A Safernet e o Ministério Público criaram um vídeo muito bem feito para promover uma campanha de conscientização sobre o uso seguro, responsável e ético da Internet. O vídeo é bem curto, simples e objetivo: ele mostra uma pessoa utilizando a Internet com várias identidades diferentes, provavelmente para enganar as pessoas com quem está se comunicando, e mostra a frase "Na Internet é assim. Você nunca sabe com quem está falando".
O vídeo está sendo vinculado em emissoras de televisão do Brasil e pretende sensibilizar a sociedade sobre o risco de compartilhar suas informações com outras pessoas via Internet, e privacidade. Assista o vídeo e ajude a divulgar.
Diversas novidades, informações, dicas e casos do dia-a-dia: na vida pessoal, sobre Tecnologia e, principalmente, Segurança da Informação.
outubro 19, 2010
outubro 01, 2010
[Segurança] Redes sociais sob ataque
Estes últimos dias foram muito intensos para as redes sociais, que sofreram vários tipos de ataques e foram utilizadas por cyber criminosos para espalhar suas ameaças. O portal G1 publicou um artigo, entitulado "Falhas mostram despreparo de sites de redes sociais" que resume os principais incidentes recentes. Estas falhas recentes no Orkut, Twitter e no YouTube, permitem a criminosos virtuais disseminar links nessas redes, que podem direcionar as vítimas a outros sites contendo vírus e códigos maliciosos.
Uma das falhas que atingiu o Twitter permitiu que um verme ("worm") publicasse mensagens ("tweets") nas contas das vítimas no Twitter que simplesmente dizia "WTF?" (sigla, em inglês, para "What a F*?", ou "Que raios é isso?" - esta é apenas uma entre as possíveis traduções) e incluiu um link que permitia infectar o usuário e publicar a mesma seqüência de mensagens em sua conta no Twitter. O vírus foi informalmente batizado de “#wtfworm”.
Em uma semana marcada por tantos problemas de segurança nas redes sociais, até mesmo o Facebook ficou fora do ar por algumas horas, o que causou várias reclamações, levantou várias suspeitas e causou impacto no volume de dados trafegado na Internet.
Com a popularização do uso das redes sociais, elas atraíram milhões de usuários e, na carona, diversos cyber criminosos, que estão cada vez mais utilizando-as para propagar mensagens contendo códigos maliciosos, entre outros tipos de crimes. O Twitter, por exemplo, já tem 96 milhões de usuários no mundo e o Facebook tem quase 600 milhões de usuários, o que corresponde a uma população maior que quase todos os países - nessa conta, o Facebook fica atrás apenas da China e Índia.
Uma das falhas que atingiu o Twitter permitiu que um verme ("worm") publicasse mensagens ("tweets") nas contas das vítimas no Twitter que simplesmente dizia "WTF?" (sigla, em inglês, para "What a F*?", ou "Que raios é isso?" - esta é apenas uma entre as possíveis traduções) e incluiu um link que permitia infectar o usuário e publicar a mesma seqüência de mensagens em sua conta no Twitter. O vírus foi informalmente batizado de “#wtfworm”.
Em uma semana marcada por tantos problemas de segurança nas redes sociais, até mesmo o Facebook ficou fora do ar por algumas horas, o que causou várias reclamações, levantou várias suspeitas e causou impacto no volume de dados trafegado na Internet.
Com a popularização do uso das redes sociais, elas atraíram milhões de usuários e, na carona, diversos cyber criminosos, que estão cada vez mais utilizando-as para propagar mensagens contendo códigos maliciosos, entre outros tipos de crimes. O Twitter, por exemplo, já tem 96 milhões de usuários no mundo e o Facebook tem quase 600 milhões de usuários, o que corresponde a uma população maior que quase todos os países - nessa conta, o Facebook fica atrás apenas da China e Índia.
setembro 24, 2010
[Segurança] Vídeo de ladrões roubando dados de caixas eletrônicos
A revista Wired, da qual sou fã, publicou uma reportagem sobre um vídeo, obtido por policiais, que mostra como os criminosos agem para capturar senhas de usuários de caixas eletrônicos na Inglaterra. Embora este crime tenha acontecido lá, esse golpe é extremamente comum em todo o mundo, inclusive no Brasil.
O vídeo exibido no artigo "Video: Bank Customers Foil ATM Skimmer" foi gravado por criminosos a partir de uma câmera que eles instalaram para capturar dados dos usuários de um caixa eletrônico. O vídeo mostra como eles instalavam os dispositivos conhecidos no Brasil como "chupa-cabra", que neste caso eram formados por um leitor falso de cartões (que, quando colocado na abertura do cartão permite copiar os dados da tarja magnética) e uma câmera colocada sobre o teclado, para gravar quando os clientes digitam suas senhas.
O vídeo é bem interessante pois mostra os bandidos instalando o "chupa-cabra". O vídeo também mostra claramente quando os clientes digitam suas senhas e como o simples ato de esconder a digitação da senha é eficaz contra esse tipo de golpe.
O vídeo exibido no artigo "Video: Bank Customers Foil ATM Skimmer" foi gravado por criminosos a partir de uma câmera que eles instalaram para capturar dados dos usuários de um caixa eletrônico. O vídeo mostra como eles instalavam os dispositivos conhecidos no Brasil como "chupa-cabra", que neste caso eram formados por um leitor falso de cartões (que, quando colocado na abertura do cartão permite copiar os dados da tarja magnética) e uma câmera colocada sobre o teclado, para gravar quando os clientes digitam suas senhas.
O vídeo é bem interessante pois mostra os bandidos instalando o "chupa-cabra". O vídeo também mostra claramente quando os clientes digitam suas senhas e como o simples ato de esconder a digitação da senha é eficaz contra esse tipo de golpe.
agosto 30, 2010
[Cybercultura] Nasce o Hackerspace em São Paulo
Após algums meses de muitas idéias, conversas e algumas negociações, na semana passada tomamos posse da sala que vai sediar o primeiro Hackerspace brasileiro, em São Paulo.Para quem não conhece a idéia, os HackerSpaces são locais físicos onde os amantes da tecnologia podem se encontrar e desenvolver projetos livremente. O Hackerspace permite que pessoas com conhecimentos distintos proponham projetos e trabalhem em conjunto, unindo suas idéias e experiências. Os membros tem o espaço a disposição para desenvolver projetos individualmente ou em grupo. Os diversos HackerSpaces existentes no mundo servem justamente como um ponto de encontro, de socialização e de troca de conhecimento. Os Hackerspaces são multidisciplinares - qualquer projeto ou idéia relacionado a tecnologia ou aplicação da tecnologia é bem vindo. Lá convivem estudantes e profissionais, especialistas em informática, engenharia elétrica, robótica, desenvolvimento, segurança da informação ou qualquer outra área.
O Hackerspace também é um espaço onde podemos resgatar o conceito original da palavra "hacker": um expert e apaixonado por tecnologia, na maioria das vezes autodidata, que gosta de "fuçar" e pesquisar para aumentar o seu conhecimento e buscar novos desafios.
O HackerSpace de São Paulo tem um site provisório no NING que utilizamos para trocar idéias e planejar a criação do HackerSPace paulista, e que já conta com mais de 100 pessoas cadastradas (mais precisamente, 119 na data de hoje - 30 de agosto) e várias pessoas colaboraram ativamente para fazer este projeto virar realidade.
O HackerSPace está ocupando uma sala na Casa da Cultura Digital, um espaço muito legal que fica no centro de São Paulo, perto do metrô República. A Casa da Cultura Digital é um espaço que hospeda diversas organizações ligadas de alguma forma à cultura digital, ONGs, INGs e empresas, e que foi criado com a intenção de permitir naturalmente a convivência e a troca de idéias, projetos e de pessoas.A Casa da Cultura Digital promove alguns eventos e iniciativas relacionados a cyber cultura digital no Brasil, e o fato de estarmos com o HackerSpace lá poderá permitir uma grande integração entre o conhecimento técnico dos membros do Hackerspace com esses grupos e fomentar a aplicação da tecnologia em projetos culturais.
Atualização em 23/11:
Em outubro o hackerspace ganhou o nome definitivo de Garoa Hacker Clube, e ganhou um site novo.
agosto 20, 2010
[Segurança] O perigo de se expor em redes sociais
Eu estava visitando o blog do Dr. Mariano e vi um post muito interessante, entitulado "O perigo de suas informações pessoais na internet!", que fala sobre os perigos relacionados as informações que as pessoas publicam inocentemente em seus perfis nas redes sociais e que podem ser usadas por criminosos contra elas próprias. Segundo o artigo do Delegado Mariano, cerca de quatro em cada dez pessoas que usam redes sociais (como Orkut, Facebook e o Twitter) publicam comentários específicos sobre seus planos para feriados e um terço faz atualizações durante seus passeios num final de semana. "Essa falta de cuidado pode facilmente fazer com que criminosos descubram os interesses das pessoas, localização, movimentos e se estão fora de casa", ele completa.
Na verdade, este artigo faz referência a uma reportagem do Fantástico que foi ao ar no começo do mês (e eu não a tinha visto até então) e a um artigo no UOL.
A reportagem do Fantástico, chamada "Quadrilha escolhia vítimas para sequestro pela internet, diz polícia", foi ao ar no domingo dia 01 de agosto e mostra uma quadrilha paulista que sequestrava jovens e que escolhia suas vítimas através das redes sociais. Eles procuravam usuários que mostravam sinais de riqueza em seus perfis, principalmente através das fotos de suas casas e de viagens para o exterior. Depois, os membros da quadrilha começavam a frequentar os mesmos bares e danceterias da vítima escolhida para ter certeza da situação financeira da família.
A quadrilha era violenta. A reportagem mostra o momento considerado o mais tenso das negociações, quando o sequestrador ameaçou cortar uma orelha ou um dedo do estudante. Segundo as investigações, em um mês a quadrilha praticou dois sequestros e já possuía uma lista de novas vítimas. (veja a reportagem abaixo)
Recentemente, a Folha.com também publicou uma reportagem sobre Quadrilhas que monitoram perfis no Twitter e detectam oportunidades para roubar residências. As quadrilhas, no caso, atuam nos Estados Unidos, Holanda e México, mas nada impede que quadrilhas brasileiras façam o mesmo.
As recomendações são muito simples: devemos sempre evitar publicar dados pessoais na Internet, seja no perfil de redes sociais, através de comentários nos quadros de mensagens (o "scrapbook" do Orkut, por exemplo) ou em mensagens do Twitter. Nunca divulgue publicamente seu endereço e telefone. Também evite publicar fotos suas que mostrem alguma ostentação. Evite também aceitar o convite de amizade de alguém que você não conheça. Por último, use os controles de privacidade existente nas redes sociais para definir quem pode visualizar os seus dados e suas fotos, e permita o acesso somente para o seu grupo de amigos, aqueles que você conhece.
Na verdade, este artigo faz referência a uma reportagem do Fantástico que foi ao ar no começo do mês (e eu não a tinha visto até então) e a um artigo no UOL.
A reportagem do Fantástico, chamada "Quadrilha escolhia vítimas para sequestro pela internet, diz polícia", foi ao ar no domingo dia 01 de agosto e mostra uma quadrilha paulista que sequestrava jovens e que escolhia suas vítimas através das redes sociais. Eles procuravam usuários que mostravam sinais de riqueza em seus perfis, principalmente através das fotos de suas casas e de viagens para o exterior. Depois, os membros da quadrilha começavam a frequentar os mesmos bares e danceterias da vítima escolhida para ter certeza da situação financeira da família.
A quadrilha era violenta. A reportagem mostra o momento considerado o mais tenso das negociações, quando o sequestrador ameaçou cortar uma orelha ou um dedo do estudante. Segundo as investigações, em um mês a quadrilha praticou dois sequestros e já possuía uma lista de novas vítimas. (veja a reportagem abaixo)
Recentemente, a Folha.com também publicou uma reportagem sobre Quadrilhas que monitoram perfis no Twitter e detectam oportunidades para roubar residências. As quadrilhas, no caso, atuam nos Estados Unidos, Holanda e México, mas nada impede que quadrilhas brasileiras façam o mesmo.
"Perceba a crueldade e a violência com que agem os criminosos mostrados na reportagem e as graves consequências do que pode acontecer pela falta de controle de informações na internet."
Delegado José Mariano de Araujo Filho
As recomendações são muito simples: devemos sempre evitar publicar dados pessoais na Internet, seja no perfil de redes sociais, através de comentários nos quadros de mensagens (o "scrapbook" do Orkut, por exemplo) ou em mensagens do Twitter. Nunca divulgue publicamente seu endereço e telefone. Também evite publicar fotos suas que mostrem alguma ostentação. Evite também aceitar o convite de amizade de alguém que você não conheça. Por último, use os controles de privacidade existente nas redes sociais para definir quem pode visualizar os seus dados e suas fotos, e permita o acesso somente para o seu grupo de amigos, aqueles que você conhece.
agosto 19, 2010
[Cidadania] Discriminação
O programa jornalístico "A Liga" da TV Bandeirantes levou ao ar no dia 16 de agosto de 2010 um programa muito interessante sobre discriminação e preconceito no Brasil.
O programa mostou como o povo brasileiro, em geral, é preconceituoso e não sabe respeitar as diferenças e as individualidades do próximo. e o preconceito no Brasil tem vários motivos: cor, raça, religião, condição social, opção sexual ou doença. De uma forma que as vezes era até até exagerada, o programa expunha pessoas comuns a situações em que elas naturalmente mostravam seu preconceito, e muitas vezes admitiam isso claramente.
O programa, como disse, foi bem interessante e abordou vários casos reais, como do rapaz de cor que foi parado pela Rota em São Paulo quando voltava do serviço e levou dois tiros enquanto estava deitado no chão aguardando ser interrogado (o pior foi ele contando que, quando os policiais perceberam o erro, se questionaram o que fazer com ele - se o matavam ou não), do rapaz que foi barrado na porta da balada por não aparentar ser de classe média-alta, do casal homossexual que não pode se acariciar em público, do gerente de sistemas que foi demitido quando se descobriu portador do vírus HIV e da criança que não foi aceita na escola por ter síndrome de Down. Os exemplos foram vários (incluiu até mesmo um anão e um idoso), e tenho certeza que eles não tiveram dificuldade em achar tantas vítimas nem tantas situações em que o preconceito era tão evidente.
O programa também deixou claro que a raiz de tanta discriminação no Brasil é a falta de educação e de informação da população, que não sabe respeitar nem entender as diferenças.
O interessante é comparar a situação no Brasil com os EUA, principalmente no que se trata do preconceito de raça. Lá, nos EUA, existe muito preconceito, com a diferença que aqui no Brasil a discriminação é mais velada, mais sutil, enquanto lá é mais explícito - embora o americano se esforce em passar uma imagem de tolerância, de "politicamente correto". Lá, existe segregação, e aqui existe o desrespeito e a intolerância. Lá existem os bairros dos negros e os bairros dos brancos, e não é tão comum encontrar casais inter-raciais quanto aqui.
Aí vai uma dica: antes de fazer algum comentário sobre outra pessoa, substitua a palavra que você for utilizar para se referir a ela por "negro" ou "minha mãe". Se o resultado parecer ofensivo, talvez seja melhor não abrir a boca e guardar o comentário para si. (Por exemplo, em vez de dizer que "viu um casal homossexual se beijando" ou "não gostaria que aquela criança deficiente frequentasse a aula com meu filho", pense na frase "vi um 'casal de cor' se beijando" ou "não gostaria que a 'minha mãe' frequentasse a aula com meu filho". As frases não ficaram mais ofensivas?).
O programa mostou como o povo brasileiro, em geral, é preconceituoso e não sabe respeitar as diferenças e as individualidades do próximo. e o preconceito no Brasil tem vários motivos: cor, raça, religião, condição social, opção sexual ou doença. De uma forma que as vezes era até até exagerada, o programa expunha pessoas comuns a situações em que elas naturalmente mostravam seu preconceito, e muitas vezes admitiam isso claramente.
"A maioria [das pessoas] manifesta [seu preconceito] de forma indireta e não tem consciência do seu grau de preconceito."
Gustavo Venturi, Professor de Sociologia
O programa, como disse, foi bem interessante e abordou vários casos reais, como do rapaz de cor que foi parado pela Rota em São Paulo quando voltava do serviço e levou dois tiros enquanto estava deitado no chão aguardando ser interrogado (o pior foi ele contando que, quando os policiais perceberam o erro, se questionaram o que fazer com ele - se o matavam ou não), do rapaz que foi barrado na porta da balada por não aparentar ser de classe média-alta, do casal homossexual que não pode se acariciar em público, do gerente de sistemas que foi demitido quando se descobriu portador do vírus HIV e da criança que não foi aceita na escola por ter síndrome de Down. Os exemplos foram vários (incluiu até mesmo um anão e um idoso), e tenho certeza que eles não tiveram dificuldade em achar tantas vítimas nem tantas situações em que o preconceito era tão evidente.
"Também não são raras situações discriminatórias com pessoas doentes, como as portadoras do vírus HIV. Ao acreditar em mitos, como a transmissão pelo ar ou através de um abraço ou aperto de mão, muitos adotam uma postura preconceituosa. Além de constrangimento, é um ato que gera sofrimento para o doente como para as famílias."
O programa também deixou claro que a raiz de tanta discriminação no Brasil é a falta de educação e de informação da população, que não sabe respeitar nem entender as diferenças.
"A falta de informação gera preconceito, que gera discriminação."
O interessante é comparar a situação no Brasil com os EUA, principalmente no que se trata do preconceito de raça. Lá, nos EUA, existe muito preconceito, com a diferença que aqui no Brasil a discriminação é mais velada, mais sutil, enquanto lá é mais explícito - embora o americano se esforce em passar uma imagem de tolerância, de "politicamente correto". Lá, existe segregação, e aqui existe o desrespeito e a intolerância. Lá existem os bairros dos negros e os bairros dos brancos, e não é tão comum encontrar casais inter-raciais quanto aqui.
Aí vai uma dica: antes de fazer algum comentário sobre outra pessoa, substitua a palavra que você for utilizar para se referir a ela por "negro" ou "minha mãe". Se o resultado parecer ofensivo, talvez seja melhor não abrir a boca e guardar o comentário para si. (Por exemplo, em vez de dizer que "viu um casal homossexual se beijando" ou "não gostaria que aquela criança deficiente frequentasse a aula com meu filho", pense na frase "vi um 'casal de cor' se beijando" ou "não gostaria que a 'minha mãe' frequentasse a aula com meu filho". As frases não ficaram mais ofensivas?).
julho 27, 2010
[Segurança] Segurança em Cloud Computing
Eu vou ter a honra de participar da primeira edição do CNASI Courses & Training, onde darei um curso de 8 horas sobre segurança em Cloud Computing.
Quero compartilhar com todos uma lista de sites e artigos interessantes sobre segurança em Cloud Computing. Eu preparei esta lista para o curso, mas quero compartilhar ela com todos os leitores do meu blog.
O CNASI Courses & Training acontecerá na semana que vem, de 03 a 05 de agosto em São Paulo, e meu curso, chamado "Cloud Computing - Conhecendo os Novos Riscos", será no dia 05, quinta-feira. O material do curso foi baseado em mais de um ano acompanhando a evolução da discussão sobre segurança em ambientes de Cloud Computing, e que me permitiu dar palestras sobre esse tema em alguns eventos desde o ano passado.
Eu disponibilizei no SlideShare os slides da palestra sobre riscos em Cloud Computing no GTS do ano passado.
Observação: adicionado um artigo em 24/08
Quero compartilhar com todos uma lista de sites e artigos interessantes sobre segurança em Cloud Computing. Eu preparei esta lista para o curso, mas quero compartilhar ela com todos os leitores do meu blog.
- Principais sites sobre segurança na nuvem:
- NIST Cloud Computing Project
- NIST Cloud Computing Program
- Useful Documents for Cloud Adopters
- SP 800-146 - Draft Cloud Computing Synopsis and Recommendations (também conhecido como "NIST Definition of Cloud Computing")
- NIST Cloud Computing Program
- Cloud Security Alliance (CSA) - A CSA tem 3 documentos extremamente úteis:
- “Security Guidance for Critical Areas of Focus in Cloud Computing”
- “Top Threats to Cloud Computing V1.0”
- “CSA Cloud Controls Matrix V1”
- “Security Guidance for Critical Areas of Focus in Cloud Computing”
- A ENISA produziu um extenso relatório sobre segurança na nuvem, que merece ser lido: “Cloud Computing: Benefits, risks and recommendations for information security”
- Trusted Cloud
- Open Cloud Manifesto
- Cloud Camp
- Cloud Computing Journal
- Microsoft Cloud Computing Security Wiki
- CloudTweaks
- Cloudline, da Wired(NOVO)
- NIST Cloud Computing Project
- Seguem alguns artigos e blog posts interessantes sobre segurança na nuvem, em português:
- "Reflexões sobre a Cloud Security Alliance", artigo interessante do Cezar Taurion
- Além do artigo acima, o portal iMasters tem uma seção repleta de artigos e notícias sobre Cloud Computing, que merece ser visitada.
- "Como avaliar a qualidade do provedor de cloud computing"
- “Invasão do Twitter e do Google Apps abre questões sobre segurança em nuvem”
- “Quando e quais aplicações hospedar na nuvem?”
- “Cuidados com lock-in em cloud computing”
- “Computação em nuvem: o que pensar em segurança?”
- “Segurança na computação em nuvem!”"
- "Cloud computing: Desconhecimento e segurança afastam corporações no Brasil"
- "Computação em nuvem é cada vez mais popular entre empresas [na América Latina], aponta IDC"
- "IEEE vai desenvolver normas para integração na nuvem. Especialista diz que as regras são positivas"
- "Indisponibilidade da Amazon evidencia riscos da nuvem" (um artigo sobre um problema na Amazon que tirou vários clientes do ar por alguns dias em Abril de 2011)
- "Reflexões sobre a Cloud Security Alliance", artigo interessante do Cezar Taurion
- Agora segue uma lista com alguns artigos e blog posts interessantes, em inglês:
- “Risks of Cloud Computing"
- Blog do Christopher Hoff (é bem interessante)
- “On Privacy and Cloud Computing Challenges”
- “Perils in the Privacy Cloud”
- “Microsoft's top lawyer demands a cloud computing law”
- “Cloud computing: Risks outweigh the benefits.”
- “New Type of Cloud Computing Vulnerability?”
- “Incidents raise questions about future of cloud computing”
- “On our extended downtime, Amazon and what’s coming”
- “Car Crash Triggers Amazon Power Outage”
- “What to do if your cloud provider disappears”
- “Craking as a Service (Caas)?”
- “Can cloud services become credit-card botnets?”
- “Amazon EC2 SIP Brute Force Attacks on Rise”
- “ID Theft Gang Using Amazon's EC2 as Command and Control Server”
- “US Treasury site hit by attack on cloud host”
- "The Internet’s Fort Knox Problem"
- "Top Ten Cloud Computing & Virtualization Myths"
- "China building a city for cloud computing"
- "The need for data encryption in the cloud"
- "Why the Cloud Is Actually the Safest Place for Your Data"
- "Lessons from the Amazon Cloud Outage" (um artigo sobre um problema na Amazon que tirou vários clientes do ar por alguns dias em Abril de 2011)
- Artigo com estatísticas interessantes sobre a adoção de Cloud Computing: "Goldman Sachs: Shift toward cloud unstoppable"
- Artigo "Mitos e “verdades” sobre Cloud Computing", do Cezar Taurion
- “Risks of Cloud Computing"
- Seguem alguns artigos em espanhol também:
- “La seguridad de los servicios cloud computing preocupa al 79% de los directivos españoles”
“El 68% de los CIO europeos considera la seguridad como el principal inconveniente del cloud computing” - “5 lecciones sobre Cloud Security by Microsoft”
- “Guía para la Seguridad en áreas críticas en Cloud Computing (ISMS Forum Spain)”
- “Piden un marco legal internacional para la cloud”
- “La seguridad de los servicios cloud computing preocupa al 79% de los directivos españoles”
O CNASI Courses & Training acontecerá na semana que vem, de 03 a 05 de agosto em São Paulo, e meu curso, chamado "Cloud Computing - Conhecendo os Novos Riscos", será no dia 05, quinta-feira. O material do curso foi baseado em mais de um ano acompanhando a evolução da discussão sobre segurança em ambientes de Cloud Computing, e que me permitiu dar palestras sobre esse tema em alguns eventos desde o ano passado.
Eu disponibilizei no SlideShare os slides da palestra sobre riscos em Cloud Computing no GTS do ano passado.
Cloud computing 20091124 gts
View more presentations from Anchises Moraes.
Observação: adicionado um artigo em 24/08
julho 19, 2010
[Segurança] Quando profissionais de SI jogam futebol
A copa do mundo já acabou, mas neste ano teremos a primeira Hack Cup, que vai acontecer no dia 30 de Julho, em Las Vegas, junto com a Defcon.
A pergunta natural que vem na mente de todos deve ser: "ué, desde quando geek sabe jogar bola?". Como a resposta é óbvia ("Não, só no Playstation e olha lá"), vamos para a próxima: como seria uma seleção formada por profissionais de segurança?
Esta é uma ótima oportunidade para fazer uma divertida associação entre os diferentes tipos de profissionais de segurança da informação e os jogadores que normalmente vemos em uma partida de futebol. Na minha opinião (e graças também a uns comentários do amigo Rodrigo Montoro(Sp0oKeR) em uma lista de discussão recentemente), a escalação seria mais ou menos a seguinte:
Esta brincadeira mostra a diversidade de papéis e funções diferentes que existem na carreira em segurança da informação. Assim como no futebol, um time não está completo nem conseguirá vencer seus adversários se não contar com uma equipe diversificada, equilibrada e que saiba trabalhar em conjunto. Para isso, a empresa deve contar com um gestor competente, que saiba fazer uma escalação apropriada e diversificada, motivando os seus "jogadores" e sabendo explorar o papel específico de cada um. Por exemplo, não dá para esperar que um bom atacante vá ser um bom goleiro, da mesma forma que um profissional que sabe criar exploits e descobrir vulnerabilidades não será, necessariamente, a melhor pessoa para definir como a empresa deve se defender.
E aí, o que você achou dessa escalação?
A pergunta natural que vem na mente de todos deve ser: "ué, desde quando geek sabe jogar bola?". Como a resposta é óbvia ("Não, só no Playstation e olha lá"), vamos para a próxima: como seria uma seleção formada por profissionais de segurança?
Esta é uma ótima oportunidade para fazer uma divertida associação entre os diferentes tipos de profissionais de segurança da informação e os jogadores que normalmente vemos em uma partida de futebol. Na minha opinião (e graças também a uns comentários do amigo Rodrigo Montoro(Sp0oKeR) em uma lista de discussão recentemente), a escalação seria mais ou menos a seguinte:
- Security officers e CSOs (CISSPs): são os técnicos e os cartolas, eles são responsáveis por projetar as jogadas de ataque e as estratégias de defesa
- Os Analistas de Firewall são os goleiros do time
- Os Pesquisadodes de Vulnerabilidades ficam no meio campo procurando os pontos falhos e armando as jogadas
- Os PenTesters são os atacantes
- Os Auditores CISA seriam os juízes
- Os Analistas de IDS trabalham como bandeirinhas, alertando quando algo de errado acontece
- O pessoal que trabalha com análise de logs e forense vão fazer bico na TV para mostrar o tira-teima
Esta brincadeira mostra a diversidade de papéis e funções diferentes que existem na carreira em segurança da informação. Assim como no futebol, um time não está completo nem conseguirá vencer seus adversários se não contar com uma equipe diversificada, equilibrada e que saiba trabalhar em conjunto. Para isso, a empresa deve contar com um gestor competente, que saiba fazer uma escalação apropriada e diversificada, motivando os seus "jogadores" e sabendo explorar o papel específico de cada um. Por exemplo, não dá para esperar que um bom atacante vá ser um bom goleiro, da mesma forma que um profissional que sabe criar exploits e descobrir vulnerabilidades não será, necessariamente, a melhor pessoa para definir como a empresa deve se defender.
E aí, o que você achou dessa escalação?
junho 16, 2010
[segurança] Estatísticas de segurança
A Symantec divulgou recentemente algumas estatísticas de segurança, durante a conferência mexicana bSecure:
Além disso, a ABES estima que a pirataria de software causa prejuízo de US$ 1,645 bilhão.
- O volume de SPAM cresceu quase 200% entre 2007 e 2008
- Em 2008 a Symantec identificou 5.471 vulnerabilidades, 80% das quais são muito fáceis de se explorar.
- 90% dos incidentes não teriam acontecido se existisse um controle de segurança relativamente fácil de se implementar - como, por exemplo, troca de senhas.
- 90% dos incidentes envolveram o crime organizado.
- 81% das empresas afetadas não cumpriam com os padrões de segurança do mercado, como o PCI.
- 67% dos incidentes podem ser associados a negligência.
- 285 milhões de registros roubados en 2008, comparado com 230 milhões entre 2004 e 2007. Um aumento de 400%.
- 32% desses registros estavam a venda no mercado negro.
- A perda de propriedade intelectual é estimada em 600 milhões de dólares.
Além disso, a ABES estima que a pirataria de software causa prejuízo de US$ 1,645 bilhão.
junho 08, 2010
Aniversário de 5 anos do Blog
Há exatos 5 anos atrás, no dia 08 de junho de 2005, eu publiquei o primeiro post deste blog.
Este blog nasceu da vontade de ter um lugar onde eu pudesse guardar e compartilhar o meu conhecimento e, principalmente, compartilhar com o mundo as coisas que apreendi. Desde o começo eu optei que o meu blog seria uma coletânea de informações sobre os principais assuntos relacionados a segurança da informação. Muitas vezes eu publiquei aqui notícias, textos e links para sites que possam ser consultados a qualquer momento e servir como referência em uma necessidade futura.
Estou contente em completar 345 posts, distribuídos nesses últimos 5 anos.
Este blog nasceu da vontade de ter um lugar onde eu pudesse guardar e compartilhar o meu conhecimento e, principalmente, compartilhar com o mundo as coisas que apreendi. Desde o começo eu optei que o meu blog seria uma coletânea de informações sobre os principais assuntos relacionados a segurança da informação. Muitas vezes eu publiquei aqui notícias, textos e links para sites que possam ser consultados a qualquer momento e servir como referência em uma necessidade futura.Estou contente em completar 345 posts, distribuídos nesses últimos 5 anos.
Assinar:
Postagens (Atom)