O projeto, lançado hoje, foi organizado pela Dra. Gisele Truzzi e pelo Marcelo Nogueira Mallen da Silva, publicado pela editora Brasport. Participaram do e-book, como co-autores, a Gisele Truzzi, Marcelo Nogueira Mallen da Silva, Gabriela Barreto, Edison Fontes, Erasmo Guimarães, Higor Vinícius Nogueira Jorge, Ana Paula Moraes Canto de Lima, Anchises Moraes (eu!!!), Leonardo Serra de Almeida Pacheco, Beatriz Pistarini, Sílvia Pucci e Paloma Mendes Saldanha.
Diversas novidades, informações, dicas e casos do dia-a-dia: na vida pessoal, sobre Tecnologia e, principalmente, Segurança da Informação.
dezembro 17, 2020
[Cidadania] E-Book Pandemia e Tecnologia – Impactos jurídicos, psicológicos, sociais e tecnológicos do novo contexto em que vivemos
O projeto, lançado hoje, foi organizado pela Dra. Gisele Truzzi e pelo Marcelo Nogueira Mallen da Silva, publicado pela editora Brasport. Participaram do e-book, como co-autores, a Gisele Truzzi, Marcelo Nogueira Mallen da Silva, Gabriela Barreto, Edison Fontes, Erasmo Guimarães, Higor Vinícius Nogueira Jorge, Ana Paula Moraes Canto de Lima, Anchises Moraes (eu!!!), Leonardo Serra de Almeida Pacheco, Beatriz Pistarini, Sílvia Pucci e Paloma Mendes Saldanha.
dezembro 16, 2020
[Segurança] Privacidade por Design
A Privacidade Por Design é um conceito muito importante na proteção de privacidade, e tem ganhado importância graças a norma européia General Data Protection Regulation (GDPR) e a Lei Geral de Proteção de Dados (LGPD), aqui no Brasil.
O conceito de Privacidade By Design surgiu nos anos 1990 no Canadá, na autoridade de privacidade de Ontário, graças a Dra. Ann Cavoukian. A GDPR estabelece a exigência da privacidade por design em seu artigo 25, de seguinte forma:
"2. The Controller shall implement appropriate technical and organisational measures for ensuring that, by default, only personal data which are necessary for each specific purpose of the processing are processed. That obligation applies to the amount of personal data collected, the extent of their processing, the period of their storage and their accessibility. In particular, such measures shall ensure that by default personal data are not made accessible without the individual's intervention to an indefinite number of natural persons."O conceito de "privacidade por design" ou "privacidade desde a concepção" (“privacy by design”) representa um conjunto de boas práticas a serem observadas para garantir a existência de proteções e controles de privacidade desde o momento em que um determinado produto ou serviço é concebido e desenvolvido. Esses cuidados incluem, por exemplo, o mapeamento dos dados pessoais que serão tratados, assim como medidas de segurança a serem implementadas.
- Opinion 5/2018 Preliminary Opinion on privacy by design - Documento da European Data Protection Supervisor, que detalha os requisitos e requerimentos relacionados a Privacidade por Design
- Guia sensacionail da Agencia Española de protección de datos: A Guide to Privacy by Design (link no site da IAPP) )
- OWASP Top 10 Privacy Risks
- LGPD: as diferenças entre o privacy by design e o privacy by default
- 4 key trends in designing for privacy and data protection - artigo com diversas estatísticas sobre o assunto (cuidado, algumas são de um estudo da PwC de 2017)
- LINDDUN
- Implementing Privacy By Design - artigo caprichado sobre o tema, com um pequeno checklist
- Privacy by Design: a quick introduction and checklist for the seven principles
- Adding Privacy by Design in Secure Application Development
- Applying Privacy by Design in Software Engineering - An European Perspective
- The Challenges of Privacy by Design
- Top 10 Mistakes in System Design from a Privacy Perspective and Privacy Protection Goals
- Privacy and Data Protection Impact Assessment Framework for RFID Applications - exemplo interessante de análise e aplicação de um PIA no cenário de aplicações RFID
- Best Practices for the Implementation of the Privacy by Design Concept in Smart Devices
- PwC Consumer Intelligent Series, Trusted Tech survey 2020
- GDPR Part #3— Privacy and Security by design and checklists
- 7 princípios fundamentais da Privacidade por Design (IAPP)
- Aqui no Blog: Os 7 princípios fundamentais da Privacidade Por Design
- Vale também a lida: Security by Design: o que é e como começar (Guia Completo)
- Esse artigo comenta que Privacy by Design e Security by Design devem andar juntos: Primeiros Passos em Security by Design
dezembro 08, 2020
[Segurança] História dos ataques DoS e DDoS
The first-ever DoS attack occurred in 1974 courtesy of David Dennis—a 13-year-old student at University High School, located across the street from the Computer-Based Education Research Laboratory (CERL) at the University of Illinois Urbana-Champaign. David recently learned about a new command that could be run on CERL’s PLATO terminals. PLATO was one of the first computerized shared learning systems, and a forerunner of many future multi-user computing systems. Called “external” or “ext,” the command was meant to allow for interaction with external devices connected to the terminals. However, when run on a terminal with no external devices attached it would cause the terminal to lock up—requiring a shutdown and power-on to regain functionality.Por sua vez, os ataques distribuídos de negação de serviço (Distributed Denial of Service, ou DDoS) surgiram no final do ano de 1999.
Curious to see what it would be like for a room full of users to be locked out at once, he wrote a program that would send the “ext” command to many PLATO terminals at the same time. Dennis went over to CERL and tested his program—, which succeeded in forcing all 31 users to power off at once. Eventually the acceptance of a remote “ext” command was switched off by default, fixing the problem.
One of the first large-scale DDoS attacks occurred in August 1999, when a hacker used a tool called “Trinoo” to disable the University of Minnesota’s computer network for more than two days. Trinoo consisted of a network of compromised machines called “Masters” and “Daemons,” allowing an attacker to send a DoS instruction to a few Masters, which then forwarded instructions to the hundreds of Daemons to commence a UDP flood against the target IP address. The tool made no effort to hide the Daemons’ IP addresses, so the owners of the attacking systems were contacted and had no idea that their systems had been compromised and were being used in a DDoS attack. Once hackers began to focus on DDoS attacks, DoS attacks attracted public attention. The distributed nature of a DDoS attack makes it significantly more powerful, as well as harder to identify and block its source. By the new millennium, DDoS captured the public’s attention. In the year 2000, various businesses, financial institutions and government agencies were all brought down by DDoS attacks.Aproveitando, em Outubro deste ano a Google publicou um relatório sobre o crescimento dos ataques DDoS, com um gráfico bem legal que mostra a evolução da capacidade de ataques nos últimos 10 anos:
dezembro 04, 2020
Posts que nunca foram escritos
Chegou novamente a hora de limpar um pouco o buffer de textos no rascunho (atualmente, tenho um pouco mais de "apenas" 100 artigos em rascunho aqui no Blog) e fechar algumas abas do meu browser.
Seguem alguns artigos e assuntos que quase viraram um artigo aqui no Blog...
- Coletânea de estatísticas sobre adoção do home office e trabalho remoto
- 7 estatísticas sobre home office para o ano de 2020
- Teletrabalho ganha força como alternativa durante pandemia
- Menos de 25% das ocupações no Brasil têm potencial de teletrabalho
- Em maio, 13,3% das pessoas ocupadas exerceram teletrabalho
- Potencial de teletrabalho na pandemia: um retrato no Brasil e no mundo (IPEA) (PDF)
- Governo federal economizou R$ 466 milhões com adoção do teletrabalho
- Covid-19: mais de 60% estão estressados com o trabalho em casa
- Pesquisa aponta que teletrabalho pode aumentar 30% após pandemia
- Informações interessanes sobre Compliance:
- Body of Knowledge on Infrastructure Regulation
- Who Regulates Whom? An Overview of the U.S. Financial Regulatory Framework
- Information Security Compliance: Which regulations relate to me?
- Artigo muito legal do Mente Binária:
- Para refletir: Mesmo com correções disponíveis, muitas vulnerabilidades em redes corporativas não são reparadas
- Artigos sobre ciber crime:
- Cibercrime brasileiro exporta malware bancário
- Brasil é líder em empresas atacadas por ransomware na epidemia
- The Global Risks Report 2020 do Fórum Econômico Mundial (infográficos)
- Artigo de 2014 na TIME: World War Zero: How Hackers Fight to Steal Your Secrets
- How to TEK: Tem o correio do Gmail cheio? Conheça alguns truques para libertar facilmente espaço
- Microsoft Security: 6 tips for enabling people-centric cybersecurity with security training
- Dica legal para gestores: "101 perguntas para fazer em 1-1’s (one on ones)"
- Fadiga da quarentena e do Zoom
- How to Beat Zoom Fatigue—and Set Healthy Boundaries
- “Fadiga da quarentena”: mecanismo psicológico incentiva o abandono do confinamento
- Pesquisa identifica comportamentos de risco e proteção para a COVID-19
- Reportagem do El País (junho): “Fadiga da quarentena” leva até os defensores do isolamento a se arriscarem contra as regras
- Cem dias de solidão em meio à pandemia
- Reportagem "Você sabia? Alguns aviões da Boeing ainda recebem atualizações via disquetes", com o vídeo da palestra na Aerospace Village da Defcon:
- Palestra do TED, bem interessante: TED's secret to great public speaking, com o Chris Anderson
- Emulando uma máquina Enigma com um Arduino (e vídeo): https://hackaday.com/2019/03/28/put-an-arduino-enigma-in-your-pocket
dezembro 02, 2020
[Segurança] Cinco Mitos Sobre Segurança na Nuvem
- A nuvem não é segura
- Minha organização não usa a nuvem
- Meu provedor de nuvem me manterá seguro
- A nuvem é apenas o computador de outra pessoa
- Adversários avançados não estão atacando a nuvem
- Bancos não usam computação em nuvem porque é inseguro - as Fintechs e os novos bancos digitais mudaram essa percepção, provando que sim, é possível montar na nuvem quase a totalidade da infra-estrutura de um negócio crítico como uma instituição financeira!
novembro 30, 2020
[Segurança] Hacker, s.m.
Recentemente eu vi a definição da palavra Hacker no dicionário online Dicio:
Era inegável que, dentre as definições possíveis, estaria lá a associação de hacker as atividades criminosas. Infelizmente, isso é uma constante. Mas, pelo menos, três das quatro definições destacam o lado "neutro" do termo, que "hacker" pode ser qualquer pessoa com interesse e conhecimento em tecnologia, sem necessariamente ter uma intensão de praticar crimes.
Segundo o site, hacker é...
- Quem invade sistemas computacionais ou computadores para acessar informações confidenciais ou não autorizadas, apontando possíveis falhas nesses sistemas.
- [Informal] Pessoa com um vasto conhecimento na área informática, excessivamente proficiente em programar ou usar computadores.
- Pessoa especialista em alterar computadores ou programas, invadindo remotamente outros computadores.
- [Pejorativo] Indivíduo que invade outros computadores ou programas com propósitos ilegais; cracker.
O legal desse site é que, quando você consulta um verbete, ele automaticamente gera uma imagem com um sumário das definições apresentadas.
PS: Eles também tem uma definição para Cracker.
Veja também, aqui no Blog: Hacker, s.m+f.
novembro 26, 2020
[Segurança] A mãe de Todos os Vazamentos!
Pela grande quantidade de dados e pelo alto grau de sigilo dessas informações, acho que podemos considerar este como o pior vazamento de dados deste ano no Brasil, ou seja, “A mãe de Todos ao Vazamentos de Dados”.
Segundo a reportagem do Estadão (que pode ser visto também nesse artigo do Metropolis), um funcionário que trabalha na área de ciência de dados do Hospital Albert Einstein publicou em seu GitHub pessoal uma planilha excel com senhas, dados pessoais e informações médicas extraídos do sistema do Ministério da Saúde. Essa pessoa foi demitida e eu notei também que ela apagou o perfil no LinkedIn.
O problema, dessa vez, foi causado pela exposição indevida de login e senha de acesso ao sistema que armazena os dados cadastrais de todos os brasileiros no Ministério da Saúde. Como essas credenciais estavam em um trecho do código do site, qualquer a pessoa com conhecimentos básicos de desenvolvimento conseguiria encontrar a senha, decodificá-la e acessar o banco de dados.
novembro 24, 2020
[Cidadania] Dia da Consciência Negra
Veja alguns dados estatísticos sobre a violência que infelizmente existe até hoje e que assola a população negra:
- 56,10% da população brasileira se declarou preta ou parda em 2019;
- Segundo o Atlas da Violência 2020, os casos de homicídio de pessoas pretas e pardas aumentaram 11,5% de 2008 a 2018, enquanto a taxa entre brancos, amarelos e indígenas caiu, no mesmo período, 12,9%.
- Além disso, segundo uma pesquisa recente, a pandemia do novo Coronavírus afetou mais pretos e pardos em aspectos como estresse e preocupações financeiras. 61% de pretos e pardos declararam que sua renda familiar foi reduzida na pandemia, contra 54% dos brancos.
- https://sejaantirracista.org
- Instituto Identidades do Brasil (ID_BR)
- Dados de 2019, mas ainda reais: Dia da Consciência Negra: números expõem desigualdade racial no Brasil
[Segurança] Cuidados com as falsas promoções da Black Friday
Nesta sexta-feira, 27/11, acontece a Black Friday, uma data tradicional no mundo inteiro de promoções no comércio. Essa tradição, que começou nos EUA, foi incorporado pelo comércio Brasileiro há alguns anos e, rapidamente, já se tornou a data com maior volume de vendas no comércio.
Mas, infelizmente, comerciantes mal intencionados e criminosos tornaram essa data conhecida como "Black Fraude", por causa das fraudes online que acontecem durante o período e, principalmente, das falsas promoções nos comércios (o famoso "tudo pela metade do dobro do preço"): os comerciantes aumentam os preços artificialmente nas semanas anteriores a Black Friday, para anunciar descontos aonde oferecem o preço original como se fosse um preço "promocional".
Segundo estimativas da Axur, os golpes de phishing crescem 200% nas principais datas comemorativas do comércio.
Por isso, é muito importante prestar muita atenção nesse período. O pessoal da Proteste e do Mente Binária prepararam algumas dicas, que eu resumo abaixo (e incluí algumas dicas minhas também!):
- Cuidado com as lojas online falsas: verifique a procedência da loja, dados de contato, reputação, etc;
- Desconfie de promoções muito vantajosas: se o desconto é grand demais, desconfie - mesmo na Black Friday! Golpistas oferecem descontos sedutores para atrair as vítimas para sites falsos;
- Ofertas muito tentadoras divulgadas por e-mail ou SMS: mesmo caso do citado acima;
- Cuidado com os sites falsos, criados para imitar sites de e-commerce conhecidos. Verifique cuidadosamente o endereço do site (URL);
- Verifique as formas de pagamento e desconfie se houver poucas opções;
- Sempre pesquise os preços antes de comprar, e veja o histórico de preços para ter certeza que a promoção é realmente verdadeira;
- Verifique a especificação dos produtos e tome cuidado para não comprar versões descontinuadas (fora de linha);
- Consulte sites de reclamações sobre as empresas (como Reclame Aqui, Proteste, Procon, etc), principalmente se você for comprar em uma loja que não conhece;
- Nunca passe informações pessoais a sites e aplicativos desconhecidos ou que haja dúvida em relação à segurança;
- Evite usar Wi-Fi público para realizar compras online;
- Na dúvida, não compre! É melhor perder uma promoção do que perder todo o seu dinheiro em um golpe.
Para saber mais:
- Fuja das fraudes da Black Friday
- Prepare-se para as 5 fraudes mais comuns durante a Black Friday
- Holiday Cybercrime: Retail Risks And Dark Web Kicks
- Fraudes em e-commerces aumentam 200% em datas comemorativas
- Aqui no Blog:
novembro 23, 2020
[Segurança] Parecer do STJ sobre o ciber ataque
O ataque, classificado pelo STJ como "o pior ataque cibernético já empreendido contra uma instituição pública brasileira", foi realizado pelo Ransomware RansomEXX, causou a interrupção dos serviços do tribunal por vários dias e chamou a atenção de toda a imprensa e da comunidade de segurança (do setor público e privado).
O comunicado lista, brevemente, algumas ações que foram realizadas para o restabelecimento dos sistemas, garantindo o acesso a todos os usuários com segurança.
- Mais de 50 pessoas (servidores do quadro permanente do STJ) estiveram envolvidos no processo de recuperação dos sistemas e dados;
- Também participam da investigação a Polícia Federal, o Comando de Defesa Cibernética do Exército Brasileiro(CDCiber) e o Serpro;
- O ambiente de rede não pôde ser manipulado nas primeiras 26 horas após o ataque, para preservar as provas do ciber ataque;
- Após a perícia forense, o STJ teve a liberação do ambiente virtual para reconstrução de sua rede e restabelecimento dos sistemas;
- Cerca de 100 profissionais de oito fabricantes de tecnologia (hardware e software) e três consultorias (Microsoft, Atos Brasil e Redbelt Security) apoiaram a equipe da STI no restabelecimento dos sistemas e backups;
- Como medidas preventivas, o STJ reforçou a segurança das identidades de acesso, com procedimentos de dupla autenticação para uso dos sistemas.
- 03/11 - Dia do ataque;
- 4 a 9/11 - a Presidência atuou em regime de plantão judiciário para assegurar a análise dos pedidos de medidas urgentes encaminhados à Corte;
- 9/11 - restaurados Sistema Justiça e suas funcionalidades, possibilitando a retomada dos julgamentos no STJ;
- 10/11 - restabelecida a distribuição de processos a todos os ministros.










