No pacote de atualizações lançado pela Microsoft no mês de novembro teve um detalhe que chamou a atenção de vários especialistas: o patch MS08-068, que corrige uma vulnerabilidade do serviço SMB (Server Message Block), demorou cerca de sete anos e meio para ser criado !!!
Essa falha, chamada por muitos de "SMB relay attack", foi anunciada na Defcon 2000, o proof-of-concept foi criado em 2001 e já existem algumas ferramentas, como o Metasploit, que exploram esta vulnerabilidade.
Segundo a explicação fornecida pela Microsoft, é que somente no ano passado eles descobriram como corrigir a falha sem causar impacto nas aplicações existentes. Uma explicação mais detalhada dos motivos foi publicada no site do grupo "Microsoft Security Response Center (MSRC)".
Diversas novidades, informações, dicas e casos do dia-a-dia: na vida pessoal, sobre Tecnologia e, principalmente, Segurança da Informação.
novembro 28, 2008
[Segurança] Novidades no combate a Pedofilia
Nesta semana o presidente Lula sancionou a nova Lei 11.829/2008, que aumenta a criminalização da pedofilia na Internet, alterando alguns pontos do ECA - Estatuto da Criança e do Adolescente (Lei no 8.069/90).
Uma outra ótima notícia que me chamou muito a atenção foi que a SaferNet Brasil, a Secretaria Especial de Direitos Humanos e a Polícia Federal assinam um Termo de Cooperação para permitir a denúncia de pornografia infantil online pelo serviço Disque 100.
Uma legislação mais forte associada a este tipo de serviço (um número telefônico de fácil acesso para denúncia de crimes de pedofilia) deve facilitar muito o combate a este crime abobinável, e que nos últimos anos tem se aproveitado da Internet para aliciar suas vítimas e divulgar o material pornográfico produzido.
Uma outra ótima notícia que me chamou muito a atenção foi que a SaferNet Brasil, a Secretaria Especial de Direitos Humanos e a Polícia Federal assinam um Termo de Cooperação para permitir a denúncia de pornografia infantil online pelo serviço Disque 100.
Uma legislação mais forte associada a este tipo de serviço (um número telefônico de fácil acesso para denúncia de crimes de pedofilia) deve facilitar muito o combate a este crime abobinável, e que nos últimos anos tem se aproveitado da Internet para aliciar suas vítimas e divulgar o material pornográfico produzido.
novembro 20, 2008
[Segurança] ISSA Day - Novembro
No próximo dia 26/11/08, quarta-feira, a ISSA capítulo Brasil/SP irá realizar mais um ISSA Day, seu principal evento de relacionamento, aberto a todos os profissionais de segurança. Nesta edição contaremos com o apoio da CLM.
Neste evento, a ISSA Brasil convidou o André D. Corrêa para apresentar uma palestra sobre o projeto "Malware Block List". Nos últimos 3 anos ele tem coletado, analisado e monitorado URLs utilizadas em Phishing Scams e que apontam para Malwares. As listas de URLs são distribuídas gratuitamente para que administradores de sistemas e redes bloqueiem o acesso a elas, impedindo assim que usuários sejam infectados por Malware. Nesta apresentação serão discutidos os desafios de desenvolver e manter este projeto, bem como os aspectos de colaboração com a comunidade de segurança e as tendências futuras em Phishing scams.
Agenda
O Luiz Zanardo, que fará a apresentação em nome da CLM, possui mais de 10 anos de experiência em Segurança da Informação e Sistemas de Prevenção e Detecção de Fraudes Eletrônicas. Atuou em diversas companhias de telecomunicações do país. Atualmente é Gerente de Produtos de Segurança da CLM.
O André D. Corrêa possui 13 anos de vivência em Internet, incluindo ISPs, grandes portais de comércio eletrônico e produtoras web. Seu foco são aspectos de Segurança da Informação de servidores Unix e redes MAN/WAN. Atualmente mantêm dois projetos: Linux IMQ e o projeto Malware Block List, uma lista de bloqueio de URLs utilizadas para disseminar Malwares.
O ISSA Day é gratuito e será realizado no 26/11 das 19h às 22h, no Sonesta São Paulo Ibirapuera, que fica na Avenida Ibirapuera, 2534 (em Moema, São Paulo - SP).
Para se inscrever, basta preencher o formulário online.
Neste evento, a ISSA Brasil convidou o André D. Corrêa para apresentar uma palestra sobre o projeto "Malware Block List". Nos últimos 3 anos ele tem coletado, analisado e monitorado URLs utilizadas em Phishing Scams e que apontam para Malwares. As listas de URLs são distribuídas gratuitamente para que administradores de sistemas e redes bloqueiem o acesso a elas, impedindo assim que usuários sejam infectados por Malware. Nesta apresentação serão discutidos os desafios de desenvolver e manter este projeto, bem como os aspectos de colaboração com a comunidade de segurança e as tendências futuras em Phishing scams.
Agenda
19:00 - 19:15 - Abertura ISSA
19:15 - 20:15 - Palestra "Sourcefire (IDS) e ArcSight (SIEM): mitigando riscos e ameaças internas em tempo real" – Luiz Zanardo
20:15 - 20:45 - Coffee Break
20:45 - 22:00 - "Malware Block List - Os desafios de coletar e monitorar URLs que apontam para Malwares" - André Corrêa
O Luiz Zanardo, que fará a apresentação em nome da CLM, possui mais de 10 anos de experiência em Segurança da Informação e Sistemas de Prevenção e Detecção de Fraudes Eletrônicas. Atuou em diversas companhias de telecomunicações do país. Atualmente é Gerente de Produtos de Segurança da CLM.
O André D. Corrêa possui 13 anos de vivência em Internet, incluindo ISPs, grandes portais de comércio eletrônico e produtoras web. Seu foco são aspectos de Segurança da Informação de servidores Unix e redes MAN/WAN. Atualmente mantêm dois projetos: Linux IMQ e o projeto Malware Block List, uma lista de bloqueio de URLs utilizadas para disseminar Malwares.
O ISSA Day é gratuito e será realizado no 26/11 das 19h às 22h, no Sonesta São Paulo Ibirapuera, que fica na Avenida Ibirapuera, 2534 (em Moema, São Paulo - SP).
Para se inscrever, basta preencher o formulário online.
novembro 08, 2008
[Segurança] H2HC na Globo
A Globo fez uma cobertura da Hackers to Hackers Conference (H2HC) no Jornal Hoje. O evento está acontecendo hoje (08/11) e amanhã, em São Paulo. O vídeo é bem legal, foi uma reportagem curta, porém objetiva, interessante e instrutiva.
O Ricardo Giorgi e o Rodrigo Ubira Branco deram entrevista. A reportagem se preocupou principalmente em mostrar dicas para as pessoas se protegerem. É ótimo ver esse assunto sendo tratado por profissionais de segurança na mídia.
O Jornal Hoje também publicou um artigo, chamado "Novidades tecnológicas reforçam proteção contra hackers", que apresenta e complementa as principais dicas apresentadas na reportagem ao vivo.
Onde está Wally?
Eu apareci duas vezes no cantinho da reportagem. Me acharam?
Dica: estou na platéia.
O Ricardo Giorgi e o Rodrigo Ubira Branco deram entrevista. A reportagem se preocupou principalmente em mostrar dicas para as pessoas se protegerem. É ótimo ver esse assunto sendo tratado por profissionais de segurança na mídia.
O Jornal Hoje também publicou um artigo, chamado "Novidades tecnológicas reforçam proteção contra hackers", que apresenta e complementa as principais dicas apresentadas na reportagem ao vivo.
Onde está Wally?
Eu apareci duas vezes no cantinho da reportagem. Me acharam?
Dica: estou na platéia.
novembro 05, 2008
[Segurança] Excelentes eventos nos próximos dias
Este mês vai ser agitado para os profissionais de segurança da informação, principalmente no próximo fim de semana e para aqueles que tem um interesse pelos aspectos mais técnicos da área. Três eventos, todos eles excelentes, vão agitar São Paulo em Novembro.
De 07 e 08 de Novembro de 2008 (sexta e sábado) teremos a 26ª Reunião do GTER e do GTS (Grupo de Trabalho em Segurança de Redes), um evento tradicional, de altíssima qualidade, organizado pelo Comitê Gestor da Internet, pelo NIC.br e pelo Registro.br. A programação do evento está dividida de forma que, no primeiro dia (07/11) serão abordados principalmente os temas relacionados a Redes, e as palestras sobre Segurança estão concentradas no dia 08/11.
Nos dias 08 e 09 de novembro (sábado e domingo) ocorrerá a Hackers To Hackers Conference (H2HC), um evento organizado por pessoas que trabalham ou que estão diretamente envolvidas com pesquisas e desenvolvimento na área de segurança da informação, cujo principal objetivo é permitir a disseminação, discussão e a troca de conhecimento sobre segurança da informação entre os participantes e também entre as empresas envolvidas. O evento inclui treinamentos (incluindo um treinamento do SANS Institute) e palestras apresentadas por membros respeitados do mundo corporativo, de grupos de pesquisas e da comunidade underground. Foi anunciada a presença de 5 palestrantes internacionais.
A H2HC conta com patrocínio da Microsoft, da CheckPoint, da Immunity e da iDefense - além da Coseinc e da Westcon.
Finalmente, no dia 17 de novembro 2008 (segunda-feira), o conhecido podcast de segurança I sh0t the Sheriff realiza pelo segundo ano, um inovador evento de segurança chamado You Sh0t the Sheriff 2.0 (YSTS). A intenção é trazer para o mesmo palco, de forma descontraída, representantes de diversas "camadas" (tipos de profissionais) dentro do mundo de infosec, oferecendo uma visao abrangente, tornando mais claras as semelhanças de cada uma das partes e reduzindo as barreiras que as separam, em um diálogo sem preconceitos. O evento conta com palestras técnicas para motivar gerentes e também sobre gestão e carreira que agradarão os técnicos, buscando uma integraçao das áreas, para que todos conheçam um pouco mais do "outro lado", trazendo um diferencial na qualificação profissional de todos. Tudo isso com o objetivo de melhorar o, as vezes confuso, mundo da Segurança da Informação. O YSYS conta com o apoio da ISSA Capítulo Brasil.
De 07 e 08 de Novembro de 2008 (sexta e sábado) teremos a 26ª Reunião do GTER e do GTS (Grupo de Trabalho em Segurança de Redes), um evento tradicional, de altíssima qualidade, organizado pelo Comitê Gestor da Internet, pelo NIC.br e pelo Registro.br. A programação do evento está dividida de forma que, no primeiro dia (07/11) serão abordados principalmente os temas relacionados a Redes, e as palestras sobre Segurança estão concentradas no dia 08/11.
A H2HC conta com patrocínio da Microsoft, da CheckPoint, da Immunity e da iDefense - além da Coseinc e da Westcon.
Finalmente, no dia 17 de novembro 2008 (segunda-feira), o conhecido podcast de segurança I sh0t the Sheriff realiza pelo segundo ano, um inovador evento de segurança chamado You Sh0t the Sheriff 2.0 (YSTS). A intenção é trazer para o mesmo palco, de forma descontraída, representantes de diversas "camadas" (tipos de profissionais) dentro do mundo de infosec, oferecendo uma visao abrangente, tornando mais claras as semelhanças de cada uma das partes e reduzindo as barreiras que as separam, em um diálogo sem preconceitos. O evento conta com palestras técnicas para motivar gerentes e também sobre gestão e carreira que agradarão os técnicos, buscando uma integraçao das áreas, para que todos conheçam um pouco mais do "outro lado", trazendo um diferencial na qualificação profissional de todos. Tudo isso com o objetivo de melhorar o, as vezes confuso, mundo da Segurança da Informação. O YSYS conta com o apoio da ISSA Capítulo Brasil.
setembro 19, 2008
[Segurança] Dados sobre desastres no Brasil
Estava assistindo uma palestra do Jeferson D'Addario sobre Continuidade de Negócios durante o 3o Global Risk Meeting e ele citou dados sobre desastres do CENACID (Centro de Apoio Científico da Situações de Desastre), uma unidade da Universidade Federal do Paraná (UFPR).
É um trabalho interessante, que tem por objetivo proporcionar apoio científico e técnico a comunidades em situações de emergências. O site deles tem algumas informações úteis, como artigos, textos, notícias sobre desastres e uma pequena coleção de links. A página com os dados sobre desastres no Brasil em dezembro de 2007 (embora antigo), ilustra bem o tipo de informação que eles tem (mas é uma pena que não estão disponíveis dados mais recentes abertamente no site).
Estas informações são muito úteis para profissionais de segurança da informação que trabalham com gestão de riscos e continuidade de negócio.
É um trabalho interessante, que tem por objetivo proporcionar apoio científico e técnico a comunidades em situações de emergências. O site deles tem algumas informações úteis, como artigos, textos, notícias sobre desastres e uma pequena coleção de links. A página com os dados sobre desastres no Brasil em dezembro de 2007 (embora antigo), ilustra bem o tipo de informação que eles tem (mas é uma pena que não estão disponíveis dados mais recentes abertamente no site).
Estas informações são muito úteis para profissionais de segurança da informação que trabalham com gestão de riscos e continuidade de negócio.
setembro 09, 2008
[Segurança] Charges sobre os perigos na Internet
O site Charges.com.br, além de divertido, contém várias sátiras que são relacionadas aos perigos no uso da Internet.
Uma delas, chamada "Espinha e Fimose - Imagem é tudo", kostra de forma humorada umasituação onde você pode er sua intimidade exposta na Internet por uma ex-namorada, conhedido ou um amigo (ou não tão amigo assim). Casos semelhantes a esse acontecem com bastante frequência no mundo real e lotam as delegacias especializadas em crime eletrônico.
Estas charges podem ser utilizadas em campanhas educativas e treinamentos para conscientização de usuários sobre Segurança da Informação e sobre os perigos no uso da Internet.
Há mais duas charges, um pouco antiguinhas, que eu também acho bem interessantes, divertidas e bem feitas, que falam de uma forma humorada e didática sobre os riscos de receber SPAMS e ataques de Phishing, outro tipo de crime muito comum no mundo virtual: "Vítima de spam - Admirável chip novo" de 2005 e o "Espinha e Fimose - Trouxas na rede" de 2004.
Uma delas, chamada "Espinha e Fimose - Imagem é tudo", kostra de forma humorada umasituação onde você pode er sua intimidade exposta na Internet por uma ex-namorada, conhedido ou um amigo (ou não tão amigo assim). Casos semelhantes a esse acontecem com bastante frequência no mundo real e lotam as delegacias especializadas em crime eletrônico.
Estas charges podem ser utilizadas em campanhas educativas e treinamentos para conscientização de usuários sobre Segurança da Informação e sobre os perigos no uso da Internet.
Há mais duas charges, um pouco antiguinhas, que eu também acho bem interessantes, divertidas e bem feitas, que falam de uma forma humorada e didática sobre os riscos de receber SPAMS e ataques de Phishing, outro tipo de crime muito comum no mundo virtual: "Vítima de spam - Admirável chip novo" de 2005 e o "Espinha e Fimose - Trouxas na rede" de 2004.
setembro 03, 2008
[Cultura] Frustração na Madonna Online
Sim, eu passei a madrugada inteira tentando comprar o ingresso para o show da Madonna online.
Diversas pessoas passaram a madrugada nas filas dos postos de venda, mas eu, profissional de TI, trabalhando há mais de dez anos na área, achei que conseguiria comprar um simples ingresso na Internet em, digamos, poucos munitos (ou pelo menos nas primeiras horas).
E, após 5 horas acordado, 3 computadores, 2 browsers (Intenet Explorer e Firefox), dezenas de janelas de browser abertas e fechadas, estou começando a acreditar que é impossível comprar esses ingressos. Talvez teria sido mais fácil, rápido e, em alguns aspectos, mais barato, se eu tivesse comprado um ingresso para assistir a rainha do pop na Europa ou nos EUA e usado minhas milhas para chegar até lá :(
Um pouco antes da meia-noite, horário oficial de início das vendas de ingressos em São Paulo, eu já percebi que algo estava diferente: na página inicial da Tickets For Fun o internauta devia escolher entre 25 servidores distintos !!! Alguém aí, que trabalha na área, já ouviu falar de Load Balancer? De Cluster de servidores? Voltamos a idade da pedra da informática, onde o usuário escolhe em qual dos servidores vai entrar. Já pensou se, ao acessar o Google, a primeira tela que aparecesse fosse um menu para você escolher um dentre os mais de 10 mil servidores que eles tem?
Isso não seria um grande problema, se cada página, cada click, não demorassem infindáveis e incontáveis minutos para serem processados. Quando clicava em alguma opção, lá vinham infindáveis minutos de espera. De fato, na quase totalidade das vezes, as páginas não eram abaixadas e apresentavam erro por time-out (quando o browser desiste de esperar a resposta do servidor e, simplesmente, aborta o acesso a página que você está tentando navegar). O processo de compra, em si, já é muito mal feito: diversas páginas, diversos passos desnecessários só para fazer a escolha do ingresso. Depois disso, você é solicitado a fazer o login e, pasmem, tem que fazer todo o lento e burocrático processo de escolha do ingresso de novo. E aí vem de novo o problema que, na maioria das vezes, não conseguimos passar de uma página para outra.
O resultado? Em nenhum momento, da meia-noite até as 6 da manhã, eu consegui finalizar o processo de compra !!! E, no final, os erros foram vários, e dos mais absurdos possíveis.
No início, até aproximadamente 3 da manhã, o processo simplesmente não finalizava: após fazer o login e escolher novamente os ingressos, o site não carregava a tela seguinte, de pagamento (conforme imagem acima). Aproximadamente as 3 da manhã, o site ficou fora do ar (vejam a mensagem louca de shutdown do site que eu tive a "sorte" de capturar) e permaneceu assim por vários minutos.
As 4:40 da manhã ainda era impossível completar a compra online dos ingressos. Mesmo quando conseguia passar por todas as telas, já tendo escolhido os ingressos, mesmo tendo feito o login e selecionado os ingressos tudo de novo, o site apresentava uma mensagem de erro sem sentido, dizendo que "Nenhum ingresso foi reservado" - justamente após preencher o pedido na tela de comprar o ingresso e clicar em "Comprar" (obviamente, após esperar um tempão até receber esta mensagem). Moral da história? Carrinho vazio de novo !!!

A partir das 5:40 da manhã a situação piorou de vez... começou com uma mensagem de erro estranha no login ("Retorno Indefinido") para, a partir das 5:50 (aproximadamente), todo o site ficar definitivamente inacessível, fora do ar (veja imagem abaixo). Mesmo tendo voltado a funcionar aproximadamente as 6:30, no final do processo de compra o site continua reornando que "". Para piorar, apesar da imprensa ter anunciado que a venda de ingressos por telefone iria começar as 6 da manhã (informação que uma atendente me confirmou ontem), até o momento quando eu consigo completar a ligação atende uma ligação gravada que informa que o horário de atendimento (e, portanto, o início da venda de ingressos) só começa as 9 da manhã.

ATUALIZAÇÃO AS 18:40
Não teve jeito mesmo... até o momento, ainda não consegui realizar a compra dos ingressos - e tentei todos os canais !!!!
Passei o dia todo tentando ligar no número telefônico da TicketsForFun e não consegui sequer completar a ligação mais de que 2 ou 3 vezes - e em todos os casos a ligação caía poucos segundos depois de ouvir a mensagem inicial deles.
Foi na fila do posto de venda no Estádio do Ibirapuera e a cena era desoladora: milhares de pessoas formavam uma fila que ocupava, aproximadamente, uns 6 quarteirões. Após quase 3 horas de fila, ela andou umpouco mais de 1 quarteirão e meio. Fiz as contas (regrinha de três, básica) e estimei que iria ter que dormir no meio da fila... desisti.
Por fim, o site... ah, o vergonhoso site... É uma das experiências mais traumáticas que já tive na Internet. Após demorar quase 2 horas para conseguir chegar até a página de confirmação do carinho de compras (eu vi meus ingressos lá!!!), o site simplesmente voltou para a página inicial. Agora, na minha última e derradeira tentativa, o site me levava até a página de escolher os ingressos e, após selecioná-los, pedia meu login. Após o login, volta para a página de selecionar os ingressos. Depos, login de novo... um verdadeiro loop infinito !!! Parece brincadeira, mas infelizmente é verdade... eu devia ter filmado isso para que ninguém pense que é implicação minha.
E O QUE DEVE TER DADO ERRADO?
Primeiro, e mais óbvio, o site não estava dimensionado para atender um público grande... qualquer pessoa poderia imaginar que haveria uma grande procura pelos ingressos da Madonna. Eles fizeram uma fase de pré-cadastramento e puderam constar isso !!! Pior: tinham acabado de cometer o mesmo erro no Rio de Janeiro e repetiram em São Paulo.
Imagina se o site que tem o seu e-mail pessoal, por exemplo o GMail (no meu caso), não consegue atender o acesso de todo mundo pois eles não imaginavam que os usuários assinantes iriam... usar o serviço. Imagine se uma dessas grandes lojas online no Brasil (por exemplo, Submarino, Americanas, Ponto Frio e Saraiva, só para citar alguns) lançam uma campanha de desconto p/ compra do celular XYZ com 50% de desconto.
Eles ficam fora do ar? Não.... logo, é possível sim ter um sistema hoje que atenda milhares de usuários por *dia* (não estou falando por segundo ou minuto, como um site de Internet Banking ou um grande site de e-commerce).
Segundo, e algo que pode passar desapercebido para um leigo mas é escandaloso para um profissional de TI: o processo de compra do site está MUITO mal feito. A cada passo da compra ele exige a reautenticação do usuário. O usuário em que escolher seu pedido 2 vezes. O Carrinho de compras some, se esvazia. Se você entra na página do carrinho de compras, não em como voltar na página para comprar mais ingressos. Erros básicos de lógica, de programação e de fluxo de negócios que deixariam qualquer executivo de TI e profissional Web de cabelo em pé.
Imagine que desesperador seria se você, ao utilizar seu webmail, tivesse que colocar sua senha de acesso toda vez que lesse uma mensagem, que escrevesse uma resposta e que acessasse sua caixa postal. E se, ao fazer sua compra online, de um livro, 2 DVDs e um CD, tivesse que colocar tudo no carrinho, fazer o login para comprar, navegar na lojapara colocar tudo no carrinho de novo, depois fazer o login de novo para ir na página de pagamento. Não sei o que deveria acontecer depois disso, pois no meu caso eu sempre voltava para a página inicial da loja com o carrinho vazio.
Terceiro, seria tão difícil montar uma infra-estrutura decente para os três canais de venda (site, telefone e bilheteria), com os ingressos distribuídos igualmente entre os três canais, para ter uma distribuição justa? Com os três canais funcinando?
Resultado?
E o que será que dizem os patrocinadores do show: a Renner, a TAM, a Nokia, a Claro, o Bradesco e a American Express? Eles estão gostando de ver suas marcas associadas a tamanho desrespeito ao consumidor? Eles estão gostando de ver tamanha lambança e tantos problemas associados a um evento que deveria ser algo alegre, com alto astral?
Diversas pessoas passaram a madrugada nas filas dos postos de venda, mas eu, profissional de TI, trabalhando há mais de dez anos na área, achei que conseguiria comprar um simples ingresso na Internet em, digamos, poucos munitos (ou pelo menos nas primeiras horas).
E, após 5 horas acordado, 3 computadores, 2 browsers (Intenet Explorer e Firefox), dezenas de janelas de browser abertas e fechadas, estou começando a acreditar que é impossível comprar esses ingressos. Talvez teria sido mais fácil, rápido e, em alguns aspectos, mais barato, se eu tivesse comprado um ingresso para assistir a rainha do pop na Europa ou nos EUA e usado minhas milhas para chegar até lá :(
O resultado? Em nenhum momento, da meia-noite até as 6 da manhã, eu consegui finalizar o processo de compra !!! E, no final, os erros foram vários, e dos mais absurdos possíveis.
ATUALIZAÇÃO AS 18:40
Não teve jeito mesmo... até o momento, ainda não consegui realizar a compra dos ingressos - e tentei todos os canais !!!!
Passei o dia todo tentando ligar no número telefônico da TicketsForFun e não consegui sequer completar a ligação mais de que 2 ou 3 vezes - e em todos os casos a ligação caía poucos segundos depois de ouvir a mensagem inicial deles.
Foi na fila do posto de venda no Estádio do Ibirapuera e a cena era desoladora: milhares de pessoas formavam uma fila que ocupava, aproximadamente, uns 6 quarteirões. Após quase 3 horas de fila, ela andou umpouco mais de 1 quarteirão e meio. Fiz as contas (regrinha de três, básica) e estimei que iria ter que dormir no meio da fila... desisti.
E O QUE DEVE TER DADO ERRADO?
Primeiro, e mais óbvio, o site não estava dimensionado para atender um público grande... qualquer pessoa poderia imaginar que haveria uma grande procura pelos ingressos da Madonna. Eles fizeram uma fase de pré-cadastramento e puderam constar isso !!! Pior: tinham acabado de cometer o mesmo erro no Rio de Janeiro e repetiram em São Paulo.
Imagina se o site que tem o seu e-mail pessoal, por exemplo o GMail (no meu caso), não consegue atender o acesso de todo mundo pois eles não imaginavam que os usuários assinantes iriam... usar o serviço. Imagine se uma dessas grandes lojas online no Brasil (por exemplo, Submarino, Americanas, Ponto Frio e Saraiva, só para citar alguns) lançam uma campanha de desconto p/ compra do celular XYZ com 50% de desconto.
Eles ficam fora do ar? Não.... logo, é possível sim ter um sistema hoje que atenda milhares de usuários por *dia* (não estou falando por segundo ou minuto, como um site de Internet Banking ou um grande site de e-commerce).
Segundo, e algo que pode passar desapercebido para um leigo mas é escandaloso para um profissional de TI: o processo de compra do site está MUITO mal feito. A cada passo da compra ele exige a reautenticação do usuário. O usuário em que escolher seu pedido 2 vezes. O Carrinho de compras some, se esvazia. Se você entra na página do carrinho de compras, não em como voltar na página para comprar mais ingressos. Erros básicos de lógica, de programação e de fluxo de negócios que deixariam qualquer executivo de TI e profissional Web de cabelo em pé.
Imagine que desesperador seria se você, ao utilizar seu webmail, tivesse que colocar sua senha de acesso toda vez que lesse uma mensagem, que escrevesse uma resposta e que acessasse sua caixa postal. E se, ao fazer sua compra online, de um livro, 2 DVDs e um CD, tivesse que colocar tudo no carrinho, fazer o login para comprar, navegar na lojapara colocar tudo no carrinho de novo, depois fazer o login de novo para ir na página de pagamento. Não sei o que deveria acontecer depois disso, pois no meu caso eu sempre voltava para a página inicial da loja com o carrinho vazio.
Terceiro, seria tão difícil montar uma infra-estrutura decente para os três canais de venda (site, telefone e bilheteria), com os ingressos distribuídos igualmente entre os três canais, para ter uma distribuição justa? Com os três canais funcinando?
Resultado?
Incompetência técnica + infra-estrutura precária = falta de respeito ao cliente.
E o que será que dizem os patrocinadores do show: a Renner, a TAM, a Nokia, a Claro, o Bradesco e a American Express? Eles estão gostando de ver suas marcas associadas a tamanho desrespeito ao consumidor? Eles estão gostando de ver tamanha lambança e tantos problemas associados a um evento que deveria ser algo alegre, com alto astral?
agosto 28, 2008
[Cybercultura] Ótimos Vídeos sobre informática

O Computer History Museum criou um canal no YouTube com diversos vídeos muito interessantes sobre a história dos computadores e sobre o próprio museu.
Os vídeos são muito instrutivos para profissionais e estudantes, e também para os aficcionados por tecnologia. O canal pode ser acessado pelo link http://www.youtube.com/user/ComputerHistory
O Computer History Museum fica em um prédio grande e muito bonito em Mountain View, na Califórnia, de fácil acesso (perto da Highway 101). Eles tem uma exposição permanente muito grande, com vistas guiadas periódicas. É um lugar que, para os interessados, vale a visita.
Quem não tem condições de ir até o museu, visite o site e assista os vídeos.
[Segurança] Frase interessante do Kevin Mitnick
Estava lendo uma reportagem sobre o Kevin Mitnick no site da Forbes ("Reformed Hacker Looks Back") quando vi uma frase muito interesante dele, quando respondeu a pergunta "What do you see as the biggest threats to cybersecurity today?":
Como ele diz, o foco dos principais ataques hoje em dia são as aplicações, e não mais as redes ou os servidores. Muitos desenvolvedores de aplicação não tem noções básicas sobre desenvolvimento de código seguro e, consequentemente, temos milhares de sites e aplicações vulneráveis.
Cybersecurity used to be about the network or operating system. Now it's more at the application layer. Companies and their contractors build their own applications hosted on a public Web site, and the people who write them aren't trained in secure coding. The mistakes they make can be leveraged to break the system.
Como ele diz, o foco dos principais ataques hoje em dia são as aplicações, e não mais as redes ou os servidores. Muitos desenvolvedores de aplicação não tem noções básicas sobre desenvolvimento de código seguro e, consequentemente, temos milhares de sites e aplicações vulneráveis.
Assinar:
Postagens (Atom)