junho 08, 2021

[Segurança] Template de relatório de resposta a incidentes

O site The Hacker News disponibilizou um template criado pela Cynet para relatórios de resposta a incidente, batizado por eles humildemente de "the Definitive 'Incident Response for Management' Presentation Template". Eles disponibilizaram esse template para download, em formato de apresentação do Power Point.

O material é uma boa referência para quem não tem um relatório padrão para documentar os incidentes de segurança ou para quem está disposto a revisar seu relatório atual, com novas idéias.

O template tem páginas específicas para documentar, de forma concisa e objetiva, os diversos estágios do processo de resposta a incidentes:
  • Identificação do ataque, como ele foi detectado e risco potencial;
  • Contenção da causa raiz do ataque, o escopo (ativos que foram comprometidos), ações realizadas e status;
  • Erradicação do ataque na infraestrutura da empresa, indicando inclusive a extensão de seu sucesso;
  • Recuperação pós-incidente, identificando os ativos afetados e quais deles já foram restaurados;
  • Lições aprendidas, incluindo uma linha do tempo do ataque e ações de resposta.

Todas as páginas seguem um design semelhante, aonde as informações estão estruturadas em pequenas tabelas, com os espaços em branco referentes aos dados que devem ser preenchidos.

Para saber mais:

junho 02, 2021

[Segurança] Principais notícias de segurança em Maio de 2021

Vou começar uma série de posts, uma vez por mês, com uma lista das principais notícias de segurança que aconteceram no mês anterior. A proposta é focar em notícias relacionadas, principalmente, ameaças, a fraudes e golpes direcionadas a usuários finais brasileiros. Algumas, que eu acho mais relevantes, estão acompanhadas por um breve resumo.

Hä muitas notícias pipocando no mercado, o tempo todo, e vários portais muito bons, como o The Hacker News, o TechTarget, o Securelist, e aqui no Brasil o The Hack e o Mente Binária, só para citar alguns.

A minha proposta aqui é intercalar essas notícias com os vídeos da excelente série 0 News, do Carlos Cabral no Mente Binária - estes estão focados nas principais notícias relacionadas a vulnerabilidades e ameaças globais da semana anterior, e acabam se complementando a minha lista.

Vamos lá...




Apple corrige falha que permitia violar três camadas de segurança no macOS. Vulnerabilidade no SonicWall está em exploração ativa, afirma a FireEye. Tribunal de Justiça do RS é alvo do ransomware REvil. Microsoft encontra série de vulnerabilidades em dispositivos OT e IoT. Malware para Linux é descoberto após três anos de execução furtiva. Falha no Cellebrite gera pedido por novo julgamento em tribunal dos EUA.


Considerada uma prática regular no mercado, um estudo identificou que a contratação de um número telefônico que estava em uso anteriormente por outras pessoas traz riscos de segurança e privacidade, como processos de autenticação ainda ativos e associados ao número telefônico. Cerca de 66% dos números analisados ainda estavam associados a contas de usuários dos antigos donos em sites populares.

06/05/2021 - Atendente Impostor: estudo da Tempest mostra que golpe virtual vêm aumentando e pode ser ainda mais explorado no período do Dias das Mães (Tempest)

06/05/2021 - Aplicativos móveis populares vazam chaves da AWS, expondo dados de usuários (em inglês) (Tech Target)

06/05/2021 - Vacinação contra coronavírus é alvo de cibercriminosos (Kaspersky)

06/05/2021 - Autoridade Nacional de Proteção de Dados completa 6 meses de existência em crescente interlocução com a sociedade (ANPD)

06/05/2021 - Google lança nova seção sobre transparência e privacidade de aplicativos (Mente Binária)
Pesquisadores encontraram mais de 29.000 bancos de dados desprotegidos em todo o mundo que ainda são acessíveis ao público, deixando cerca de 19.000 terabytes de dados expostos a qualquer pessoa, incluindo ciber criminosos.
A Trend Micro identificou no início de abril um novo código malicioso, do tipo ladrão de informações ("information stealer") chamado Panda Stealer, especializado em roubar dados de carteiras de criptomoedas. O malware é distribuído por meio de e-mails de spam, que normalmente se apresentam como solicitações de orçamento comercial para atrair as vítimas e convencê-las a abrir arquivos Excel maliciosos.
Um dos maiores oleodutos dos Estados Unidos foi fechado após sua operadora, Colonial Pipeline, sofrer um ataque de ransomware. A empresa foi forçada a fechar 5.500 milhas de oleoduto, que transporta 45% do abastecimento de combustível da costa leste e viaja por 14 estados do sul e leste dos EUA. A empresa pagou resgate de US$ 5 milhões para retomar o acesso a seus dados e sistemas.

10/05/2021 - Cliente que teve conta bancária hackeada 2x será indenizado (Migalhas)

10/05/2021 - Plenado (do Equador) aprova proposta de lei de proteção de dados pessoais (Asamblea Nacional do Ecuador)

10/05/2021 - Desvendada rede de 200.000 pessoas que publicavam resenhas falsas na Amazon em troca de produtos grátis (el País)

A ViaQuatro, empresa responsável pela Linha 4–Amarela do Metrô de São Paulo, foi condenada a pagar R$ 100 mil por coletar e analisar, sem autorização, áudio e vídeo de milhões de usuários que utilizam o serviço de transporte da empresa diariamente.

Um pesquisador belga descobriu novas vulnerabilidades no sistema de internet sem fio, incluindo algumas presentes em praticamente todos os dispositivos de Wi-Fi do mundo desde 1997. Segundo Mathy Vanhoef, as 12 falhas, que ficaram conhecidas como Frag Attacks, podem ser exploradas para roubar dados e ainda controlar dispositivos domésticos e computadores.

12/05/2021 - 34 grupos de ransomware vazam na dark web dados roubados (CISO Advisor)

Investigação revela que 34 gangues de ransomware vazaram os dados de 2.155 empresas na dark web.

12/05/2021 - Mulher 'dá golpe em golpista' no WhatsApp e repercute na internet (TecMundo)

12/05/2021 - Ataques de ransomware direcionados crescem 700% (Kaspersky)

O ransomware tornou-se um grande desafio para as organizações. As campanhas massivas de infecção passaram a visar empresas e órgãos públicos selecionados na intenção de obter chance maior de sucesso. A quantidade de empresas que sofreram tentativas de ataques direcionados de ransomware aumentou 767% entre 2019 e 2020. Quanto maior o tamanho da empresa, mais frequente é a tentativa de ataque, já que esta operação é sofisticada e pede resgate maior.
Em uma nova modalidade de golpe do WhatsApp, criminosos tentam burlar a autenticação de dois fatores ligando para a vítima e, fazendo se passar pelo suporte do WhatsApp, diz que a empresa identificou uma atividade maliciosa na conta e enviam e-mail para a vítima acessar solicitando o recadastro da dupla autenticação. A mensagem, na verdade, explora o processo de reset da autenticação do WhatsApp e acaba por desabilitar a proteção.

Segundo um levantamento da empresa Censys, foram identificados dois milhões de banco de dados expostos nos provedores de nuvem mais comuns, além de 1,9 milhão de servidores com conexões RDP, protocolo responsável por 70 a 80% das violações de rede.

Os operadores do DarkSide, o ransomware-as-a-service (RaaS) que atingiu a Colonial Pipeline, já iniciaram sua fuga das autoridades norte americanas. Vários outros operadores de ransomware e de fóruns de crimes cibernéticos também desligaram sua infraestrutura, alteraram regras de participação ou estão abandonando o ransomware completamente devido à grande quantidade de atenção direcionada ao assunto.
Incidente na Colonial Pipeline pode ter virado o jogo no mercado de Ransomware. Dois ataques diferentes afetam os Apple AirTags. Múltiplas vulnerabilidades são encontradas em padrão de Wi-Fi. 27% dos nós de saída da rede Tor estiveram nas mãos de atacantes …e, com tudo isso, ainda teve Patch Tuesday.
Os especialistas da Kaspersky encontraram um novo trojan brasileiro responsável por roubar dinheiro das contas de internet banking de consumidores da Europa e América do Sul. Batizado de Bizarro, o malware financeiro monitora senhas de 70 bancos diferentes no Brasil, Argentina, Alemanha, Chile, Espanha, França, Itália e Portugal. O trojan chega às vítimas por meio de mensagens de spam que direcionam para a instalação do programa malicioso (um pacote Microsoft Installer). Uma vez executado, ele realiza um novo download para baixar um arquivo com o malware, que começa a capturar imagens da tela para roubar as senhas bancárias e também monitora o uso de carteiras online de criptomoedas, como o Bitcoin. 

A Claro S.A foi condenada a indenizar dois consumidores, o titular e o usuário de uma linha telefônica móvel, por falha na prestação do serviço que permitiu a clonagem do número telefônico, que havia sido transferido indevidamente para outro chip, seguido pelo envio de mensagens no WhatsApp para fraude bancária.
A Polícia Civil do Maranhão anunciou a prisão de um integrante da organização criminosa que causou um prejuízo de quase R$ 13 milhões ao banco Nubank, em várias regiões do Brasil. A prisão do líder da quadrilha, considerado foragido da justiça, faz parte do desdobramento da 2ª fase da operação 'Ostentação' que foi deflagrada em dezembro de 2020.
Depois de examinar 23 aplicativos Android, pesquisadores da Check Point Research (CPR) descobriram que informações confidenciais estavam disponíveis publicamente em bancos de dados em serviços em nuvem de 13 aplicativos. Os dados pessoais de mais de 100 milhões de usuários foram expostos, incluindo e-mails, mensagens de bate-papo, localização, senhas e fotos.

22/05/2021 - FBI alerta que o Ransomware Conti já atingiu 16 serviços de saúde e emergência nos EUA (em inglês) (The Hacker News)


Suposto takedown do Darkside pode ter sido um exit scam. Criminosos levam 5 minutos para encontrar servidores vulneráveis após publicação de falha. Malware brasileiro expande sua operação para outros países. Finalmente surgiram mais detalhes sobre o ataque à RSA de 2011. Sentimentos são vitais para braços robóticos, afirma estudo.


Três pessoas envolvidas em golpes de estelionato cometidos através de site de compra e venda pela internet foram presas fruto de investigações da Delegacia Especializada de Repressão a Crimes Informáticos da Polícia Civil de Mato Grosso, para apurar uma ocorrência de estelionato com vítimas da cidade de Goianápolis (GO). No golpe conhecido como “intermediador de vendas”, o suspeito copia um anúncio já existente no site de compra e venda pela internet, e se faz passar pelo vendedor para a pessoa interessada na compra, ao mesmo tempo que se passa pelo comprador para a vítima interessada na venda. Na ocasião, o golpista o utilizou um anúncio de venda de gado para enganar as vítimas, conseguindo subtrair do comprador o valor de R$ 144 mil, através da venda fraudulenta de 63 cabeças de gado. Após o pagamento, os criminosos diluíram valores para diversas contas bancárias.
Cibercriminosos estão aproveitando a retomada da obrigatoriedade da prova de vida, anunciada pelo INSS (Instituto Nacional do Seguro Social) em 12 de maio, para aplicar golpes através de mensagens de e-mail falsas (phishing) e ligações para o beneficiário se passando pelo atendimento do INSS, dizendo que 'sua prova de vida foi recusada', com o objetivo de direcioná-lo para algum site ou aplicativo malicioso.
A Bose, fabricante americana de fones e equipamentos de som, foi infectada por ransomware e os cibercriminosos conseguiram roubar dados do departamento de Recursos Humanos da empresa. A empresa não revelou o valor exigido pelo resgate nem quem são os responsáveis pelo ciberataque.
Com base na Lei Geral de Proteção de Dados (LGPD), o Tribunal de Justiça do Distrito Federal e dos Territórios (TJDFT) manteve a suspensão da comercialização de dados pessoais de milhões de consumidores pela Serasa Experian, por meio dos serviços “Lista Online” e “Prospecção de Clientes”. A Serasa Experian vendia, pelo preço de R$ 0,98 por pessoa cadastrada, informações pessoais como nome, endereço, CPF, números de telefones, localização, perfil financeiro, poder aquisitivo e classe social, para fins de publicidade e para empresas interessadas em captação de novos clientes. Estima-se que a Serasa venda dados pessoais de mais de 150 milhões de brasileiros.
Investigadores da Delegacia Especial de Repressão aos Crimes Cibernéticos da Polícia Civil do Distrito Federal (DRRC/PCDF) deflagraram a operação Driver contra uma associação criminosa especializada em fazer transações bancárias fraudulentas contra idosos no DF. O grupo acessava a conta bancária da vítima e fazia diversas transações bancárias, ocasião em que transferiam o dinheiro para outra conta e, posteriormente, sacavam o valor ou simulavam compras.
Segundo pesquisa realizada pela empresa NordPass, que analisou dados de violações públicas que afetaram empresas da Fortune 500, o maior facilitador dessas invasões é o uso de senhas fracas. Os pesquisadores apontam que 20% das senhas eram o nome exato da empresa ou sua variação. “Password” também é uma das senhas mais populares, além do uso de números sequenciais, como "123456".

Reportagem especial do Fantástico mostra os números alarmantes do aumento de golpes durante a pandemia. Um levantamento revela que só no ano passado, foram feitos mais de 862 mil boletins de ocorrência sobre este assunto - um aumento de 66% em relação a 2019.


maio 31, 2021

[Carreira] Trabalho + Pandemia = Stress

Uma reportagem do portal ThreatPost divulgou os resultados de uma pesquisa realizada pela empresa OneLogin com 250 líderes de tecnologia em todo o mundo sobre o stress no trabalho, que descobriu o seguinte...
  • 77% dos entrevistados achavam que a pandemia aumentou seu estresse no trabalho
  • 86%  relataram que sua carga de trabalho aumentou durante a pandemia
  • 67% disseram que estavam trabalhando mais horas
  • 54% não tiraram férias nos últimos 6 meses

Além disso, uma pesquisa da ESG e da ISSA apontou que a falta de profissionais no mercado é responsável pelo excesso de trabalho e burnout em 38% das empresas entrevistadas.

A reportagem do ThreatPost destaca que as principais causas desse stress no trabalho nesse período de pandemia estão associados ao trabalho em casa e ao intenso cenário de riscos atuais, que incluem:
  • garantir a segurança no trabalho remoto;
  • aumento significativo nos ataques de ransomware;
  • phishing e spear phishings.
A pesquisa também indica como os entrevistados estão lidando com o stress:
  • 80% dos CISOs praticam exercícios;
  • 40% buscam ajuda na meditação;
  • 24% disseram que estavam se automedicando com drogas, álcool, narcóticos ou medicamentos prescritos.

O artigo também recomenda alguns cuidados simples:
  • Reconheça os sinais físicos de alerta de estresse: músculos rígidos, dores de cabeça, ranger de dentes e dores de estômago são algumas das reações do nosso corpo causadas pelo estresse;
  • Aperte o botão de pausa: Adote uma rotina de intervalos de 5 a 10 minutos a cada hora;
  • Priorize o cuidado com você mesmo: os líderes precisam recarregar as baterias, se recuperar e se manter alimentados. As atividades restaurativas incluem exercícios, recreação ao ar livre, mediação, respiração profunda, manutenção de uma dieta adequada e conversas com amigos e familiares;
  • Cuide do sono: dormir o suficiente, bem como uma boa qualidade de sono, pode ser complicado com cargas de trabalho pesadas, horas de trabalho estendidas e demandas intensas. Siga uma rotina de relaxamento antes de dormir, como desligar todos os dispositivos, evitar ouvir as notícias e tomar um banho quente para resfriar a temperatura do corpo;
  • Mantenha contato com o time: os líderes podem lidar melhor com a incerteza e a ansiedade criando um senso de proximidade e de controle entre suas equipes. Reserve momentos para falar com os colegas de trabalho, pois isso ajuda a manter o humor e as perspectivas positivas, o que fomenta a comunicação, a confiança, a transparência e os relacionamentos.
Um artigo no portal Tech Target lembra que o stress da profissão leva os CISOs ao burnout, o que causa uma grande rotatividade nas empresas! Essa reportagem também destaca os desafios dos CISOs junto ao board das empresas: eles tem dificuldade de conseguir atenção e budget, mas tem grande receio de serem considerados culpados em caso de incidentes.

Eu acredito que nós temos que tomar muito cuidado para não ficarmos doidos nessa pandemia, por causa do isolamento social forçado e prolongado, além dos desafios atuais de conciliar o trabalho em Home Office com o convívio em família e isolamento social.

Devido as restrições atuais, a maioria das recreações e distrações tradicionais estão suspensas, e ficamos sem a sensação de descanso. Muitas vezes não podemos ir nos happy hours com amigos, no cinema, no parque ou na praia, nem viajar, temos que buscar novas formas de lazer para manter a sanidade.
Mesmo durante a pandemia, é importante tirar períodos de descanso, como as férias e os feriados. Mesmo que você fique trancado em casa, deixe o computador desligado e o fique longe do celular!

Eu, particularmente, estabeleci uma regra para mim, lá no início da pandemia: eu só começo a trabalhar as 10 horas da manhã (exceto quando é realmente necessário), pois quando estávamos no escritório, praticamente todo mundo chegava para trabalhar nesse horário. Logo, porque agora teria que ser diferente? Aquela 1 hora de trânsito que economizamos pelo fato de não precisar ir no escritório deve ser usada como forma de descanso ou hobby, não é para trabalhar mais!

Ou seja, aproveite a pandemia para cuidar da saúde, busque um hobby novo, ou uma distração !!!

Uma curiosidade: quem é pai ou mãe de pet já percebeu qual é a primeira coisa que o seu gato ou cachorro faz quando acorda? Eles dão uma espreguiçada bem gostosa, se esticam todos. Já nós não... a primeira coisa que fazemos é abrir o celular, consultar o whatsapp e sair correndo para ligar o computador e entrar numa reunião. Outro hábito saudável que todos os pets tem e os humanos passam longe: toda vez que aparece um raio de sol eles deitam e ficam tomando sol por alguns minutos. Nós não: nós fechamos a janela e acendemos a luz. Merecemos um facepalm, não é?

Aproveite e dê uma olhada nessa palestra / bate papo que eu dei recentemente no evento Red Team Village Mayhem 2021: Comunidade, Carreira e Pandemia.


maio 28, 2021

[Seguranca] Reforma na Lei Carolina Dieckmann

Foi publicada no Diário Oficial da União a Lei nº 14.155, de 27 de Maio de 2021 (ontem!) que atualiza a famosa "Lei Carolina Dieckmann" (Lei 12.737 de 2012), a lei criada em 2012 que tipificou, pela primeira vez, os crimes cibernéticos no Brasil.


As duas leis alteraram alguns artigos do Código Penal (Decreto-Lei nº 2.848, de 7 de dezembro de 1940) para incluir as tipificações e penalidades relacionadas aos ciber crimes. A nova lei, de hoje, também altera o Código de Processo Penal (Decreto-Lei nº 3.689, de 3 de outubro de 1941).

A Lei nº 14.155 traz algumas novidades relevantes, que endurecem o tratamento aos ciber crimes (ou seja, os "crimes de violação de dispositivo informático, furto e estelionato cometidos de forma eletrônica ou pela Internet"). Ela aumenta as penas, torna o regime mais rigoroso, cria novos agravantes e cria novas tipificações penais.

Veja as alterações mais relevantes da lei 14.155 (eu coloquei a transcrição do novo texto dos artigos alterados e nos bullets o resumo do que mudou):
  • Código Penal, Art. 154-A - Invadir dispositivo informático de uso alheio, conectado ou não à rede de computadores, com o fim de obter, adulterar ou destruir dados ou informações sem autorização expressa ou tácita do usuário do dispositivo ou de instalar vulnerabilidades para obter vantagem ilícita.
    • Alterou a redação criada pela Lei Carolina Dieckmann
    • Retirou o requisito anterior de que houvesse "mediante violação indevida de dispositivo de segurança"
    • Aumento a pena estabelecida pela Lei Carolina Dieckmann, que era de "de detenção, de 3 meses a 1 ano" para "reclusão, de 1 (um) a 4 (quatro) anos."
    • No § 3º, aumentou a pena para "reclusão, de 2 (um) a 5 (quatro) anos" - se houver acesso a comunicações eletrônicas privadas, segredos comerciais ou industriais, informações sigilosas ou o controle remoto do dispositivo invadido
  • Código Penal, Art. 155 - Subtrair, para si ou para outrem, coisa alheia móvel (Furto)
    (...)
    § 4º-B. A pena é de reclusão, de 4 (quatro) a 8 (oito) anos, e multa, se o furto mediante fraude é cometido por meio de dispositivo eletrônico ou informático, conectado ou não à rede de computadores, com ou sem a violação de mecanismo de segurança ou a utilização de programa malicioso, ou por qualquer outro meio fraudulento análogo.
    • Tipifica o crime de "furto mediante fraude" através de computador, online ou por malware, com pena de reclusão, de 4 a 8 anos
  • Código Penal, Art. 171 - Obter, para si ou para outrem, vantagem ilícita, em prejuízo alheio, induzindo ou mantendo alguém em erro, mediante artifício, ardil, ou qualquer outro meio fraudulento (Estelionato)
    (...)
    § 2º-A. A pena é de reclusão, de 4 (quatro) a 8 (oito) anos, e multa, se a fraude é cometida com a utilização de informações fornecidas pela vítima ou por terceiro induzido a erro por meio de redes sociais, contatos telefônicos ou envio de correio eletrônico fraudulento, ou por qualquer outro meio fraudulento análogo.
    • Cria a modalidade de "fraude eletrônica" para o crime de estelionato, o famoso "171";
    • Aumenta a pena se o crime for realizado a partir de servidor localizado no exterior (§ 2º-B) ou contra idoso (§ 4º)
  • Código de Processo Penal, Art. 70 - A competência será, de regra, determinada pelo lugar em que se consumar a infração, ou, no caso de tentativa, pelo lugar em que for praticado o último ato de execução.
    (...)
    § 4º Nos crimes previstos no art. 171 do Decreto-Lei nº 2.848, de 7 de dezembro de 1940 (Código Penal), quando praticados mediante depósito, mediante emissão de cheques sem suficiente provisão de fundos em poder do sacado ou com o pagamento frustrado ou mediante transferência de valores, a competência será definida pelo local do domicílio da vítima, e, em caso de pluralidade de vítimas, a competência firmar-se-á pela prevenção."
    • No caso de crime estelionato online ("fraude eletrônica") com transferencia de valores, altera a competência, que a partir de agora será baseado no endereço do domicílio da vítima e não mais em onde ocorreu a infração.
Resumindo, a lei 14.155/2021 tornou mais graves os crimes através da Internet, com o aumento das penas, e criou o tipo penal de "fraude eletrônica". Ao passar a pena de de detenção para reclusão, tornou o regime muito mais rígido - por exemplo, o regime inicial de cumprimento de pena pode ser fechado, sendo que antes podia ser semi-aberto ou aberto. Outra mudança muito relevante foi a retirada da necessidade de "violação indevida de mecanismo de segurança" para qualificar o crime. Anteriormente qualquer falta de controle podia ser usado para tentar desqualificar o crime, como por exemplo a simples falta de senha no celular da vítima.

Outro ponto interessante dessa lei é que as penas, que podem chegar até 8 anos de prisão e multas, podem ser agravadas se os crimes forem praticados com o uso de servidor fora do Brasil ou se a vítima for uma pessoa idosa ou vulnerável.

Para quem não é especializado em direito, a primeira vista não entende a diferença entre reclusão ou detenção - e costumamos pensar que são sinônimos. Na verdade, a pena de reclusão tem um caráter mais severo do que a detenção. A detenção é aplicada em condenações para crimes considerados mais leves, e a início da pena é cumprido em regime semi-aberto, em estabelecimentos menos rigorosos. No caso de reclusão, o regime inicial pode ser fechado, em estabelecimentos de segurança média ou máxima (mas também admite a pena em regime aberto ou semi-aberto).


Para saber mais:

maio 27, 2021

[Carreira] A falta de profissionais de segurança

Há vários anos o pessoal da (ISC)² realiza uma pesquisa sobre os profissionais de segurança que, entre outras coisas, estima o tamanho da força de trabalho global de segurança e mapeia a falta de profissionais no mercado.

Na edição de 2020 do Cybersecurity Workforce Study, a (ISC)² identificou que há uma demanda por 3,1 milhões de profissionais de segurança em todo mundo! Isso é muita coisa, mas pelo menos é uma pequena melhora comparado com o ano passado, quando a estimativa era de 4 milhões de postos de trabalho em aberto.


Ou seja, como eu já disse aqui no blog, a taxa de desemprego é zero!!!

As estimativas do relatório indicam que a força de trabalho de segurança precisa crescer 89% para atender a demanda global por profissionais, e só assim defender com eficácia as organizações. Mais da metade dos entrevistados (56%) afirmam que a falta de pessoal de segurança representa um risco para suas organizações.

Eu achei legal eles trazerem uma visão da falta de profissionais no mercado em vários países e em cada região. É possível ver que os países com maior mão de obra e com maior demanda por profissionais são os EUA, Brasil, México, Inglaterra, Alemanha, Japão e Coréia do Sul.



Para saber mais:

maio 25, 2021

[Segurança] Documentando fluxos de trabalho para resposta a incidentes

Ao estabelecer uma estratégia e um time de resposta a incidentes, um dos passos mais relevantes é criar e documentar os processos do dia-a-dia. Isto é importante pois, uma vez documentados os processos operacionais, os funcionários tem um guia passo-a-passo para realizar as suas tarefas, algo que ajuda muito a diminuir as possibilidades de erro humano (que muitas vezes acontecem quando as pessoas não desempenham a tarefa corretamente, por esquecer de fazer algo necessário). Isto também é útil para garantir que a mesma qualidade do serviço vai ser atingida por novos funcionários, pois estes tem um processo documentado a ser seguido.

Mas esse esforço de criar e documentar processos não é uma tarefa fácil, o desenho de um processo não surge do nada! Dependemos de uma pessoa (geralmente um profissional do time com experiência ou um consultor externo) para desenhar os processos e, principalmente, garantir que sejam adequados ao dia-a-dia e necessidades específicos da empresa. O esforço começa, invariavelmente, pesquisando templates e boas práticas de mercado, que serão avaliadas, entendidas e, em seguida, combinadas e adaptadas a nossa realidade.

Por isso eu tive uma surpresa ao encontrar um documento da empresa Swimlane que discute "8 casos reais de Orquestração, Automação e Resposta de Segurança" que mostra diagramas descrevendo diversos fluxos de trabalho do time de resposta a incidentes.

Por exemplo, o que você faria se reportassem um e-mail suspeito?


Ou então, o que você faria ao receber um alerta do seu SIEM?


Os diagramas são de alto nível, não entram no detalhe das tarefas, mas são interessantes para ajudar a revisar seus processos de tratamento e resposta a incidentes dos times de SOC e CSIRT.

maio 24, 2021

[Segurança] Um balanço da RSA Conference 2021

Na última semana, de 17 a 20 de Maio, o mercado de segurança parou para assistir online a 30a edição da RSA Conference, uma das maiores e mais tradicionais conferências sobre segurança da informação do mundo. O evento, que aconteceu online mas presencialmente já atraía pelo menos 60 mil pessoas a São Francisco, disputa lado a lado com a Black Hat e a Defcon como os mais importantes eventos da área. A principal diferença é que, de fato, a RSAC é muito maior que a Black Hat e Defcon, e tem um foco muito grande no mercado. A maioria das empresas de segurança esperam até a RSA Conference para anunciar seus novos produtos e estratégias.

A temática do evento foi perfeita para os tempos caóticos que estamos enfrentando atualmente: Resilience (resiliência). Vale a pena lembrar que no ano passado a RSAC aconteceu logo no início da pandemia no Brasil e nos EUA, e embora os organizadores tivessem insistido em manter o evento online (mesmo com algumas empresas grandes terem anunciado que não participariam para proteger seus funcionários do Covid), após o evento houve relatos de participantes que voltaram para suas casas contaminados pelo coronavírus.

Veja 2 vídeos bem legais que eles compartilharam pelo Twitter:
Veja também esse vídeo, de pouco mais de 12 minutos, com um resumão da RSAC 2021:


Alguns dias antes do evento a empresa Blumira fez uma lista com as 10 palestras mais recomendadas da RSA Conference. Mas, provavelmente, a palestra mais aguardada do evento foi o keynote com o CEO da SolarWinds, Sudhakar Ramakrishna, que discutiu o ataque que impactou diversas empresas e chamou muito a atenção do mercado para a buzzword "supply chain attack".


Além disso, a própria RSA Conference divulgou quais foram as 3 palestras mais populares, então vale a pena dar uma olhada nelas:


Entre as três palestras mais populares, está a que eu apresentei junto com o Nelson Novaes e criada junto com a Natasha Malara e o professor Stuart Madnick, do CAMS MIT. Veja os slides aqui. \o/ A apresentação está disponível online.




Devido a sua importância no mercado, a RSAC tem algo muito legal, o "Innovation Sandbox Context", uma premiação entre as startups de segurança mais inovadoras. Veja o vídeo com o speech da Apiiro Security, que foi escolhida como a startup mais inovadora.

Praticamente todos os sites de notícias de segurança cobriram o evento. Veja, por exemplo, a cobertura da TechTarget. Aqui no Brasil, o portal de notícias The Hack fez uma cobertura sensacional de todos os dias do evento, com resumos sobre tudo o que aconteceu de mais interessante em cada um dos dias e também algumas matérias sobre palestras específicas. Dá uma conferida lá:

A RSA Conference 2022 acontecerá de 7 a 10 de fevereiro, em São Francisco. Vamos torcer por um evento presencial, seguro para todos nós, e prepare suas malas!

Veja também:

PS: Post atualizado em 14/06.

PS/2: Post atualizado em 21/07 para incluir o vídeo da apresentação na RSA Conference sobre o estudo de caso do vazamento de dados no Capital One. O vídeo pode ser visto no website da RSA Conference. Atualizado novamente em 22/07.

maio 21, 2021

[Segurança] Dicas para evitar os golpes envolvendo o Pix

O Banco Central fez recentemente uma campanha para conscientizar a sociedade sobre os golpes envolvendo o Pix, e publicou um vídeo curto e objetivo em seu canal no YouTube com 7 dicas para lidar com golpes envolvendo Pix.


O Banco Central tem defendido a segurança do Pix e destacado que os golpes existentes são os mesmos de sempre, apenas usando o Pix como meio de transação. Por exemplo, o BC destaca o o golpe da central de atendimento falsa, que é um golpe que existe independentemente do Pix - e lembra que os clientes não devem fazer nenhuma transação durante a ligação com a central de atendimento.

Resumindo, as dicas do BC são as seguintes:
  1. Verifique a página para ter certeza que é a do seu banco;
  2. Confira todos os dados ao realizar transferências;
  3. Não compartilhe seus dados pessoais e sigilosos;
  4. Proteja suas informações de acesso a sites e aplicativos;
  5. Use senhas complexas;
  6. Não clique em links suspeitos;
  7. Em caso de dúvidas, procure o atendimento do seu banco.

maio 19, 2021

[Cidadania] As urnas eletrônicas são ou não auditaveis?

Recentemente, um amigo me perguntou: "As urnas eletrônicas são ou não auditáveis?"


Minha primeira resposta foi curta e seca: "De forma clara e transparente, não, nunca foram."

Esse meu amigo disse que queria explicar esse assunto para pessoas leigas, por isso logo em seguida eu continuei a conversa para dar mais alguns detalhes, uma resposta mais clara e completa, porém ao mesmo tempo resumida e objetiva.

A pergunta original foi um pouco genérica, então eu segui 2 linhas de discussão sobre a segurança do processo de votação eletrônica adotado pelo Brasil:
  • A urna é auditável? A resposta é não, nem em teoria e nem na prática. A população não tem acesso ao código fonte (a programação) da urna, e mesmo que tivesse, não tem como garantir que o código que você viu é o mesmo que está rodando dentro da urna de sua seção eleitoral. Todo processo de auditoria pública realizado até hoje sempre foi conduzido “a mão de ferro“ pelo TSE, pois todas as propostas de testes tem que ser previamente aprovadas por eles, os pesquisadores tem acesso limitado a urna e seu software, tempo limitado de testes e, para piorar, os resultados não podem ser divulgados publicamente, só ficam com o TSE. Para piorar, em todos os testes públicos realizados até hoje, foram identificados cenários de ataques a urna e a integridade do voto;
  • O processo de votação é auditável? Não! Nós, eleitores, não temos como comprovar se o nosso voto foi computado corretamente na urna (e, portanto, se o meu voto a um determinado candidato foi calculado para a pessoa correta), não temos como comprovar se o resultado da urna foi transmitido corretamente para a central de totalização do TSE e o pior é que na urna eletrônica não existe a menor possibilidade de fazer a auditoria e recontagem dos votos.

O Dr. Diego Aranha tem vários materiais e palestras sobre a segurança da urna eletrônica, como por exemplo essa palestra que ele deu no evento Mind The Sec :em 2018


A desvantagem é que o Diego Aranha explica o assunto de uma forma muito técnica e acadêmica, difícil para o entendimento do público leigo.

Nesse debate sobre a auditoria do voto e transparência do processo eleitoral, sempre acabamos chegando no assunto sobre o voto impresso - ou seja, ter uma forma da urna eletrônica imprimir e armazenar essa cópia impressa do voto, para eventual necessidade de recontagem. De fato, o voto impresso é a única forma conhecida para auditar o voto. Mas, como tudo na vida, tem o jeito certo e o errado de fazer isso.

A raiz do problema e das críticas sobre a segurança do processo eleitoral brasileiro é que ele é totalmente controlado a mão de ferro pelo TSE, que planeja, executa e audita todo o processo. Se uma única entidade mantém controle total e absoluto do processo de votação, nossa única opção é acreditar na integridade e na palavra do TSE.

Eu acredito que a discussão saudável sobre a segurança do processo eleitoral brasileiro é um dever cívico e um interesse de toda a população pois a base da democracia é que os líderes são eleitos de acordo com a vontade da maioria. Portanto, é fundamental termos um processo eleitoral que garanta que o resultado da eleição represente o desejo da população.



Eu tenho vários posts aqui no blog sobre o funcionamento e a segurança da urna eletrônica brasileira e nosso processo de eleição:
A segurança da urna eletrônica e a discussão sobre o voto impresso tem sido muito frequente recentemente, principalmente porque o nosso atual presidente tem levantado esse assunto e exigindo a impressão do voto. eu não sei se o nosso presidente tem conhecimento técnico sobre as reais fragilidades do sistema eleitoral utilizado pelo Brasil e qual é a importância de implementar o voto impresso como mecanismo de auditoria da eleição. Para ser sincero, eu acredito que ele faz essa crítica simplesmente porque ele sabe que o TSE não quer e não vai implementar o voto impresso, e assim quer usar esse argumento como desculpa caso ele perca as próximas eleições em 2022. Seria um cenário semelhante com o que aconteceu com a última eleição americana e a derrota do ex-presidente Donald o Trump, com a diferença que o sistema de voto eletrônico americano é seguro e auditável - de verdade.


Na minha opinião, simplesmente não faz o menor sentido o presidente atual criticar o sistema eleitoral, apontando a possibilidade de fraude no sistema que o elegeu. O mesmo argumento que nosso presidente usa para criticar as eleições em 2022 poderia ser utilizado para questionar a eleição presidencial de 2018? <sarcasmo> Ao fazer isso, ele estaria admitindo que não deveria ter sido eleito? </sarcasmo>

Infelizmente é uma pena ver uma parcela da população politizando um assunto tão importante quanto a segurança do nosso voto!

maio 18, 2021

[Segurança] Novo golpe de engenharia social burla a dupla autenticação do WhatsApp

O pesquisador de segurança Fabio Assolini, da Kaspersky, identificou uma nova modalidade de golpe do WhatsApp aonde os ciber criminosos tentam convencer a vítima a desativar a autenticação de dois fatores de sua conta e, assim, permitir o sequestro de seu WhatsApp.

Este golpe contra usuários do WhatsApp utiliza pura engenharia social para enganar as vítimas. O golpe começa quando os ciber criminosos tentam ter acesso a uma conta, mas identificam que a vítima possui a autenticação de dois fatores ativa. para burlar essa proteção, os criminosos ligam para a vítima e, fazendo se passar pelo suporte do WhatsApp, dizem que a empresa identificou uma atividade maliciosa na conta e dizem que vão enviar um e-mail para a vítima supostamente fazer o recadastro da dupla autenticação. Entretanto, a mensagem enviada, pela própria plataforma do WhatsApp, ativa o processo de reset da autenticação do WhatsApp e acaba por desabilitar essa proteção - e assim o criminoso consegue acessar a conta da vitima.


O golpe explora o recurso de "Two-Step Verification Reset" (Redefinição da Verificação em Duas Etapas) do WhatsApp, que é utilizado quando o usuário esquece a sua senha (PIN) do segundo fator de autenticação.  Quando o fraudador solicita o "reset" do PIN, a vítima recebe uma mensagem legítima do WhatsApp com o título "Two-Step Verification Reset", que possui um link para desabilitar a proteção do segundo fator.

O passo seguinte é conhecido: o fraudador obtém acesso ao WhatsApp da vítima e entra em contato com os conhecidos para pedir dinheiro emprestado. E, infelizmente, em pleno 2021 muita gente ainda cai nesse golpe :(


  

Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.