dezembro 26, 2024

[Retrospectiva] E como foi a Black Friday 2024?

Para iniciar os meus posts com a retrospectiva de 2024, vamos falar da Black Friday?

A Black Friday é o dia do ano com maior volume no comércio e no e-commerce, por isso sempre atrai muito a atenção da população e dos cibercriminosos.

Do ponto de vista de segurança, a Black Friday é tradicionalmente marcada por um aumento significativo nas tentativas de golpes contra os consumidores, principalmente anúncis de falsas promoções e páginas falsas, imitando e-commerces conhecidos.

A grande novidade de 2024 foi o impacto da IA, com grande volume de vídeos criados com deep fake para promover falsas promoções. Se já é difícil educar o usuário contra um phishing tradicional, é quase impossível evitar que o usuário final clique em uma mensagem promovida com um vídeo de deep fake, usando marcas e imagens de pessoas conhecidas.

Segundo a Branddi, somente nas semanas que antecedem o mês das promoções, foram identificado mais de mil sites fraudulentos, imitando marcas conhecidas como McDonald’s, Nike, Amazon e Mercado Livre. Ao considerar golpes digitais em geral, não apenas os relacionados à Black Friday, o levantamento identificou mais de 3,7 mil ações golpistas somente em outubro. Apenas durante o período de "esquenta das promoções", a quantidade de golpes digitais já estava 3 vezes maiores do que no mesmo período de 2023.

A Anatel fez a festa! Entre os dias 26 e 29 de novembro, a Agência Nacional de Telecomunicações (Anatel) realizou a Operação Black Friday, em conjunto com a Divisão de Repreensão ao Contrabando e Descaminho (DIREP) da Receita Federal do Brasil (RFB). As ações de fiscalização, que foram planejadas com uso de inteligência artificial, ocorreram em cinco centros de armazenagem e distribuição da Amazon e do Mercado Livre. A operação resultou na apreensão de cerca de 22 mil produtos de telecomunicações com valor estimado em mais de R$ 3 milhões de reais. Dos produtos apreendidos encontram-se aparelhos celulares, power banks, carregadores de celular, drones, fones de ouvido, microfones, baterias, notebook smartwatch, TV Box, entre outros.

Segundo a ClearSale, o faturamento do comércio eletrônico teve um crescimento de 11% na comparação com o ano passado, acima das projeções iniciais. No total foram mais de R$ 8 bilhões em vendas entre a quinta-feira (28) e a manhã deste domingo (1º).

Segundo dados da Salesforce, o gasto global online ultrapassou os 74 bilhões de dólares em 24 horas, o que representa um aumento de 5% se comparado aos números do ano passado nesse mesmo período.

Por outro lado, o Reclame Aqui bateu recorde de reclamações durante a data, com quase 15 mil queixas. A maioria delas teve a ver com atraso na entrega e propaganda enganosa.

Por último.... Algumas empresas até hoje não entendem o conceito de Black Friday:

Em tempo: A ClearSale prevê quase R$ 90 milhões em tentativas de fraude no Natal 2024.

Para saber mais:

dezembro 20, 2024

[Carreira] Terceira turma do Do Zero ao Um finalizada, bem vindos e bem vindas!

Foi com muita emoção que, há poucos dias atrás, a Mente Binária reportou a conclusão de mais uma turma do projeto Do Zero Ao Um, o programa de formação de pessoas negras para a área de segurança da informação. Esta foi a terceira edição deste projeto que promete causar impacto em nossa sociedade.

Foram quatro meses de muito aprendizado para o tima da Mente Binária e de muita entrega para os alunos e alunas do programa, que estudaram Introdução à Computação, Matemática, Windows, Inglês Instrumental, Programação, Soft Skills, Redes, Nuvem, Introdução à Segurança, Segurança de Redes e Data Centers, Segurança de Endpoints e Análise de Logs, totalizando 250 horas de estudo. Uma baita jornada, que exigiu um grande comprometimento de todos os envolvidos.

Falando nos envolvidos, o Zero. ao Um formou alunos maravilhosos, homens e mulheres negras que confiaram seu tempo ao projeto e que desenvolveram relações permanentes de parceria. A equipe foi composta por:11 docentes, mais de 20 mentores e mentoras, e a própria equipe da Mente Binária.

Essa galera super comprometida contribuiu para que os participantes concluírem o curso com mais de 70% de aproveitamento.

Agora a segurança da informação ganha mais 24 pessoas negras aptas a continuarem sua jornada na área!!!


Mas algumas delas precisam do nosso apoio também, pois a maioria não está na área ainda! Segue as sugestões para você fazer parte disso:
  1. Fale na sua empresa sobre este programa e sugira que abram vagas de júnior ou trainee para receberem alguns dos alunos e alunas.
  2. Se você é responsável por criar as oportunidades na sua empresa, considere receber as pessoas que se formaram no Zero ao Um! São maravilhosas e só precisam de uma oportunidade.
  3. Faça um post na sua rede social preferida linkando o texto de anúncio da formatura da turma para aumentar a chance de contatos profissionais que possam oferecer oportunidades.
  4. Adicione essas pessoas na sua rede no LinkedIn (links acima, no nome da pessoa). Se permita conhecê-las.
  5. Doe para o projeto do ano que vem.
O time da Mente Binária agradece a todas as pessoas que se envolveram neste processo. Foi muito lindo e muito prazeroso fazer parte disso. E só foi possível graças a todos que ajudaram, quem deu aula, assistiu aula, fez reunião, mentorou, coordenou, abriu sala, deu ingresso para evento, deu livro, doou seu tempo, doou dinheiro, promoveu, enfim, fez sua parte.

A Mente Binária é sobre isso mesmo. É sobre dar apoio, dar acesso, ir junto. Não há lugar melhor para estar do que no meio de gente boa e munida de boas intenções. Vamos em frente! E que venham as contratações e o Do Zero Ao Um 2025!

Para saber mais:

dezembro 16, 2024

[Carreira] Prepara-se para a Certificação Fundamentos de IA no Azure com a WOMCY

A WOMCY, em parceria com a Microsoft, está lançando o programa “WOMCY - Microsoft AI-900 Fundamentos de IA no Azure”. Essa é uma excelente oportunidade para aprender sobre Inteligência Artificial e iniciar uma carreira cheia de oportunidades.

O programa tem por objetivo fomentar um cenário de Inteligência Artificial equitativo e diverso no Brasil e preparar os estudantes para uma futura certificação AI-900.

O programa oferece:
  • Treinamento gratuito, com 48 aulas (autoestudo)
  • Sessões de perguntas e respostas para esclarecer todas as suas dúvidas
  • Palestras para desenvolvimento de soft skills
Não percam essa oportunidade! Acesse a nova plataforma de treinamento WOMCY Training Center e faça sua inscrição, que é gratuita!

A WOMCY, Latam Women in Cybersecurity é uma organização sem fins lucrativos dedicada a minimizar a lacuna de conhecimento e aumentar as oportunidades para mulheres na indústria de tecnologia.


dezembro 06, 2024

[Segurança] 2 milhões de ataques de malware por dia, no Brasil

Dois relatórios recentes, da Kaspersky e da BioCatch, mostram as tendências de fraude bancária digital na América Latina e, em especial, no Brasil.

Veja alguns dados do Panorama de Ameaças da Kaspersky de 2024:
  • A empresa bloqueou mais de 725 milhões de ataques de malware no Brasil entre junho de 23 e julho de 24, o equivalente a 1.9 milhão por dia e cerca de 2 mil ataques por minuto;
  • O Brasil concentra 63% de todas as detecções na América Latina,  apesar de apresentar uma queda de 16% em relação ao período anterior;
  • Entre os setores mais atacados por malware no Brasil estão a indústria (20,11%), governo (18,06%) e agricultura/florestal (16,93%);
  • As principais ciberameaças detectadas no país se dividem entre adwares e trojans. Ferramentas de hacking associadas à pirataria, como o “HackTool.Win32.KMSAuto” (16,23%), também representam um risco significativo;
  • O malware “Trojan-Downloader.PowerShell.Agent”, responsável por 27% das detecções no Brasil, se mostrou particularmente perigoso por usar o PowerShell, uma ferramenta legítima do Windows, para baixar e executar outras ameaças, como ransomware e spyware, dificultando sua detecção.

Esse comentário do Fabio Assolini é bastante preciso: "A predominância de ataques em setores críticos da economia brasileira demonstra que os cibercriminosos miram em dados e sistemas com potencial para causar grande disrupção. Portanto, é fundamental que empresas e organizações reforcem suas defesas, especialmente com a sofisticação crescente dos ataques".

Outro relatório, da BioCatch, mostra que os casos de malware usados para executar fraudes bancárias digitais mais do que dobraram na América Latina nos últimos 12 meses.  O relatório 2024 Digital Banking Fraud Trends in Latin America (versão em Português), traz diversos dados interessantes sobre o cenário de ameaças da região:

  • Os casos relatados de fraude bancária digital em toda a região cresceram 32% no primeiro semestre de 2024 em comparação com o mesmo período de 2023;
  • O Chile e a Colômbia já aprovaram leis que exigem que os bancos reembolsem determinados clientes vítimas de fraude, e o México e o Brasil parecem seguir a mesma direção; #oremos
  • Embora os ataques de engenharia social estejam a aumentar em quase toda a região, a BioCatch ainda registra uma quantidade substancial de apropriação de contas em países onde a regulamentação é menos avançada e os fraudadores consideram mais fácil comprometer as contas.
O relatório da BioCatch também destaca o malware Grandoreiro, um trojan bancário brasileiro existente há 7 anos e que continua em operação, tendo atualmente como alvo mais de 1.500 instituições financeiras – mais de 20% das quais estão localizadas na América Latina. A regulamentação está a chegar.

As descobertas ilustram a rapidez com que os desenvolvedores de malware brasileiros e latinoamericanos podem evoluir e adaptar seus programas para escapar das defesas dos bancos.

Para saber mais:


dezembro 04, 2024

[Cidadania] Realidade Violada 3: Predadores Sexuais


Vem aí o documentário “Realidade Violada 3: Predadores Sexuais”, o terceiro filme de uma série produzida pelo jornalista Felipe Payão e pelo TecMundo (além de outros, que eu cito logo abaixo).

O filme revela os bastidores do combate aos predadores sexuais, tanto no mundo digital quanto no físico. Ele traz relatos de policiais que dedicam suas vidas a caçar e prender esses criminosos, além de ouvir vítimas e hackers envolvidos nesse universo perturbador.

O trailer já dá um gostinho amargo do que vem pela frente, dessa triste realidade:



Dirigido por Felipe Payão e Renan Pagliarusi, o filme foi produzido pelos Estúdios NZN com o apoio do TecMundo. O "Realidade Violada 3: Predadores Sexuais" também tem patrocínio da Avast.

No dia 10 de dezembro de 2024 vai acontecer o lançamento oficial do "Realidade Violada 3: Predadores Sexuais", então acredito que a partir desta data ele estará disponível para assistirmos.

Atualização (16/12): O filme foi lançado ao público em 14 de dezembro e está disponível no YouTube:


Assista também os dois primeiros episódios da série "Realidade Violada":

novembro 25, 2024

[Segurança] Vida longa e próspera para a H2HC

Hoje o Rodrigo Rubira Branco (BSDaemon) anunciou a sua saída da organização da Hackers to Hackers Conference (H2HC), o mais importante evento de segurança do Brasil. A partir do ano que vem a organização, que era compartilhada entre ele e o Felipe Balestra,  ficará sob a responsabilidade apenas do Balestra.

A H2HC existe há 21 anos e representa a espinha dorsal da comunidade de segurança brasileira. Ela formou milhares de profissionais da área, e acima de tudo, consegue unir, em um único espaço, os mais diversos perfis de entusiastas, estudantes, pesquisadores e profissionais.

Quero agradecer publicamente ao Rubira e ao Balestra por tudo o que eles fizeram, fazem e sempre farão pela nossa comunidade. Provavelmente a nossa comunidade não seria tão unidas e não haveria tanta troca de conhecimento, se não fosse o Rubira e a H2HC. Talvez não existissem tantos eventos de comunidade pelo Brasil afora se não fosse o exemplo da H2HC e o apoio do Rubira.

Rubira, muito obrigado por tudo, por 21 anos do melhor evento do Brasil.

Vou tomar a liberdade de transcrever abaixo o texto que ele publicou no Twitter (eu retirei a versão em inglês, para manter a brevidade):
Despedida da H2HC!
My goodbye to H2HC!
TLDR: Para aqueles que não conseguem ler uma carta longa, estou saindo da organização da H2HC a partir do ano que vem (este ano ainda estarei à frente do evento, como sempre). Todas as responsabilidades do evento ano que vem estarão com Balestra, um dos meus melhores amigos e alguém que sempre se dedicou e muito para o sucesso do evento. Acredito plenamente que o Balestra está totalmente capacitado a garantir o futuro da H2HC. Peço a todos que o apoiem nessa jornada de levar a H2HC ao futuro!
Não posso negar que escrevo esta carta com o coração pesado! Mas ao mesmo tempo, estou decidido de que esta é a decisão certa e a melhor para o futuro da H2HC e da comunidade Brasileira de segurança da informação, pesquisas e hacking.
Participo há 21 anos da organização do evento. Interessantemente, eu entrei para a organização durante a primeira edição, quando o evento já estava em andamento (que bagunça que foi! mas também uma das edições mais verdadeiras no sentido real do espírito do hacking). Passei a ser o principal organizador quando na 5a edição o comitê que organizava (umas 8 pessoas) estava, pra variar, dividido em diferentes ideias/opiniões e tudo estava atrasado. Na época eu disse que iria sair e nas discussões que decorreram o grupo decidiu que eu deveria continuar com o evento. O combinado era simples: manter o espírito original! A ideia de que as pessoas devem se encontrar, a ideia de que o hacking é uma contra-cultura, a ideia de que o conhecimento não deve ser controlado. Convidei então meu grande amigo, Filipe Balestra a se juntar a mim, e ambos sabíamos que seria um grande desafio. E mais 16 anos se passaram!
E o que mudou? Eu mudei, o mundo mudou, a comunidade mudou, os tempos mudaram, e a H2HC mudou! O evento cresceu muito mais do que esperávamos (e pra ser sincero, apesar de eu constantemente controlar o crescimento). A demanda de tempo para manter as coisas alinhadas com o que eu acredito e vejo pro evento passou a ser gigante (pra terem uma ideia, eu uso algo em torno de 1000 horas por ano). Temos algo em torno de 3000 pessoas por dia, 20+ villages, 18+ palestrantes internacionais (muitos vindo para as villages e não apenas para a grade principal do evento). Temos a revista, que aumentou em muito em termos de qualidade técnica nos últimos anos, graças a ajuda impressionante do Gabriel Barbosa. Temos os badges eletrônicos, que apesar de não conseguirmos distribuir a todos, continuam se tornando referência no mundo pela criatividade (tivemos desde um PCB com o layout do mapa do Brasil, até layout de uma arma com laser, implantes e muitos outros - e este ano tenho certeza de que o que virá vai impressionar a todos) - graças ao apoio do Brian Butterly, outro grande amigo meu que adorou a cultura real do evento e topou o desafio. Temos algumas das melhores palestras da área, literalmente palestrantes que não vão em outros eventos e acabam trazendo um reconhecimento internacional para a H2HC que muitos eventos (bem maiores/tradicionais) apenas desejam ter - graças, em grande parte, ao comitê que avalia as palestras. Temos bebida gratuita (incluindo refrigerantes, mas whiskey e cerveja também - tivemos até a nossa própria vodka e nossa própria cerveja), pois acreditamos na interação entre as pessoas. E quem anda pelo evento acaba descobrindo o que é diversidade de verdade pois temos literalmente todos os tipos de pessoas, com um mantra simples: o que todos temos em comum ali é a busca pelo conhecimento. Somos intolerantes em relação à preguiça e a falta de curiosidade. Doamos ingressos para quem tem interesse, mas não tem condições. Tudo isso com verba zero de marketing.
Obviamente todos os anos eu tenho aqueles momentos únicos que justificam todos os esforços. Ano passado, por exemplo, alguém me parou no elevador e disse que mudou para a área de segurança pois entrou em contato comigo há muito tempo atrás e eu doei um ingresso para ele conhecer e ver se realmente se apaixonava. Um dos meus grandes amigos recentemente me perguntou se eu lembrava como eu o conheci… e basicamente foi na H2HC, quando também dei uma oportunidade a ele. Um dos voluntários que trabalham no evento (o evento é todo via voluntários, nós não temos funcionários, não tiramos um único centavo, toda a renda gerada é investida em fazer algo ainda melhor) hoje em seus mid-20s começou no evento quando tinha 14 anos! Literalmente eu tive de assinar um formulário de responsabilidade pelo menor, pois os pais dele queriam ter certeza que iríamos tomar todos os cuidados necessários. Vemos no evento gerentes, diretores e até CISOs de grandes empresas literalmente correndo pra lá e pra cá carregando caixas e ajudando. Temos pessoas agora famosas na área que palestraram pela primeira vez na conferência (e quantas e quantas vezes passei madrugadas com palestrantes ajudando nos PoCs, revisando conteúdos, etc). Quantas vidas foram mudadas e quantas oportunidades foram criadas graças ao evento! (pessoas que se conheceram ali, projetos que surgiram dali, trabalhos e muito mais). São tantas histórias que sinceramente daria um livro (e nem sequer começamos a falar das festas!). Mas então, porque sair?
Para mim, liderar sempre foi sobre servir. Minha fé (nunca fiz segredo de que acredito em Deus) também me faz acreditar na importância de doar e compartilhar com os outros (e obviamente ninguém precisa acreditar no que eu acredito para fazer o bem ao mundo). Também sempre me senti bem em retribuir à comunidade por tudo que eu aprendi graças aos esforços de outros que compartilharam o que aprendiam. Eu sempre acreditei na frase: “O que nos trouxe até aqui, não necessariamente nos levará até ali”. Ou seja, temos de nos adaptar constantemente. Por exemplo, um evento de hacking ter redes sociais é um pouco engraçado. Mas ao mesmo tempo, é o mundo moderno e a forma como MUITOS se informam e se comunicam (dói meu coração, no entanto, ver um videozinho sem nenhuma informação verdadeira sendo visto pelo equivalente de 30 dias em termos de horas gastas). Como evitar excluir talentos que ainda não tiveram a exposição à sub-cultura e ao mesmo tempo não sucumbir totalmente ao ‘mainstream’? Esse sempre foi o grande desafio. Algo que eu sempre achei que eu estava extremamente bem posicionado e capaz de fazer. Quantas e quantas vezes não recebemos opiniões de formas de melhorar, e insistimos em não mudar (ou mudar, mas não totalmente). Sempre pensando na evolução necessária para que o evento continue tendo o que prometeu desde o início, mas ao mesmo tempo sobreviva a realidade do mundo moderno. Nossa posição sempre foi: pode até ser que em algum momento não exista mais a necessidade da H2HC. E isso é ok! Pode ser que em algum momento a comunidade já tenha descoberto outras formas de interagir, e a comunidade decida que o evento deve acabar! Para ser claro: não acredito que tal momento tenha chegado! Eu jamais quis ser um ‘organizador’ de eventos. Não sou um investidor, não sou uma pessoa de negócios e não tenho a habilidade política necessária para levar o evento para o próximo nível. A H2HC tem a oportunidade de crescer e se expandir. Isso traz uma série de vantagens, como locais melhores, mais atividades, atingir mais pessoas, etc. Mas para isso, a organização precisará se profissionalizar, o que exigirá ainda mais tempo (potencialmente uma dedicação exclusiva) ou diversas outras opções (prefiro não elaborar pois não quero deixar opiniões, confio plenamente que o Balestra saberá o melhor caminho a seguir). Não acredito que sou apaixonado por essas atividades como sou pelos resultados que elas irão gerar. E portanto não sou a pessoa mais qualificada a conduzir nesse caminho. Continuarei focando em ser um pesquisador que se preocupa com o mundo e com as pessoas. Assistirei, com grande entusiasmo, ao futuro da comunidade no Brasil e no mundo.
Abraços,
Rodrigo (BSDaemon)
Fica aqui registrado meu eterno agradecimento e admiração pela H2HC e pelo trabalho do Rubira e do Balestra na organização do evento.

Vida longa e próspera para a H2HC

novembro 12, 2024

[Segurança] Referências e Pesquisas sobre Segurança em Sistemas Industriais

Quer conhecer um pouco mais sobre o cenário atual de ameaças e como o setor industrial está preparado em termos de ciber segurança?

Tem vários sites sobre o assunto e diversos relatórios interessantes que fazem um raio X sobre esses temas. Espero que a lista abaixo seja útil, e pretendo mantê-la atualizada :)

Frameworks (para começar esse post com o pé direito)

   

Portais especializados
Australian Cyber ​​Security Centre (ACSC)
Cybersecurity and Infrastructure Security Agency (CISA)

Claroty

Cloud Security Alliance (CSA)
Ethos (Emerging Threat Open Sharing)
Fortinet
NIST
SANS Institute

Outras fontes

PS: Post atualizado em 06/12 e 10/01/2025.

novembro 07, 2024

[Segurança] Nova ameaça dos ransomwares: denunciar a vítima por suposta pornografia

De tempos em tempos os cibercriminosos criam novas formas "criativas" para extorquir as vítimas de ransomware e tentar forçar o pagamento de resgate. Nem sempre eu consigo acompanhar e postar sobre todas as novidades, mas recentemente o pessoal da Sonicwall descobriu uma nova forma de extorão.

Segundo uma investigação recente da SonicWall, o grupo de ransomware GoZone apelou para uma forma muito desonesta: acusa a vítima de abrigar pornografia infantil em seu computador e ameaça entregar a vítima às autoridades se o resgate não for pago.

Segundo a equipe de pesquisa de ameaças do SonicWall Capture Labs, que analisou o ransomware, ele não apenas criptografa os arquivos, mas também finge que encontrou conteúdo ilegal nas máquinas das vítimas para exigir o pagamento de forma mais incisiva. O resgate exigido da vítima, pelo jeito usuário final, é de US$ 1.000 em bitcoins.

A nota de resgate é colocada como papel de parede do computador, como uma página HTML configurada como página default no navegador e como um arquivo TXT na máquina (imagens abaixo).




A carteira bitcoin apresentada na nota de resgate recebeu um único pagamento até agora, logo, felizmente essa extorsão não deu muito certo!

Isso me lembra muito o "golpe do falso sequestro de dados", uma tática simples em que mandam uma mensagem por e-mail dizendo que invadiram o computador da vítima e que vão expor suas fotos íntimas e/ou denunciá-la por possuir pornografia - tudo falso, pois sequer a máquina foi invadida.

Dessa forma, o meu "contador de extorsões" que eu mantenho periodicamente aqui no blog fica atualizado para 16 técnicas distintas de extorsão, muuuuuuito além do "double extorsion" que muitos especialistas falam por aí:
  1. O clássico: sequestrar (criptografar) os computadores e/ou dados locais;
  2. Vazar os dados roubados e ameaçar expor publicamente ("double extorsion");
  3. Realizar ataques de DDoS contra a empresa;
  4. Uso de call centers que ligam para a empresa atacada pelo ransomware;
  5. Avisar os clientes que a empresa teve os dados roubados!
  6. Avisar os acionistas, para que estes possam vender suas ações antes de divulgar o ataque;
  7. Vazar documentos que mostrem práticas ilegais da empresa;
  8. Vazar documentos confidenciais para os competidores;
  9. Uso de imagens violentas para assustar as vítimas;
  10. Fornecer acesso pesquisável aos dados roubados;
  11. Expor as vítimas em site público na Internet;
  12. Vazar os dados das vítimas via Torrent;
  13. Oferecer acesso aos dados roubados via API;
  14. Evitar o pagamento de multas regulatórias (Digital Peace Tax);
  15. Denunciar a vítima aos órgãos reguladores;
  16. Falsa denúncia de que a vítima tem pornografia.

Para saber mais:

[Segurança] Manual de orientação sobre exercícios de cibersegurança

Recentemente a Fundação Getulio Vargas e o Exército Brasileiro lançaram um manual com orientações sobre como organizar exercícios de cibersegurança, que foi criado com base no Exercício Guardião Cibernético 6.0 que foi realizado entre 14 e 18 de outubro deste ano.

Segundo o documento, "Os exercícios de cibersegurança são atividades simuladas que podem ser realizadas em âmbito nacional, setorial ou das organizações para testar e/ou aprimorar a prontidão, as capacidades de resposta e a resiliência das medidas contra potenciais ameaças e ataques cibernéticos".

O manual é bem completo e detalha as principais fases e dicas para organizar um evento para testes de simulação de resposta a incidentes de segurança. ele traz dicas sobre como planejar, coordenar, preparar a logística e os aspectos técniucos do exercício e, ao final, como executá-lo.

O material é bem didático e foi feito com uma linguagem bem direta e acessível. Ele visa apoiar empresas e outras organizações da sociedade na compreensão e prática de exercícios de segurança cibernética.

Manual de Orientação sobre Exercícios de Cibersegurança pode ser baixado gratuitamente no site da FGV, em formato PDF.

O manual define dois tipos de exercícios de cibersegurança:

  • Simulação construtiva, realizada em formato de exercícios de discussão sobre cenários de incidentes hipotéticos ("tabletops"), realizado com o apoio de facilitadores;
  • Simulação virtual, mais técnico, composto por exercícios funcionais realizados em ambiente de simulação operacional (conhecidos como "cyber ranges").

Para saber mais:

novembro 01, 2024

[Segurança] Princípios para Cibersegurança em Tecnologia Operacional (OT)

No início de outubro, o Australian Signals Directorate's Australian Cyber ​​Security Centre (ASD's ACSC) em parceria com a Cybersecurity and Infrastructure Security Agency (CISA) e diversas organizações internacionais, lançou o guia Principles of Operational Technology Cyber Security, disponível gratuitamente online e em PDF.


Este guia apresenta os "princípios para cibersegurança em tecnologia operacional (OT)" e fornece orientações importantes sobre boas práticas e como criar e manter um ambiente de tecnologia operacional (OT) seguro e protegido.

Os seis princípios que orientam a criação e manutenção de um ambiente de OT de infraestrutura crítica seguro e protegido são:
  1. A segurança é primordial
  2. O conhecimento do negócio é crucial
  3. Os dados de OT são extremamente valiosos e precisam ser protegidos
  4. Segmente e segregue OT de todas as outras redes
  5. A cadeia de suprimentos deve ser segura
  6. As pessoas são essenciais para a segurança cibernética de OT
Os seis princípios acima, descritos no guia, têm como objetivo auxiliar as organizações a identificar como as decisões de negócios podem impactar negativamente a segurança cibernética de OT e os riscos específicos associados a essas decisões. Filtrar decisões que impactam a segurança de OT aprimorará a tomada de decisão abrangente que promove a segurança e a continuidade dos negócios.

A CISA incentiva as organizações de infraestrutura crítica a revisar as melhores práticas e implementar ações recomendadas que podem ajudar a garantir que os controles adequados de segurança cibernética estejam em vigor para reduzir o risco residual nas decisões de OT.

Para saber mais:
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.