janeiro 23, 2025

[Segurança] O ataque DDoS de 5,6 Tbps

Ano novo, nova notícia sobre o novo "maior ataque DDoS" registrado!

Um novo relatório da Cloudflare, que traz o balanço de 2024, também aponta que, no dia 29 de outubro, aconteceu o maior ataque registrado pela empresa:


5,6 Terabits por segundo



Esse, que é o maior ataque DDoS registrado até o momento, foi bloqueado durante os últimos três meses de 2024. Ele foi um ataque DDoS UDP de 5,6 terabits por segundo (Tbps) lançado por uma botnet variante da Mirai contra um provedor de serviços de Internet no Leste Asiático. O ataque durou 80 segundos e se originou de 13.000 endereços IP de origem únicas, cada um contribuindo, em média, com tráfego de cerca de 1 gigabit por segundo.

O maior ataque registrado até então pela Cloudflare atingiu o pico de 3,8 Tbps, em setembro de 2024.

Segundo a Cloudflare, os ataques distribuídos de negação de serviço (DDoS) cresceram em frequência e volume durante o ano passado, com o número de ataques HTTP DDoS aumentando constantemente até ultrapassar os ataques de Camada 3 e Camada 4 no quarto trimestre.  Desde o terceiro trimestre de 2024 foi identificado um aumento nos ataques DDoS hipervolumétricos na camada de rede.

O relatório traz várias estatísticas interessantes, como por exemplo:

  • A CloudFlare bloqueou cerca de 21,3 milhões de ataques DDoS em 2024, um aumento de 53% em comparação aos aproximadamente 14 milhões de ataques bloqueados em 2023;
    • Isso representa uma média de 4.870 ataques DDoS por hora;
  • Dos ataques DDoS realizados no quarto trimestre de 2024, 49% (3,4 milhões) foram ataques DDoS nas camadas3/4 e 51% (3,5 milhões) foram ataques DDoS por HTTP;
  • 73% dos ataques DDoS por HTTP foram lançados por botnets conhecidas;
  • Os três principais vetores de ataques nas camadas 3 e 4 foram SYN Flood (38%), ataques de inundação de DNS (16%) e UDP Flood (14%);
  • Os ataques da botnet Mirai representaram 6% de todos os ataques DDoS na camada de rede, um aumento de 131% na comparação trimestral;
  • No quarto trimestre de 2024, a quantidade de ataques superiores a 1 Tbps aumentou 1.885% no trimestre e ataques superiores a 100 milhões de pps (pacotes por segundo) aumentaram 175%;

  • A maioria dos ataques DDoS por HTTP (63%) não excedeu 50 mil solicitações por segundo., enquanto 3% dos ataques DDoS por HTTP excederam 100 milhões de solicitações por segundo
  • A maioria dos ataques DDoS na camada de rede também são pequenos. 93% não excederam 500 Mbps e 87% não excederam 50 mil pacotes por segundo;
  • 72% dos ataques DDoS por HTTP termina em menos de dez minutos. Aproximadamente 22% dos ataques DDoS por HTTP duram mais de uma hora e 11% duram mais de 24 horas;
  • 91% dos ataques DDoS na camada de rede também terminam em dez minutos. Apenas 2% duram mais de uma hora;
  • Top 10 origens dos ataques DDoS:
  • Top 10 vítimas dos ataques DDoS:
  • Setores mais atacados:

O relatório da CloudFlare é mais completo e traz muitas informações úteis, vale a leitura.

Veja alguns dos maiores ataques DDoS já reportados, que eu registrei aqui no blog, e seu crescimento no decorrer do tempo:

Para saber mais:

 

janeiro 21, 2025

[Retrospectiva] O debate sobre a jornada de trabalho

Uma proposta de lei da deputada Erika Hilton (PSOL de São Paulo) ascendeu o debate no Brasil sobre a jornada de trabalho, onde um dos pontos centrais é o fim da jornada "6x1", muito comum no setor de comércio e varejista. Entre outras coisas, a PEC 221/19 prevê o fim dessa jornada, em que as pessoas tem folga apenas um dia por semana, geralmente aos domingos.

E quais são as jornadas de trabalho possíveis?
  • O pesadelo dos trabalhadores do comércio: 6x1
  • O sonho do trabalhador de TI e Segurança: 5x0 (5 dias no home office)
  • Quando você tem sorte: 3x2 (3 dias no escritório, 2 em casa)
  • Se você é o Luciano Hulk: 1x6 (trabalha só no domingão)
  • Se você é o Roberto Carlos: 1x364

Para saber mais:

janeiro 20, 2025

[Segurança] Reserve a sua agenda para a Security BSides São Paulo 2025

Iniciamos o ano com ótimas novidades: o site da edição comemorativa da 20a edição da Security BSides São Paulo (BSidesSP) já está no ar, e estamos procurando por palestrantes e patrocinadores.

Sim, vamos atingir vinte edições da BSidesSP realizadas até este ano, desde maio de 2011. As primeiras edições aconteceram na sede que o Garoa Hacker Clube ocupava na época, e utilizávamos a wiki do próprio Garoa para publicar as informações sobre o evento, que ainda está lá. Nos primeiros anos, fazíamos 2 ou 3 edições da BSidesSP por ano, mas quando o evento ficou muito grande optamos por ter apenas uma vez por ano.

  

A data do evento já está definida e anunciada no nosso site: vai acontecer nos dias 17 e 18 de maio de 2025 (sábado e domingo), véspera do You Sh0t the Sheriff.

A BSidesSP será realizada no mesmo hotel do ano passado, mas fique atento pois o hotel mudou de nome (é o mesmo hotel, no mesmo lugar, rs): Hotel Nacional Inn Jaragua.


Em breve traremos mais novidades, mas já podemos adiantar alguns spoilers:
  • A chamada de trabalhos ("Call for Papers") já está no ar! Submeta a sua proposta de atividade até o dia 01/04!
  • Teremos a competição de CTF organizada pelo pessoal sensacional do Hack in Cariri;
  • Estamos planejando fazer 2 competições de CTF antes do evento, para ser um "esquenta";
  • Pretendemos manter a mesma quantidade de Villages que tivemos em 2024 (14 villages);
  • Teremos implante de biochip nos dois dias;
  • Logo logo vamos anunciar os "keynote speakers" do evento, pessoas que tem um papel muito importante na nossa comunidade e que fazem parte da história da BSidesSP;
  • 20% de desconto nas passagens aéreas da LATAM;
  • 25% de desconto na hospedagem no hotel do evento.
Veja mais informações sobre os descontos:
  • Graças a uma parceria entre a Hekate e a LATAM, teremos desconto de 20% para compra de passagens para o evento. Para garantir o seu aéreo com desconto, basta entrar em contato com a agência de viagens oficial do evento, a VP2 Turismo, através do e-mail atendimento_arroba_vp2turismo.com.br;
  • Para hospedagens no período do evento, os participantes da BSidesSP podem utilizar o cupom BSIDES25 no ato do pagamento da reserva para conseguir um desconto de 25% (cuidado: o código tem que ser aplicado no pagamento, e não na hora da busca - se tentar aplicar na hora de fazer a busca por quartos, dá erro).

A propósito, você sabe que, nesse ano, também teremos a BSides Vitória, a BSides João Pessoa, a BSides Rio de Janeiro e a BSides Florianópolis? Poizé, a família cresceu!!! Fiquem atentos!!!

Se você conhece alguma empresa que poderia se interessar em apoiar o evento, não deixe de compartilhar com ela o nosso site. Se a sua empresa está interessada em patrocinar o evento, alguma das Villages ou a competição de CTF, envie um e-mail para "info _arroba_ securitybsides.com.br".

Vocês conhecem os nomes das categorias dos nossos patrocinadores? Foi inspirada nos metais nobres em algumas séries conhecidas do publico geek:
  • Adamantium
  • Vibranium
  • Aço Valeriano
  • Dragon Glass

#bsidessp #houseofhackers #bsidessp20ed

Conferência Security BSides São Paulo (BSidesSP) é uma conferência sobre segurança da informação e cultura hacker, organizada por profissionais que trabalham na área, com o objetivo de promover a inovação, discussão e a troca de conhecimento entre os pesquisadores de segurança, profissionais e estudantes. além de divulgar os valores positivos e inovadores da cultura hacker. A BSidesSP faz parte do circuito global de conferências Security BSides, presentes em mais de 60 países.

A BSidesSP 2025 acontecerá nos dias 17 e 18 de Maio de 2025 e conta com o patrocínio da Apura Cyber IntelligenceElytronGeminaGoogleHacker RangersHekateLogicalIT e Tata Consultancy Services (TCS), além da AzionBunker Cyber SecurityCheckmarxClavisCymulateForcepointHakai SecurityHPE / Aruba NetworkingLeonnes CybersecurityPurpleBird SecuritySnykStrikeTempest Security Intelligence e a Webdefense. Também patrocinam a Nova8BeephishBugHuntHatbashTailor Security TechThallium e Vantico. A competição de Capture The Flag (CTF) é realizada graças ao apoio e organização da comunidade Hack in Cariri e conta com o patrocínio da Defcon1 e da LUMU. A realização do evento conta com o apoio sensacional da Hekate. A BSidesSP jamais seria possível ser realizada se não fosse por essas empresas.

Obrigado às empresas que acreditam e apoiam a nossa comunidade!!!

Anote aí na sua agenda:
  • Security BSides São Paulo (BSidesSP) edição 20
  • Site: https://www.securitybsides.com.br
  • Quando: dia 17/05 a partir das 15h e 18/05 a partir das 10h
  • Onde:
    • Hotel Nacional Inn Jaragua
    • R. Martins Fontes 71, Centro, São Paulo/SP, CEP 01050-000
    • e-mail: reservas1_arroba_nacionalinnjaragua.com
    • Cupom de 5% de desconto para hospedagens no período do evento (aplicar na tela de pagamento): BSIDES25
Quer conferir estas e outras novidades? Fique de olho nas nossas redes sociais, no nosso grupo no Telegram e no nosso site.

[Segurança] Práticas inadequadas de segurança no desenvolvimento de produtos

A Cybersecurity and Infrastructure Security Agency (CISA), em parceria com o FBI, lançou uma atualização para a orientação conjunta "Product Security Bad Practices" (Práticas inadequadas de segurança em produtos) como parte da iniciativa "Secure by Design" da CISA. Esta orientação, recém atualizada, traz novas práticas ruins de segurança, coletadas de feedbacks da comunidade. Ela está disponível online, gratuitamente.


As práticas ruins destacadas pela CISA são divididas em três categorias:
  • Propriedades do produto, que descrevem as qualidades observáveis ​​relacionadas à segurança de um produto de software.
  • Recursos de segurança, que descrevem as funcionalidades de segurança existentes em um produto.
  • Processos e políticas organizacionais, que descrevem as ações tomadas por um fabricante de software para garantir forte transparência em sua abordagem de segurança.
Os treze itens destacados nesta lista de práticas ruins representam as práticas mais perigosas e urgentes que os fabricantes de software devem evitar:
  1. O desenvolvimento de produtos em uma linguagem insegura em termos de memória ("memory-unsafe language"), como por exemplo, C ou C++
  2. SQL Injection;
  3. Injeção de comandos no sistema operacional;
  4. Uso de senhas default, embutidas no produto;
  5. O produto contém, no momento de seu lançamento, uma vulnerabilidade explorável conhecida, presente no Catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA;
  6. O produto inclui componentes de software de código aberto que possua vulnerabilidades críticas no momento de seu lançamento;
  7. Uso de algoritmos criptográficos inseguros ou obsoletos, ou o produto não possui recursos de criptografia em trânsito ou no armazenamento de informações confidenciais;
  8. A presença de credenciais ou segredos codificados no código-fonte;
  9. Falta de suporte a autenticação de múltiplos fatores (MFA);
  10. Não fornecer informações atuais e históricas para identificar tipos de intrusão comuns;
  11. Não notificar vulnerabilidades, no mínimo para casos de impacto alto ou crítico;
  12. Não ter uma política de divulgação de vulnerabilidades (Vulnerability Disclosure Policy , ou VDP);
  13. Não comunicar claramente o período de suporte do produto.
Esta orientação tem caráter voluntário e é destinada a fabricantes de software que desenvolvem produtos e serviços de software em suporte à infraestrutura crítica. Ela também pode ser aplicada por todos os demais fabricantes de software, que são fortemente encorajados a evitar essas práticas ruins de segurança no desenvolvimento de produtos.

A CISA e o FBI pedem que os fabricantes de software reduzam o risco de seus clientes ao priorizarem a segurança em todo o processo de desenvolvimento do produto.

Para saber mais:

janeiro 17, 2025

[Retrospectiva] Masters of Pwnage em 2024: BSidesSP, YSTS, BRHueCon e H2HC

A iniciativa Masters of Pwnage, que surgiu na Security BSides São Paulo (BSidesSP) em 2023, bombou novamente em 2024. No primeiro ano foram distribuídas, gratuitamente, cartinhas na BSidesSP, BRHueCon, BHack e H2HC.

Em 2024 foram distribuídas 4 coleções de cartas em 4 eventos:

  • BSidesSP: 38 cartas (13 mil cartas no total)
  • YSTS: 13 cartas (2.600)
  • BrHueCon: 2 cartas (400 cartas)
  • H2HC: 81 cartas (26.300 cartas)

Na BRHueCon fizemos uma carta especial, em homenagem ao Kevin Mitnick, grande figura lendária da área de cibersegurança, que faleceu em 2023. A carta foi feita com acabamento "foil" (que dá um visual brilhante) e distribuída exclusivamente na BRHueCon.

Na H2HC de 2023 fizemos o primeiro campeonato das cartas Masters of Pwnage, e repetimos algumas competições na BSidesSP e na H2HC em 2024. Mas queremos mais!!!

Para permitir que a galera possa montar um deck jogável com as cartas, no estilo do "Magic the Gathering", disponibilizamos online uma versão das cartas que pode ser impressa em casa e colocamos em um repositório no GitHub. A idéia é permitir que a comunidade tenha acesso à todas as cartas, e assim, criamos duas categorias de cartas:

  • Cartas colecionáveis: impressas em alta qualidade e distribuídas exclusivamente em alguns eventos da comunidade. As coleções são associadas a algum evento de segurança específico, que é indicado no rodapé da carta;
  • Cartas Jogáveis ("Player Cards"): versão digital das cartas colecionáveis, mas que podem ser baixadas, impressas em qualquer lugar e usadas para montar decks para jogar. Essas cartas estão marcadas como "Player Card" no rodapé.

As cartas "Player Card" podem ser baixadas e impressas a vontade.

Para saber mais:


janeiro 16, 2025

[Carreira] Por que as empresas não querem a Geração Z e nem o Home Office

O comediante Denison Carvalho publicou, no final de 2024, um vídeo muito engraçado aonde ele discute a sua visão sobre o porque as empresas não querem aceitar a Geração Z e nem Home Office:


Ele apresenta alguns argumentos contrários ao home office e contesta eles, de forma sincera e bem divertida.

Veja algumas pérolas que ele disse no vídeo:
  • "Eu tomo café na empresa para dar migué"
  • "Só quem gosta de trabalhar no escritório é pai de bebê recém nascido"
  • "O Zoom é o Judas do Home Office"
  • "Se o dono da empresa tiver que fazer o mesmo percurso do funcionário, ele desiste no meio do caminho"
Ele é um comediante de standup, então é claro que todos os comentários do Denison são engraçados e provocativos. Mas são excelentes argumentos para fomentar as discussões sobre o retorno aos escritórios, ou não.

Veja mais:

janeiro 14, 2025

[Segurança] Novo golpe após governo anunciar aumento da fiscalização sobre transações financeiras

A galerinha do mal não perde tempo!!! Poucos dias após o governo anunciar que, a partir de janeiro, a Receita Federal vai ampliar a fiscalização e vai receber dados de transações de cartões de crédito e de PIX das instituições financeiras, já começaram a surgir os golpes.

Não é para menos, a notícia do novo monitoramento de transações financeiras rapidamente se tornou uma fake news de que a receita federal iria começar a taxar as transações via PIX. E, assim, os criminosos encontraram o "gancho" que precisavam.

Começou a circular mensagens supostamente da Receita Federal cobrando uma taxa pelo uso do PIX. No exemplo abaixo, compartilhado pela Receita Fedeeral, a vítima recebe um boleto falso, para pagar o suposto imposto.


A própria Receita Federal compartilho publicamente um alerta sobre esse golpe. Os criminosos estão aproveitando a onda de Fake News relacionadas à fiscalização da Receita Federal sobre transações financeiras para enganar cidadãos e aplicar golpes. Eles estão enviando mensagens falsas dizendo que transações acima de R$ 5 mil via PIX geram cobranças e que o CPF será bloqueado caso o pagamento de um suposto imposto não seja feito imediatamente.

O golpe utilizando indevidamente o nome e a logomarca da Receita Federal para dar credibilidade à fraude.

Isso é fake news, pois a Receita Federal não cobra taxas sobre PIX nem envia cobranças por WhatsApp, SMS ou e-mail. Golpes como este utilizam o medo e a desinformação para prejudicar cidadãos.

Se você receber essa notificação, simplesmente ignore-a. Em caso de dúvidas, se informe diretamente no site oficial da Receita Federal. 


Os comentários no post da Receita Federal no Instagram são os melhores...

Atualização em 17/01: Após toda a repercussão negativa e as fake news,  o governo revogou as mudanças na Receita Federal que envolviam o monitoramento do no Pix.

Para saber mais:

janeiro 13, 2025

[Retrospectiva] A Criptografia Pós-quântica é realidade!

Buzzword ou realidade?

Há muitos anos já falamos sobre o surgimento dos computadores quânticos e o avanço da computação quântica . E esse assunto sempre vem acompanhado da especulação sobre o risco à segurança, já que os computadores quânticos teriam poder de processamento matemático muito acima dos computadores atuais e, portanto, seriam capazes de "quebrar" os algoritmos atuais de criptografia e assinatura digital.

Os avanços recentes no campo da computação quântica trouxeram ao debate o risco de quebra dos algoritmos criptográficos existentes e a necessidade urgente da adoção de algoritmos de Criptografia Pós-Quântica (em inglês, post-quantum cryptography, ou PQC).

Em outubro de 2024, pesquisadores chineses conseguiram quebrar o algoritmo RSA com uma chave pequena, de 22 bits. Embora essa é uma chave de tamanho muito abaixo do usado atualmente, essa pesquisa já demonstra o potencial catastrófico que a computação quântica pode atingir nos próximos anos (eu disse "catastrófico" pensando no impacto para os algoritmos de criptografia atuais).

O fato é que a tecnologia da computação quântica está se desenvolvendo rapidamente e se tornando realidade. Alguns especialistas já preveem que um dispositivo com capacidade de quebrar os métodos de criptografia atuais poderá aparecer em poucos anos, provavelmente em menos de uma década - provavelmente no início de 20230!!!! Isso representa um cenário extremamente assustador, pois os algoritmos criptográficos e de hash digital como RSA, AES e SHA são a base de toda a segurança das tecnologias atuais (leia de novo: "toda a segurança") e, portanto, são peça chave na proteção de nossos dados.

Em um movimento fundamenta; para proteger a segurança cibernética em um futuro próximo, em 13 de agosto de 2024 o NIST (National Institute of Standards and Technology, dos EUA) anunciou a formalização de três novos padrões de criptografia pós-quântica e encorajou os administradores a começar a avaliar a adoção desses novos padrões de criptografia e assinatura digital:
  • “Module-Lattice-Based Key-Encapsulation Mechanism (ML-KEM)” (FIPS 204), também conhecido como CRYSTALS-Kyber (nome original do algoritmo), planejado para se tornar o padrão primário para criptografia geral;
  • “Module-Lattice-Based Digital Signature Standard (ML-DSA)” (FIPS 204), anteriormente chamado de CRYSTALS-Dilithium, criado par ser o padrão principal para proteger assinaturas digitais;
  • “Stateless Hash-Based Digital Signature Standard (SLH-DSA)” (FIPS 205), chamado originalmente de "Sphincs+".


Estes três algoritmos anunciados pelo NIST, um para criptografia de chave pública e dois de assinatura digital, representam os primeiros padrões concluídos do projeto de padronização de criptografia pós-quântica (PQC) do NIST e estão prontos para uso imediato. E porque dois de assinatura digital? Um deles já foi pensado como "backup", ou seja, para ser usado se descobrirem vulnerabilidades no primeiro.

Segundo o NIST, eles foram projetados para resistir às capacidades computacionais dos computadores quânticos. Entretanto, sua adoção pelo mercado provavelmente deve ser lenta, dada a complexidade do tema.

Em 2015, o NIST iniciou a seleção e padronização de algoritmos resistentes a quantum para combater ameaças potenciais de computadores quânticos. Após avaliar 82 algoritmos de 25 países, os 15 principais foram identificados em um processo aberto e transparente, com a assistência de criptógrafos globais. Eles foram categorizados em algoritmos finalistas (7 deles) e alternativos (8). Os três finalistas foram divulgados como padrões "de rascunho" e foram lançados para comentários públicos em 2023. Em 2024 se tornaram um padrão oficial.

Em dezembro de 2024 a Australian Signals Directorate (ASD) (órgão de segurança cibernética da Austrália) publicou seus padrões revisados de criptografia, e deu destaque aos algoritmos pós-quânticos. De forma geral, a ASD classificou os algoritmos como "mais complexos do que os demais" e destacou que a segurança deles tem uma dependência complexa de numerosos parâmetros.

A ASD também descreveu como seria um esquema híbrido, que mistura a criptografia tradicional com a pós-quântica. Esse é um esquema multi-algoritmo ,onde pelo menos um algoritmo criptográfico é um algoritmo criptográfico pós-quântico (por exemplo, ML-KEM) e pelo menos um algoritmo criptográfico é um algoritmo criptográfico tradicional (por exemplo, RSA). Geralmente, tais esquemas têm a vantagem da segurança oferecida pelo uso do algoritmo criptográfico tradicional, justamente para o caso do algoritmo criptográfico pós-quântico ser vulnerável a alguma falha de implementação ou um novo ataque. Essa vantagem vem ao custo de maior complexidade, tornando a manutenção, análise e implementação segura mais difíceis, bem como tendo maiores sobrecargas computacionais e de largura de banda.

De forma geral, o documento da Australian Signals Directorate (ASD) deixa claro que a expectativa é que esses algoritmos serão necessários a partir de 2030 (vulgo "logo ali").

Para saber mais:
PS: Post atualizado em 28/03.

janeiro 10, 2025

[Retrospectiva] O faturamento bilionário do Cibercrime brasileiro

Um levantamento do DataFolha para o Fórum de Segurança Pública, realizado há pouco tempo, indicou que o faturamento do ciber crime atingiu o valor de, pelo menos...


R$ 190 bilhões por ano



... o que é um valor 40% acima da verba da Segurança Pública no Brasil!!!

O levantamento da DataFolha levou em conta 13 tipos de crimes virtuais, além de furtos e roubos de celulares, considerados a porta de entrada desses delitos.

O levantamento mostrou que, entre as vítimas de furto e roubo de celulares, a estimativa de prejuízo é de R$ 23 bilhões. O golpe do PIX ou do boleto falso representa R$ 25,5 bilhões de prejuízo nos últimos 12 meses.

Veja também:

janeiro 09, 2025

[Segurança] O Professor do Golpe Digital

O Fantástico deste domingo (dia 05/01) trouxe uma matéria extensa sobre a prisão do criador de uma plataforma online para estelionatários. O "Brasil Store" era um dos portais mais populares entre os cibercriminosos, que funcionava como painel de consultas e como loja de serviços fraudulentos.


O responsável pelo portal, apelidado de Banucha Gomes, ficou conhecido também como "Professor do Golpe Digital".

Entre os produtos vendidos por Banucha, estava o combo "Lara", que oferecia uma conta bancária laranja, com direito a um cartão cartão de débito, por R$ 1.600. Já o “Kit Bico” era mais completo e incluía uma conta bancária já aberta, senha de acesso a plataformas de e-commerce, documentos falsos e cartões de crédito clonados. O portal também oferecia cursos e apostilas ensinando como realizar fraudes e golpes digitais.

O portal atingiu um público de mais de 50 mil pessoas e chegou a disponibilizar mais de 10 mil cartões bancários clonados Na casa de Banucha, na ocasião da prisão, os investigadores encontraram drogas e duas armas com numeração raspada. A perícia descobriu que Banucha tinha no computador um total de 180 mil cartões clonados.

Segundo a polícia, o faturamento dele com seus alunos golpistas chegava a R$ 1,5 milhão por mês.

Banucha Gomes foi preso pela Polícia Civil em 11 de dezembro de 2024. Os sites de Banucha foram retirados do ar. Agora, a polícia tentar identificar e punir quem pôs em prática as aulas do crime.

Para saber mais:
Creative Commons License
Disclaimer: The views expressed on this blog are my own and do not necessarily reflect the views of my employee.