março 31, 2021

[Segurança] Dia mundial do backup - com memes!

Você sabia que hoje, 31 de março, é o "Dia Mundial do Backup"?

Esta é uma data que foi criada para ajudar a conscientizar os usuários a tomarem cuidado com seus dados. De fato, a cópia de dados (o famoso "backup") é um recurso fundamental para que as pessoas e empresas garantam a proteção e a disponibilidade de suas informações.

Independente se você é uma pessoa ou empresa, seus dados importantes devem ser preservados em uma cópia de reserva, armazenada em um outro dispositivo - normalmente em um disco (HD) externo, um pen-drive, um repositório na nuvem ou mesmo em um dispositivo profissional de backup.

Isso se aplica para os computadores pessoais, os servidores de dados das empresas e, inclusive, para os nossos smartphones - que guardam vários gigabytes de informações pessoais, incluindo fotos, vídeos e mensagens. Segundo a Secretaria de Segurança Pública de São Paulo, os ladrões roubaram ou furtaram mais de 300 mil celulares no estado de São Paulo em 2020, uma média de 34 celulares por hora!

Do ponto de vista corporativo, o backup é essencial para garantir a operação da empresa após um incidente de segurança que afete seus dados: pode ser um servidor com problema em discos, uma base de dados corrompida, ou até mesmo, um ataque de ransomware - que é muito comum hoje em dia.

Ah: o backup de nada tem valor se você não garantir a capacidade de fazer a recuperação (restore) dos dados. Por isso, o teste periódico de recuperação dos backups é essencial!

Para lembrar a importância do backup, eu separei alguns memes sobre o assunto:

  

  


  

  

  

  


Veja também:

março 16, 2021

[Segurança] O dia em que o segundo fator de autenticação salvou o Marcelo Tas

Recentemente, no dia 04 de Março, o Marcelo Tas publicou um tweet contando que sofreu uma tentativa de invasão na sua conta no Twitter, mas que foi evitada graças ao uso de segundo fator de autenticação:


Coincidência, ou não, outras pessoas públicas também relataram que foram vítimas de tentativas de invasão de suas contas, como no caso do jornalista Guga Chacra:



Isso pode ser mais do que uma coincidência. Pode ser uma forma de protesto político ou tentativa de calar os opositores ao atual governo.

Do ponto de vista da segurança da informação, é importante destacar que, segundo o Tas, a tentativa de acesso indevido na sua conta foi evitado graças ao uso do segundo fator de autenticação, um recurso de segurança bem conhecido, em que o Twitter exige uma senha adicional, temporária, para concluir o processo de login. Essa segunda senha deve ser obtida através do envio da senha por SMS, com o uso de um aplicativo de autenticação (como o Google Authenticator) ou por tokens físicos de autenticação.

O Twitter tem um artigo na sua Central de Ajuda que explica como ativar o segundo fator, passo-a-passo: Como usar a autenticação em duas etapas. Se você ainda não ativou esse recurso, vá no seu Twitter, Gmail, Facebook, Instagram e principais redes sociais e habilite esse recurso. É a nossa melhor defesa contra tentativas de invasão de contas.

março 10, 2021

[Segurança] Campanha do Itaú sobre Privacidade

Para divulgar o seu novo portal sobre privacidade, o banco Itaú criou uma campanha muito legal - e ainda mais relevante atualmente, já que vazaram todos os dados de toda a população do Brasil.

Os vídeos são bem bolados e com bom humor, colocando pessoas comuns em situações corriqueiras aonde seus dados pessoais estão expostos.

Você fornece os seus dados pessoais para estranhos? Talvez vocÊ ache que não, mas provavelmente faz isso nas redes sociais.


Já imaginou ser abordado na rua por algum desconhecido que sabe tudo sobre você? Isso pode parecer surreal, mas acontece com frequência quando você navega em sites e redes sociais, por exemplo. Isso sem falar das farmácias e supermercads que conhecem o seu hábito de consumo, né?



março 08, 2021

[Cidadania] Dia das mulheres S2

Hoje é celebrado o dia internacional das mulheres, uma data que surgiu em 1909 marcando a luta pelos direitos das mulheres.


Mais de 100 anos depois, ainda temos muito esforço pela frente até conseguirmos garantir que as mulheres tenham os mesmos direitos do que os homens. Em período de pandemia, sem dúvida as mulheres foram as que mais sofreram, acumulando ainda mais seu trabalho com as rotinas de casa e sofrendo mais casos de violência doméstica.

E a discussão não é fácil, pois é marcada por séculos de desigualdade e opressão. Mesmo as melhores tentativas de acolhimento e suporte devem ser feitas com cuidado, para não fomentar o preconceito. A filial do Burger King na Inglaterra deu um exemplo triste. Para promover uma iniciativa bem legal, de apoiar as mulheres que tem interesse de trabalhar com gastronomia (pois, acredite, apenas 20% dos chefs são mulheres), eles publicaram um tweet que viralizou e causou muita controvérsia, ao disparar que "As mulheres pertencem a cozinha":


Ou seja, esse tweet trouxe a luz a discussão de que nossa sociedade impões as mulheres todas as obrigações domésticas, inclusive de cozinhar para a sua família, mas as boicota quando tentam atuar profissionalmente nessa área.

No nosso mercado de tecnologia não é diferente. As mulheres são vítimas constante de assédio e preconceito, que foram sumarizamos nessa tirinha do site Vida de Programador:


Por esses dois exemplos acima e por milhares de outros, essa data do dia das mulheres é importantíssimo para lembrar que o respeito e a igualdade de gênero deve acontecer todos os dias, em todos os momentos e locais. Hoje é uma data de luta para as bilhões de mulheres espalhadas por todo o mundo, e cabe a todos nós apoiá-las e ajudar a construir um mundo menos injusto.

É responsabilidade de todos nós tratarmos

fevereiro 26, 2021

[Cidadania] Um ano de "gripezinha"

Já faz um ano que tivemos o primeiro caso notificado oficialmente de uma pessoa infectada pelo novo Coronavírus no Brasil. Mas, infelizmente, um ano após o início dessa pandemia, que foi chamada de "apenas uma gripezinha", estamos mergulhados no caos.


Desculpem, mas preciso usar o espaço desse blog para compartilhar um desabafo.

Os números da pandemia no Brasil são assustadores:
Infelizmente as perspectivas são desanimadoras.

[Segurança] Como identificar os diversos tipos de phishing

O pessoal do CSO Online publicou uma reportagem sobre "Os 8 tipos de ataques de phishing e como identificá-los". Eles estão falando das variações abaixo desses golpes:
  1. o "bom e velho" Phishing tradicional, enviado em massa para um conjunto grande de destinatários, muitas vezes com os alvos selecionados de forma aleatória, a partir de alguma base massiva de endereços de e-mail. São mensagens genéricas, "cai quem quer";
  2. o Spear Phishing, quando o ataque é direcionado a um conjunto específico de vítimas, normalmente associados a uma empresa. São mensagens customizadas para o alvo, com algum tema relacionado a empresa ou a tecnologia que ela usa, ou então usando o nome de um executivo como tema ou como emissor (fake) da mensagem;
  3. Whaling, o ataque direcionado aos "peixes grandes", ou seja, altos executivos de empresas. Bem direcionados, com tema e linguagem específico, esse ataque visa obter informações valiosas ou credenciais de acesso que, se exploradas com sucesso, pode dar um grande retorno financeiro;
  4. O Business email compromise (BEC) é um tipo de spear phishing, usando a identidade de um grande executivo (normalmente o CEO ou diretor financeiro) e solicitando transferência de valores para outros funcionários;
  5. O Clone Phishing é um phishing que imita uma mensagem válida, uma réplica de uma mensagem que a vítima poderia receber normalmente;
  6. O Vishing é o ataque feito via ligação telefônica: o fraudador liga para as vítimas se fazendo passar por um executivo da empresa, um conhecido, uma empresa conhecida, etc;
  7. Smishing é o phishing enviado por mensagens de texto de celular (SMS), que também são super hiper comuns! Os temas mais comuns dessas mensagens são sobre atualização de acesso a conta corrente, com um link levando para um site falso, imitando o site de um banco conhecido, com objetivo de roubar as informações de acesso a conte corrente da vítima;
  8. O tal do Snowshoeing é uma buzzword nova para mim. É o ataque de phishing aonde muitas mensagens são enviadas a partir de diversos domínios e endereços IP, tentando confundir os sistemas de bloqueio de mensagens.
Mesmo com tanta buzzword, os cuidados são basicamente os mesmos:
  • Sempre desconfie;
  • Não clique em links em mensagens;
  • Valide com cuidado a veracidade dos e-mails que recebe, antes de fazer qualquer coisa;
  • Mantenha o antivírus atualizado, use senhas fortes e segundo fator de autenticação, etc.
Para complementar, a KnowBe4 tem um infográfico muito legal para indicar quais são os principais sinais ("red flags") que ajudam a identificar se uma mensagem é maliciosa:


Esse material é muito útil para ajudar a criar uma campanha de conscientização contra ataques de phishing.

#SegurançaDigital
#SemanadaSegurançaDigital
#CompartilheSegurançaDigital

fevereiro 25, 2021

[Segurança] Golpe do Whatsapp

O golpe do WhatsApp é uma verdadeira praga, uma pandemia digital no Brasil. Bem conhecido de todos, os criminosos conseguem roubar o acesso a conta do WhatsApp das vítimas com o objetivo de pedir dinheiro emprestado para seus contatos. Por mais manjado que seja o golpe, muita gente cai e os fraudadores lucram milhares de reais com o golpe.

O pessoal do portal Metrópoles criou um infográfico bacana sobre o assunto, lembrando que o WhatsApp representa 97% dos casos de fraudes através de mensagens falsas em aplicativos.


Os cuidados principais são os mesmos:

  • Cuidado com ligações ou mensagens pedindo algum código enviado por SMS - pode ser o código para roubar o acesso ao seu WhatsApp;
  • Se você ainda não fez isso, peloamordeDeus, cadastre imediatamente uma senha de acesso ao WhatsApp (o "segundo fator de autenticação"). Mesmo que alguém tenha acesso ao código de verificação e tente ter acesso a conta, será preciso confirmar com a senha pré-cadastrada;
  • Se alguém te pedir dinheiro emprestado ou que pague alguma conta, desconfie. Ligue diretamente para a pessoa e tente reconhecer a voz, para ter certeza de que não está conversando com um fraudador.

Para ativar a autenticação em duas etapas no WhatsApp, siga esses passos simples:
  1. Acesse o WhatsApp e vá até “Ajustes”;
  2. Depois, em “Conta”;
  3. Toque em “Verificação em duas etapas” e siga os passos para cadastrar a senha de 6 números;
  4. Por favor, não coloque uma senha óbvia, e evite datas.

Para saber mais:

#SegurançaDigital
#SemanadaSegurançaDigital
#CompartilheSegurançaDigital

fevereiro 23, 2021

[Segurança] Dicas para usar o Pix de forma segura

Eu já publiquei aqui no Blog um post com dicas de segurança para usar o Pix, o sistema brasileiro de pagamentos instantâneos, bem quando o sistema começou a entrar em operação. Agora que já estamos mais acostumados com o uso do Pix no dia-a-dia, eu decidi criar um post novo e atualizado sobre o assunto.

A cada inovação tecnológica, os ciber criminosos buscam novas falhas de segurança e se aproveitam delas para cometer crimes. O surgimento do PIX e sua rápida adoção pela população também chamou a atenção dos fraudadores brasileiros. Desde então, eles estão testando os sistemas o tempo todo, tentando descobrir os limites e buscando falhas, com o objetivo de ganhar dinheiro fácil.

Do ponto de vista sistêmico, o Pix possui as mesmas medidas de segurança e prevenção a fraudes que já são utilizadas pelos bancos brasileiros para as demais transações financeiras através do Sistema de Pagamentos Brasileiro (SPB), que interconecta os bancos brasileiros e é responsável por processar todas as transações eletrônicas que realizamos, como TEDs, DOCs e pagamentos. Entretanto, a rápida adoção do Pix fez com que os bancos acelerarem o seu desenvolvimento, abrindo oportunidade para eventuais bugs na sua implementação (mas que são raros!).

A maioria dos golpes conhecidos relacionados ao Pix usam engenharia social, aonde os criminosos tentam se passar pelos funcionários do banco, de outras empresas ou de conhecidos para enganar suas vítimas e convencê-las a cadastrar a sua chave em um site falso ou transferir dinheiro para a conta corrente do próprio fraudador. Muitos dos golpes já são conhecidos (phishing, SMS falso, uso de sites falsos, etc), mas mudou o foco para o Pix. Mas também já foi identificada uma quadrilha que fazia sequestro relâmpago e exigia que as vítimas transferissem todo o seu dinheiro via Pix - isso dá muita agilidade para o criminoso.


Do ponto de vista dos usuários finais, a maioria dos cuidados no uso do Pix são os mesmos que já deveriam existir ao fazer qualquer transação financeira, seja para uma pessoa física ou para um estabelecimento.

Confira algumas dicas para utilizar o Pix de forma segura:
  • Antes de mais nada: o Pix só funciona através do aplicativo móvel (app) ou no Internet Banking do seu banco. Cuidado, pois não existem outros sites nem aplicativos para fazer o cadastro de sua chave, nem para realizar transações com esse método de pagamento instantâneo;
    • Lembre-se: Ao acessar o site do seu banco, confira cuidadosamente o endereço do site em que você está inserindo os seus dados. Os aplicativos móveis devem ser instalados a partir das lojas oficiais da Apple (Apple Store) e do Google (Play Store);
  • Cuidado com ligações de supostos funcionários de bancos e com mensagens via e-mail, SMS ou WhatsApp oferecendo um link para cadastramento de suas chaves do PIX. Somente faça o cadastro de sua chave e transações pelo Pix pelos canais oficiais do seu banco, pelo Internet Banking ou pelo app bancário (Mobile Banking);
  • Antes de realizar uma transação com o Pix, certifique-se que a chave da conta de destino pertence a pessoa com quem você deseja transacionar. Verifique com atenção nos dados do destinatário antes de confirmar a transação;
  • Cuidado ao receber imagens QR Code para fazer um pagamento pelo Pix. Antes de confirmar, valide os dados da conta recebedora e o valor da transação; 
  • Nunca confirme uma transferência para uma chave Pix de um destinatário que você não conhece;
  • Cuidado com os golpes pelo WhatsApp com pedidos de transferências e de empréstimos. Não faça o Pix até falar com a pessoa que está solicitando o dinheiro, para confirmar a sua identidade;
  • Não acredite em mensagens prometendo receber dinheiro em dobro devido a algum suposto defeito (bug) no Pix. Não acredite em promessas de dinheiro fácil, pois na verdade, a transferência será feita para a conta dos golpistas.
Para saber mais:
#SegurançaDigital
#SemanadaSegurançaDigital
#CompartilheSegurançaDigital

fevereiro 22, 2021

[Segurança] Semana da Segurança Digital

Neste ano a Febraban lançou a "Semana da Segurança Digital", uma ação de conscientização conjunta com todos os bancos que acontecerá pela primeira vez, de 22/02 a 26/02.

Durante esta semana, a Febraban e os bancos que se uniram nesta ação estarão postando diversas dicas de prevenção a fraudes online no Portal Antifraudes da Febraban e nas redes sociais e utilizando as hashtags da campanha: #SegurançaDigital (Principal), #SemanadaSegurançaDigital e #CompartilheSegurançaDigital.

Segundo uma pesquisa realizada pelo Serasa e o Instituto Locomotiva, mais de 60 milhões de brasileiros já sofreram algum tipo de fraude financeira na Internet. O levantamento também indicou que apenas 35% das vítimas conseguem recuperar o valor fraudado.

Lembre-se de algumas das principais dicas de segurança:
  1. Cuidado com os golpes via Phishing
    • Desconfie de mensagens inesperadas e promoções imperdíveis;
    • Mensagens desse tipo normalmente tem um senso de urgência;
    • Verifique se o endereço de e-mail de origem da mensagem corresponde a empresa real;
    • O endereço do site (URL) está correto?
    • Procure por erros ortográficos e gramaticais;
    • Confira se o logotipo e imagens na mensagem estão desfocados ou deformados;
    • Jamais forneça informações pessoais, dados confidenciais e senhas;
    • Cuidado também com mensagens recebidas por SMS e WhatsApp;
  2. Cuide da sua privacidade nas Redes sociais
    • Evite expor exageradamente informações pessoais, financeiras e corporativas nas redes sociais, principalmente que possam passar a impressão de ostentação;
    • Configure a privacidade das suas postagens;
    • Nunca adicione como amigo uma pessoa que você não conhece;
  3. Proteja a sua Senha com unhas e dentes!
    • Jamais compartilhe senhas;
    • Não use a mesma senha para mais de um serviço;
    • Não salve senhas em cadernos, arquivos, no celular ou navegador;
    • Crie senhas complexas, com letras, números e caracteres especiais;
    • Use sempre a autenticação de dois fatores (ou verificação em duas etapas);
    • Bloqueie o seu celular com senha;
  4. Segurança do Pix
    • Somente cadastre sua chave Pix e realize transações no ambiente seguro do seu banco através do Internet Banking ou pelo aplicativo móvel do seu banco;
    • Cuidado com mensagens e ligações de “supostos funcionários” de bancos oferecendo o cadastramento do Pix - "é cilada, Bino!!!"
    • Sempre confira os dados do “destinatário” da transação Pix (pagamento ou transferência);
    • Nunca realize uma transferência para um destinatário que você não conhece;
    • Não acesse links encaminhados por e-mails, postagens em mídias sociais ou SMS;
  5. Cuidado ao fazer compras online
    • Nunca clique em links de ofertas tentadoras, com preços muito baixos;
    • Sempre verifiquese a loja possui CNPJ, matriz ou endereço físico de escritório;
    • Pesquise a reputação da loja antes de realizar a compra, além de avaliações de quem já comprou;
    • Utilize o cartão virtual ou outros meios seguros de pagamento.
OBS: (adicionado em 22/02) A Febraban publicou uma notícia no portal deles sobre a campanha, com 30 dicas sobre prevenção a fraudes: FEBRABAN e bancos promovem Semana da Segurança Digital.

Veja também aqui no blog:
Veja também:
PS: Post atualizado em 22/02.

#SegurançaDigital
#SemanadaSegurançaDigital
#CompartilheSegurançaDigital

fevereiro 19, 2021

[Segurança] Acteón e a mitologia da privacidade

A mitologia grega, sempre muito sábia, tem uma passagem que ilustra a preocupação que já existia naquela época sobre o direito a privacidade: o mito de Acteón, que foi castigado pela deusa Ártemis por tê-la visto nua (portanto, violando a sua privacidade). Após ser transformado em um cervo (para que não contasse a ninguém que viu a deusa despida), Acteón foi morto pelos seus próprios cães de caça.


Acteón era um jovem herói de Tebas, exímio caçador, filho de Aristeu (protetor dos caçadores, pastores e dos rebanhos, além de ser o pioneiro da apicultura e da plantação de oliveiras), e que fora criado pelo Centauro Quíron. Um dia, Acteón estava caçando na floresta quando acidentalmente se deparou com a deusa Ártemis (Diana, na mitologia Romana) nua, tomando um banho acompanhada de suas ninfas. Famosa por sua castidade, Ártemis ficou indignada e o proibiu de falar - se o fizesse, seria transformado em um cervo. Ao tentar gritar, assumiu a forma de cervo e, ao atrair a atenção dos seus próprios cães de caça acabou morto por eles, que não o reconheceram.

Mesmo sento um tema tão atual, esse mito mostra como o debate sobre a privacidade assombra as pessoas há séculos !!!

Para saber mais:
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.