Veja esse vídeo curto do Computer History Museum: Jean Bartik and the ENIAC Women;
Irmã Mary Kenneth Keller: Considerada a primeira mulher a receber um doutorado em ciências da computação nos EUA, ao se formar em 1965 na Universidade Washington. Ela ajudou na criação da linguagem BASIC e foi autora de 4 livros na área;
Grace Hopper: Uma das figuras mais importantes da história da computação, a Grace Hopper foi a primeira mulher a se formar na Universidade de Yale, nos EUA, com um PhD em matemática, foi a primeira almirante da marinha dos EUA e, no campo da tecnologia, foi uma das criadoras da linguagem COBOL. Ela é frequentemente lembrada pois lhe é atribuído a criação do termo “bug” para indicar problemas em software;
Hedy Lamarr:atriz, produtora de cinema e inventora, que foi co-inventora de um sistema de guia de torpedos por rádio desenvolvido para os aliados durante a segunda guerra mundial,, que posteriormente foi incorporado no desenvolvimento da tecnologia Bluetooth e em sistemas Wi-Fi;
Dorothy Vaughan: matemática e primeira mulher negra a se tornar chefe de departamento da NASA, em 1949. Ela teve papel importante n introdução dos computadores na NASA, na década de 1960, e foi uma das mulheres retratadas no maravilhoso filme "Estrelas além do tempo";
Katherine Johnson: matemática americana e uma das primeiras mulheres afro-descendentes a trabalhar como engenheira na NASA. Teve papel fundamental nos cálculos de mecânica orbital que realizou enquanto trabalha na NASA, que levaram os americanos a ir para o espaço e atingir a Lua. Foi uma das mulheres retratadas no filme "Estrelas além do tempo";
Mary Jackson: matemática e engenheira espacial, que se tornou a primeira engenheira negra da NASA em 1958. É uma das três protagonistas do filme "Estrelas além do tempo";
Margaret Hamilton: Cientista da computação e engenheira de sistemas - termo cuja criação foi atribuído a ela. MArgareth foi responsável pelo desenvolvimento do software de controle de vôo das naves Apollo (aquelas mesmas que levaram o homem a Lua), na época em que era diretora da divisão de engenharia de software do MIT. Sua foto, segurando a listagem do código fonte, se tornou icônica;
Dana Ulery: Cientista da computação e pioneira em aplicações de computação científica, Ulery foi a primeira mulher engenheira da NASA, no Laboratório de Propulsão a Jato;
Sudan Kare: Designer americana que teve grande influência na iconografia usada nos computadores até hoje. Enquanto trabalhava na Apple, participou da criação da interface gráfica e ícones do primeiro Macintosh;
Carol Shaw: Considerada a primeira mulher a trabalhar na indústria dos games. Iniciou como uma das funcionárias originais da Atari, sendo contratada posteriormente pela Activision e participando do desenvolvimento de um dos maiores clássicos dos games, o jogo River Raid;
Radia Perlman: Designer de software e engenheira de redes, ela foi a responsável pela criação do protocolo STP (Spanning Tree Protocol) em 1985;
Joanna Rutkowska: pesquisadora polonesa de segurança, foi responsável pela criação em 2006 do "Blue Pill", uma técnica que se popularizou rapidamente para identificar se o sistema estava rodando dentro de um equipamento virtualidade;
Shon Harris: Autora do gigantesco livro CISSP All-in-One Exam Guide, um livro completo que serve de base para a certificação CISSP e que resume os principais conhecimentos necessários para trabalhar na área de segurança. Ao falecer, em 2014, o seu livro já tinha vendido mais de 1 milhão de cópias.
Quero aproveitar essa semana, em que celebramos o Ada Lovelace Day, para destacar os pontos de vista da Maitê sobre a diversidade. Além de abordar os desafios da inclusão de pessoas trans no mercado de trabalho, a Maite compartilhou diversas visões sobre a importância em respeitar todo tipo de diferença, qualquer pessoa que seja diferente de você (não importa se é trans, LGBT, mulher, negra, PCD, etc). Ela discute muito sobre como respeitar a diversidade e trabalhar a favor da equidade e do equilíbrio.
O vídeo da entrevista é sensacional e vale muito a pena assistir! Além da Maitê ter uma energia e bom humor contagiantes, ela trata o tema da diversidade com uma visão bem realista, fruto de muitos anos de experiência nessa luta. Eu já assisti mais de uma vez, e sempre fico tentado a ouvir o papo até o final!
Logo no início da entrevista ela usa o exemplo de gêmeos univitelinos para mostrar que não existe uma igualdade absoluta entre as pessoas - mesmo quando nos reunimos em comunidades específicas, cada pessoa tem algumas características, que as tornam únicas no mundo. Sabendo que todos são diferentes, devemos criar ações e políticas afirmativas em nosso dia-a-dia, sociedade e empresa para receber e respeitar essa diversidade de opiniões e de pessoas.
Um dos pontos fortes da entrevista, que mostram a força dos argumentos da Maitê seque a diversidade é um problema de todos nós. Nesse momento, ela cria um exemplo hipotético de um executivo (CEO) que, por um atropelamento, pode adquirir uma imobilidade nas pernas, e de repente ganhar um rótulo de PCD (portador de deficiência). Nesse momento, ele deixa de ser um CEO e vira um PCD: todas as suas meritocracias e competências são arrancadas da noite para o dia. E só nessa hora ele vai descobrir que não consegue entrar mais no escritório pois, até então, ele nunca havia se preocupado em dar acesso as PCDs.
Eu separei algumas frases que mostram o brilhantismo da discussão e do ponto de vista da Maite:
"Buscar equidade é buscar conhecer outras pessoas fora de nossa bolha"
"O mais ganho da Diversidade e da inclusão é a empatia"
"Equidade é entender que as pessoas tem diferenças (...) e ofertar para cada um para que as oportunidades sejam iguais para todas"
"Nós somos um somatório de diversidades, ninguém é uma pessoa só"
"Diversidade não é uma questão de grupos (...), se você não faz parte desses grupos, acha que esse assunto não é com você"
"Diversidade não é inclusão"
"Quando você coloca diversidade e não tem uma cultura organizacional inclusiva, ou a diversidade pede para sair, ou você mata essa diversidade"
"Se você for verdadeiramente um lugar de segurança psicológica, a diversidade vai brotar lá dentro"
"Nos lugares aonde as pessoas são elas, elas rendem melhor"
"Quando você sabe que você tem um problema e que você é parte desse problema, você consegue ser parte do começo da solução para esses problemas"
"Pessoas trans acabam vestindo muito mais a camisa (da empresa)"
"Empresa sem diversidade, sem inclusão e sem sustentabilidade é empresa que em 10 anos está fadada não só ao mercado matar, como não ter razão de existir"
"Líder é quem deixa (o empregado) solto"
"Inovação e criatividade só funciona quando você ouve"
Também participaram da live a Paula Papis e a Paula Rodrigues, head de operações de Cyber Segurança.
Que tal aproveitar essa semana que comemoramos o Ada Lovelace Day para apoiar meninas e mulheres que trabalham na área de Tecnologia? Em pleno ano 2020 as mulheres continuam tendo problemas com exclusão e desrespeito no ambiente profissional, e precisamos ajudar a mudar esse cenário.
Existem vários projetos e comunidades criadas para incentivar as mulheres a ingressarem na área de tecnologia, várias delas focadas em interesses específicos, como programação, arquitetura e segurança.
Veja abaixo uma pequena lista que juntei com algumas dessas comunidades bem legais (em ordem alfabética):
Parece que temos muitas comunidades, não é? Mas mesmo assim, a diferença entre a quantidade de homens e mulheres no mercado de tecnologia ainda é gigante! Por isso, é muito importante conhecer, apoiar e compartilhar essas comunidades. Essa é uma palavra que vale muito a pena ser espalhada!
Hoje, 13/10, é o Ada Lovelace Day, uma data especial para celebrarmos a participação das mulheres nas áreas de exatas, incluindo ciências, tecnologia, engenharia e matemática (que os americanos chamam de STEM - sigla para Science, Technology, Engineering and Mathematics).
OBS: Em homenagem a essa data, esse é o primeiro de uma série de artigos que vou publicar todos os dias dessa semana, falando sobre diversidade e a participação das mulheres em tecnologia.
Embora as mulheres estejam ganhando mais espaço e mais visibilidade no mercado de tecnologia, infelizmente elas ainda são minoria e estão em forte desvantagem. Segundo uma pesquisa com 14 mil empresas e 1 milhão da candidatos a emprego, realizado pela plataforma de recursos humanos Revelo, as mulheres ocupavam apenas 12,2% das posições na carreira de tecnologia em 2020. E a pretensão salarial das mulheres é 22% menor do que a dos homens.
Mesmo quem deseja empreender está em desvantagem! Segundo dados coletados pela Aladas, uma plataforma de mulheres empreendedoras, 43% das mulheres desistem antes de começar a empreender (entre os homens, esse número cai para 34%). Afinal, as empreendedoras têm 17% menos tempo para se dedicar ao trabalho, uma vez que se ocupam 95% mais tempo com afazeres domésticos que os homens. Além disso, mesmo sendo melhores pagadoras que os homens, menos de 10% das empresas lideradas por mulheres recebem financiamento.
Essa dificuldade tem como causa principal o fator cultural enraizado em nossa sociedade, de que ciências exatas e liderança são papéis predominantemente masculinos. Até hoje reina absoluta a visão cultural da mulher como esposa, cuidadora do lar, ou no máximo associada a profissões nas áreas de humanas ou biológicas. Desde a infância, educamos nossas crianças para que as meninas sejam donas de casa, cuidando de bonecas e ganhando um fogão de brinquedo e um kit de panelas, enquanto os meninos são educados para ser esportistas, cientistas, policiais e heróis. A consequência disso, infelizmente, é que pesa sobre as mulheres o papel secundário e de submissas na sociedade e na família - e algumas mulheres não conseguem se livrar dessa cultura machista.
Uma reportagem da CNN Business e uma do portal 6 Minutos, além desse artigo da IBLISS, sugerem algumas ações para aumentarmos a diversidade e diminuirmos as diferenças entre homens e mulheres no mercado de trabalho. Com base nessas sugestões, eu resolvi me arriscar e compilar as dicas abaixo:
É preciso conscientizar de que existe essa diferença de tratamento entre homens e mulheres, e querer mudar isso!
Precisamos desconstruir a idéia de que a área de ciências e de tecnologia não são carreiras para mulheres;
Homens também podem se posicionar, usar sua posição de liderança na sociedade para dar um bom exemplo, valorizando e apoiando a diversidade e a inclusão;
Combata o preconceito com competência e trabalho de qualidade, e não deixe se abalar com isso!
Ações no mercado de trabalho (empresas, comunidades, escolas)
Inspirar: vamos compartilhar e divulgar os exemplos de mulheres de sucesso nas suas carreiras e no mundo empresarial;
Criar redes de apoio e suporte as mulheres no desenvolvimento profissional;
Desenvolver programas de mentoria sobre carreira e empreendedorismo para as mulheres;
Nas empresas
Ter o apoio da alta gestão para educar os funcionários e gestores sobre comunização empática, ‘vieses inconscientes’ e liderança inclusiva”;
Construir espaços de trabalho aptos para receber as mulheres;
Manter postura clara e consistente de apoio a diversidade e inclusão da força de trabalho;
Mesmo que o ambiente seja predominantemente masculino, ele não precisa ser escroto. Esforce para manter um ambiente inclusivo e respeitoso, sem as famosas "piadinhas" e sem tratar os funcionários de forma diferente por causa de seu sexo, cor de pele ou qualquer outro motivo;
Na gestão de pessoas
Promover programas de estágio e trainees para mulheres, de preferência as mais vulneráveis;
Assegurar a participação de mulheres em posições-chave na hora de avaliar desempenho ou promover alguém;
Revisar benefícios para apoiar maior equidade entre os sexos, como, por exemplo, flexibilizar a licença parental para que os pais tomem parte no processo;
Incentivar comportamentos que apoiem a diversidade;
Viabilizar programas de saúde mental para todos, mas que olhem também para as especificidades das mulheres, já que elas têm maior índice de síndromes ansiosas e depressivas pela sobrecarga de atividades;
Nos processos seletivos
Buscar candidatos diversificados;
Mensurar os processos seletivos para ter visão da diversidade ou Gap na contratação;
Revisar as descrições das vagas para garantir o uso de linguagem inclusiva;
Manter uma lista diversa durante o processo de seleção, garantindo haver candidatas mulheres para as etapas finais;
Realizar análise "cega" dos candidatos, omitindo informações de gênero, idade e etnia;
Não questionar o histórico salarial dos candidatos durante as entrevistas. A prática atual perpetua a diferença salarial entre os funcionários, uma vez que o empregador tende a pagar uma porcentagem a mais do salário anterior do candidato, em vez de oferecer um valor baseado na faixa salarial pré-estabelecida para a vaga;
Na educação das crianças
Incentive que a criança desenvolva a sua própria personalidade;
Por favor, vamos fugir dos rótulos de "brinquedos de meninos" e "brinquedos de meninas";
Prefira brinquedos educativos;
Lembre-se que meninas também podem gostar de esportes, de ciência ou de robótica;
Evite brinquedos que reforçam o estereótipo da "dona de casa" e mulher dedicada as tarefas domésticas;
Ensine programação para as meninas!
A propósito, o vídeo "Mansplaining" do Porta dos Fundos fornece uma ótima oportunidade para refletir sobre como as mulheres são tratadas no trabalho.
O Ada Lovelace Day é uma ótima oportunidade de pararmos para discutir a representatividade das mulheres no mercado e a importância da diversidade.
O Ada Lovelace Day é celebrado desde 2009, sempre na segunda terça-feira de Outubro. Naquele ano foi lançado o quadrinho super divertido "As aventuras emocionantes de Lovelace e Babbage", criado pela artista Sydney Padua, que posteriormente virou um livro, publicado em 2015. Eu tenho até vergonha de dizer que somente agora eu descobri a existência desses quadrinhos maravilhosos!!! Já virei fã, e usei as imagens da Sydney para ilustrar esse post!
Os quadrinhos contam um pouco da história da Ada Lovelace e também seguem uma linha fantasiosa, com uma pegada meio steam punk, com algumas estórias dela e do Charles Babbage como se fossem heróis. A Sydney também estudou sobre a máquina analítica do Charles Babbage, e criou um vídeo explicando seu funcionamento.
A Ada Lovelace é considerada a primeira programadora da história, por ter criado em 1842 um programa para rodar na máquina de calcular projetada por Charles Babbage - que, infelizmente, nunca foi construída pois era avançada demais para a época.
Graças a iniciativa do Fernando Mercês com o seu canal Papo Binário, eu comecei a visitar alguns canais de segurança no YouTube.
Embora existam centenas de canais que falem sobre hacking de uma forma não profissional e voltado mais para a invasão, aos poucos os profissionais de segurança estão explorando este meio para divulgar conteúdo de qualidade. Mesmo assim, é muito difícil encontrar material de qualidade, pois a maioria dos canais e vídeos que existem são superficiais, ou com vídeos pouco detalhados sobre invasão, com conceitos errados ou inexistentes, ou então com conteúdo mais marketeiro, voltados apenas para auto-promoção. Ou todas as alternativas anteriores.
Segue abaixo a minha lista com os canais que conheço no YouTube e que são meus canais preferidos sobre segurança.
Mente Binária - O melhor canal de segurança, na minha opinião, com uma linguagem informal e conteúdo de excelente qualidade técnica. Eles tem várias entrevistas com profissionais de mercado, alguns cursos online e vários vídeos curtos sobre assuntos específicos;
Programa Red Zone (Red Zone Area), que discute notícias e acontecimentos de segurança, de forma leve e que possa ser acompanhado pelo público em geral;
Roadsec - Neste canal, o pessoal do Roadsec disponibiliza as palestras realizadas em seus eventos. São centenas de videos com muitas palestras de qualidade
Cursos Antebellum - Nele o Fernando Fonseca disponibiliza algumas aulas, vídeos com dúvidas sobre certificações profissionais e, recentemente, inaugurou o FerFon Talks, uma série de vídeos com entrevistas curtas com profissionais da área
PS: Post atualizado em 16/12/2020, 04/02/2021, 13/04, 13/05 e 10/07. Atualizado em 19/01 e 23/05/2023. Atualizado em 05/02/2025. Mega atualização em 26/05/2025.
Você consulta as redes sociais de manhã, antes de levantar da cama para ir ao banheiro ou enquanto está no banheiro?
Essa é uma das perguntas feitas durante o documentário O Dilema das Redes (The Social Dilemma) (na Wikipedia), produzido pela Netflix, que aborda como as redes sociais são construídas para capturar e monopolizar nossa atenção. E mostra como elas conseguiram isso, infelizmente!
Vale a pena assistir e refletir o quanto você está viciado nas redes. Para quem já trabalha com tecnologia, o documentário provavelmente não trará nenhuma novidade, mas mesmo assim, convida para a reflexão. O documentário intercala depoimentos de vários profissionais de tecnologia com uma dramatização feita por autores, mostrando como as redes sociais influenciam no dia-a-dia de uma família moderna. Dentre os profissionais entrevistados, o documentário é centralizado principalmente no Tristan Harris, que trabalhou no Google como "design ethicist" - ou seja, ele era responsável por desenhar os algoritmos do Google para que eles manipulassem as pessoas de forma "ética". Em um determinado momento, um ex-executivo do Pinterest admite que, em determinado momento, ele mesmo estava viciado em utilizar seu app.
Na minha opinião, o documentário é tão bom que logo no início do filme já me deu vontade de compartilhar sobre ele nas... redes sociais! E, convenhamos, ao compartilhar sobre o documentário, estou fazendo parte do sistema: estou alimentando o vício nas redes sociais e estimulando as pessoas a acessarem o conteúdo pago da Netflix. Esse é um pequeno exemplo do círculo vicioso que tornou as nossas vidas atualmente, centrada nas redes sociais e no compartilhamento online de conteúdo :(
O que podemos fazer? Algumas ações mais simples ou mais radicais estão bem aqui nas nossas mãos:
"Desintoxicar" das redes sociais: apague seu perfil em todas as redes sociais que não sejam realmente importantes para você. Foque em pouquíssimas redes sociais;
Desative as notificações do seu celular, assim você não fica tentado a utilizar as redes o tempo todo. Deixe ativo somente as notificações mais importantes, como as mensagens dos parentes mais próximos. Ignore as atualizações e comentários feitos por sua rede de relacionamento;
Seja crítico com o conteúdo que consome. Sempre valide a qualidade desse conteúdo e somente compartilhe o que você acha que é realmente relevante e que tenha certeza que não seja fake news;
Acompanhe pessoas e grupos com opiniões diferentes da sua, e abrace a diversidade de opinões, aceite o debate de idéias;
Valorize e tome controle da sua atenção e do seu tempo! Estabeleça horários para usar as redes sociais, e horários para não usar!
Quando estiver na companhia de parentes e amigos, deixe o celular de lado e aproveite a proximidade física com outros seres humanos.
Se você ainda não assistiu O Dilema das Redes (The Social Dilemma), veja o trailer:
Hoje, 05/10, começa o período oficial para que os clientes cadastrem a sua chave do PIX junto aos seus bancos. Essa chave é um identificador, que pode ser baseado em seu CPF, telefone ou e-mail, e que será utilizado para realizar transferências através do PIX, o novo mecanismo de transferências e pagamentos instantâneos criado pelo Banco Central.
Apesar do PIX só entrar em funcionamento em meados de Novembro desse ano (dia 16/11, para ser mais exato), o cadastramento das chaves do PIX é uma etapa muito importante e que está causando um burburinho muito grande no mercado e uma corrida entre os bancos: todos querem ser o primeiro a cadastrar a sua chave, e assim, garantir que será o seu banco preferencial no uso do PIX. Basta ligar a sua TV e você verá diversas propagandas dos maiores bancos sobre o assunto.
Mas sem dúvida o PIX chama a atenção dos ciber criminosos também, e há dois riscos muito relevantes nesse momento:
As mensagens de Phishing sobre o PIX devem bombar a partir de agora. Os fraudadores vão aproveitar essa fase para espalhar mensagens e links falsos solicitando o cadastro do PIX através de e-mail, SMS e WhatsApp. Em setembro a Kaspersky já noticiou a existência de mensagens de phishing com esse tema. Alguns pesquisadores de segurança já identificaram a criação de nomes de domínio usando a palavra PIX, um sinal de que podem ser utilizados para fraudes. Muito cuidado ao receber mensagens sobre esse tema e lembre-se que o cadastro no PIX deve ser feito apenas através do banco com o qual você tem conta, atraem do Internet Banking ou do app do seu banco;
Há um receio entre alguns especialistas da área de que haja roubo de identidade da sua chave PIX, ou seja, que fraudadores criem chaves com os dados de outras pessoas. Esse risco é muito maior em caso de empresas e de pessoas famosas. Espera-se que os bancos façam um processo sério e cuidadoso de validação da identidade do cliente ao cadastrar a chave do PIX. Mas, se algum banco não o fizer, certamente os ciber criminosos irão aproveitar para criar chaves do PIX em nome de terceiros, que posteriormente serão utilizadas para fraudes. Além disso, há também o risco que os criminosos abram conta em outros bancos em nome da vítima, apenas para conseguir fazer o cadastro da chave do PIX em seu nome. Por isso, sugiro que todos façam o cadastro da sua chave o mais rápido possível. Como é possível cadastrar até 5 chaves associada a sua conta bancária, então registre pelo menos uma em nome do seu CPF ou CNPJ, além das chaves associadas ao seu telefone e e-mail principais de contato. Caso um terceiro cadastre uma chave com seus dados, é possível iniciar um procedimento de reivindicação de posse da chave, que tem um prazo de 7 dias corridos para ser solucionado.
Existem mais de 600 instituições financeiras aprovadas para realizar o cadastro da chave PIX. É muita gente! Por isso, considero muito grande a chance de ciber criminosos realizarem golpes aproveitando a confusão e a desinformação causadas por essa fase de cadastro.
PS (adicionado em 05/10): Em poucas horas, mais de 1 milhão de chaves foram cadastradas no PIX!
PS/2: Post atualizado em 06/10 para incluir link para a notícia de que a Kaspersky identificou dezenas de domínios criados usando o nome do PIX, provavelmente para aplicar golpes.
Nesse primeiro ano o capítulo surgiu, atraiu interessados e se estruturou. O capítulo, liderado pela Andrea Thomé, uma profissional muito competente e com muitos anos de experiência na área, aglutinou muitos outros profissionais, juntando mulheres e homens em torno do esforço de atrair a apoiar as mulheres no mercado de segurança.
A WOMCY possui capítulos em toda a América Latina e, além de desenvolver diversas atividades próprias, também se juntou com outras ONGs para fortalecer os esforços de voluntariado, que deu origem a diversas atividades como as WOMCY Live Talks, palestras, webinars, eventos e ações de mentoria.
O vídeo abaixo, criado com carinho pela equipe de Marketing da WOMCY Brasil, reflete um pouquinho do que foi esse primeiro ano.
A WOMCY é uma comunidade aberta a todas as pessoas interessadas em apoiar a diversidade no mercado de trabalho. Para participar, basta preencher um cadastro: https://www.womcy.org/pt/membro-individual/.
Estamos chegando perto da data de início do PIX, o nosso sistema de pagamentos instantâneos criado pelo Banco Central e que deve ser utilizado por todos os bancos a partir de Novembro. Diversos bancos já estão fazendo acanhas de marketing sobre esse novo serviço, e inclusive, convidando para o pré-cadastramento da sua "chave do PIX".
O novo sistema de pagamentos instantâneos, batizado de PIX pelo Banco Central, entrará em operação em novembro deste ano, permitindo transações de envio e recebimento de dinheiro de forma instantânea, durante 24 horas por dia, 7 dias por semana.
Segundo o Banco Central, o objetivo é oferecer pagamento instantâneo seja tão fácil, simples, intuitiva e rápida quanto realizar um pagamento com dinheiro em espécie. Os pagadores poderão iniciar pagamentos usando chaves ou apelidos para a identificação da conta transacional como o número do telefone celular, o CPF, o CNPJ ou um endereço de e-mail (que devem ser cadastrados no seu banco), por meio de QR Code (estático ou dinâmico) ou com uso da tecnologia NFC (near-field communication) para pagamentos por aproximação.
Mas, na medida que esse assunto de populariza, aquecem as discussões sobre a segurança dessa nova forma de transferência. A segurança do PIX já virou assunto obrigatório nos eventos do mercado.
A maioria das discussões que eu vejo entre profissionais do mercado sobre a segurança do PIX rodam em torno da possibilidade de aumento de fraudes e da dificuldade imposta aos bancos para detecção dessas fraudes, uma vez que a transação do PIX deve ser realizada imediatamente (sem tempo para investigação manual) e a qualquer hora. Isso exigirá novas ferramentas para identificação de fraudes em tempo real, além de maior capacidade de atendimento dos times de prevenção a fraudes dos bancos. Embora as transações devam ocorrer em tempo real, os bancos podem suspender uma transação marcada como suspeita temporariamente para investigação, por pouco tempo (ex, 30 minutos em horário comercial e até 1h no período da madrugada). De qualquer forma, isso vai representar um grande desafio para os bancos, para garantir uma melhora nas ferramentas de detecção de fraudes, para melhorar sua assertividade, além de aumentar a capacidade dos times de investigação.
Do ponto de vista do ciber criminoso, eu acredito que o PIX vai dar muita agilidade no vazamento de dinheiro a partir de contas fraudadas. Atualmente, ao invadir a conta de uma vítima, o criminoso tem que aguardar um tempo entre o dinheiro ser transferido da conta original para as diversas contas de laranja que ele possui (através de TEDs ou pagamento de boletos). É comum ver casos em que o fraudador fica na porta da agência ou da lotérica, esperando o dinheiro cair na conta para fazer o saque. Como não existe um padrão, muitos bancos impoem um tempo relativamente alto para processar uma TED ou um boleto, justamente para dar tempo para seus times de prevenção a fraudes identificarem uma transação indevida e estorná-la. Com o PIX, a transferência entre contas será instantânea, e o criminoso ganha agilidade para transferir o dinheiro entre as contas.
Do ponto de vista da segurança dos clientes, há um grande medo que o PIX incentive a volta dos sequestro-relâmpagos, principalmente a noite e nos finais de semana. Nesses horários o sequestro acontece com pouca frequência pois os criminosos tem dificuldade em roubar dinheiro: os bancos não fazem pagamento nem transferência, e os caixas eletrônicos tem limite muito baixo para saques.
Outra preocupação que está surgindo é sobre o cadastramento da "chave do PIX", que é um identificador atrelado a sua conta corrente e que será utilizado nas operações de pagamentos. Cada cliente pode escolher alguns identificadores para criar a sua chave, incluindo o seu CPF, CNPJ (em caso de empresas), número do telefone celular ou seu e-mail. Alguns bancos permitem que o cliente cadastre vários identificadores (por exemplo, no C6 Bank, podem ser criadas até 5 chaves PIX). Há o receio de fraude nesse cadastro, se não houver cuidados básicos de segurança pelos bancos. O fraudador poderia criar uma chave usando o CPF, telefone ou e-mail de uma vítima (ainda mais se for uma pessoa famosa!). Assim, algum amigo ou parente que quisesse transferir dinheiro para mim, iria usar o meu e-mail como chave, mas ele estaria associado a conta de um fraudador! Se hoje já existe o risco das "lives falsas" (quando criminosos retransmitem a live de um famoso e colocam links de doação para contas fraudulentas), imagina quantas vítimas não cairiam em uma live falsa usando um link fraudulento de doação via PIX com o nome do famoso!?
Há formas simples de evitar essa fraude no cadastro das chaves do PIX, se os bancos tomarem cuidados básicos, como garantir que o CPF usado na chave PIX está atrelado ao CPF da conta corrente, e usar meios simples e eficazes para validar o celular e email, como enviando uma senha na hora do cadastro. Mesmo assim, o risco ainda existe pois um criminoso pode abrir uma conta laranja em outro banco com os dados da vítima e criar uma chave PIX em seu nome, que vai ser reconhecida em todo o sistema financeiro. Como eu comentei, essa fraude é especialmente preocupante em caso de pessoas e empresas mais conhecidas famosas. Ou seja, a chave do PIX pode ser utilizada para impersonar uma vítima e facilitar transações indevidas para um fraudador.
Por causa desse risco de "roubo de identidade" da sua chave PIX, alguns especialistas em segurança já estão sugerindo que as pessoas se registrem o mais rápido possível no PIX, garantindo a existência de uma chave com sua identificação. Eu acredito que essa recomendação é muito importante principalmente para empresas e pessoas famosas.
Para aumentar ainda mais toda essa polêmica e incerteza, recentemente um ex-diretor do Banco Central disse acreditar que o PIX é inseguro !!!
E o que diz o Manual de Segurança do PIX, criado pelo Banco Central? Esse documento pode ser achado facilmente, com uma simples busca no Google.
Esse manual limita-se a definir os padrões de criptografia das mensagens trocadas entre as instituições financeiras. Ou seja, dentro da rede privada que liga os bancos, a Rede do Sistema Financeiro Nacional (RSFN) já utilizada pelo SPB, as mensagens trocadas sobre o PIX são assinadas e criptografaras. Ah, o manual diz também que os QR Codes utilizados para os clientes realizarem transações com o PIX tem que usar URLs com SSL (HTTPS). Ótimo, mas isso é o arroz com feijão que garante a segurança das comunicações internas do sistema. O manual não trata nenhuma das preocupações apresentadas acima :(
Recentemente o pessoal do portal de notícias 6 Minutos publicou um artigo bem objetivo e bem interessante, que de forma corajosa comenta alguns aspectos de segurança que melhoram, pioram ou ficam igual com o uso do PIX. Resumindo a opinião deles, adicionando uma pitada de comentários meus, o cenário é o seguinte:
O que pode melhorar
Pagamento em lojas: como utilizar o PIX em vez de cartões de débito e crédito, deixa de existir o risco de clonagem ou fraude de troca do cartão utilizado, além de sumir a necessidade de digitar sua senha na maquininha;
Golpes das Lives falsas: Nesses golpes, em que o golpista replica uma live verdadeira de artista famoso e altera o QR Code que aparece na tela para doação de valores, surge a possibilidade dos artistas ou apresentador da Live reforçar os dados da conta que aparecerão no app do espectador no momento que for aprovar a doação pelo PIX. Esse cuidado extra pode reduzir as fraudes causadas por esse golpe;
Assalto: Com o uso mais frequente do PIX, possivelmente as pessoas com menos dinheiro e com poucos (ou nenhum) cartões na carteira, o que reduzirá o prejuízo em caso de furto ou assalto;
O que não deve mudar
Golpe do WhatsApp: Uma vez que o criminoso consiga sequestrar uma conta de WhatsApp e pedir dinheiro emprestado para os contatos da vítima, nesse momento tanto faz se a transação será uma TED, um pagamento ou um PIX (nota minha: a diferença é que o PIX daria mais agilidade no roubo de dinheiro, comparado com uma TED ou pagamento de conta);
Fraudes online: Do ponto de vista do cliente, não muda nada - ele vai continuar sofrendo fraudes e, se o criminoso acessar sua conta bancária, ela vai ser "limpa" de qualquer jeito. As instituições financeiras, por outro lado, terão mais trabalho pois agora têm mais um meio de pagamento para se preocupar, mais brechas para fechar, mais limites operacionais para controlar e mais medidas preventivas para tomar. O trabalho das áreas de Segurança da Informação e de Prevenção a Fraudes será mais árduo pois esse meio de pagamento deve operar de forma instantânea e 24 horas por dia;
Deve piorar
Risco de fazer um pagamento com PIX na rua: Utilizar o PIX em locais públicos é arriscado, pois para mandar um PIX ou ler um QR Code, o celular deverá estar com a tela desbloqueada. Um ladrão pode esperar este momento e furtar o celular desbloqueado;
Sequestro-relâmpago à noite: Geralmente os sequestradores fazem compras e saques em dinheiro com cartões durante um sequestro-relâmpago. Como o novo meio de pagamento funciona 24 horas por dia, os criminosos ganham mais uma opção de extorsão, pois agora de dentro do carro podem pedir para a vítima fazer um PIX para alguma conta, e já ocultar este dinheiro transferindo para outras contas.
Como o PIX ainda é uma novidade, temos que aguardar o início desse serviço para ver como os bancos e os ciber criminosos vão se adequar a ele. A preocupação é que os criminosos são muito ágeis em descobrir novas formas de golpes - por isso é importante ter cuidado redobrado quando o PIX começar.
Veja também os vídeos abaixo produzidos pelo C6 Bank:
PS: Post atualizado em 02/10, para incluir a discussão sobre o risco de roubo de identidade no cadastro da chave do PIX e comentários sobre o manual de segurança do Banco Central.
PS/2 (adicionado em 05/10): Cuidado, ciber criminosos já estão criando domínios usando o nome do PIX, que muito provavelmente serão utilizados para envio de mensagens falsas. A previsão é que teremos muitos phishings surgindo com esse tema. E lembre-se: o cadastro do PIX deve ser feito somente através do seu banco.
PS 3 (adicionado em 06/10): A Kaspersky identificou dezenas de domínios criados usando o nome do PIX, provavelmente para aplicar golpes.