Mostrando postagens com marcador práticas de segurança. Mostrar todas as postagens
Mostrando postagens com marcador práticas de segurança. Mostrar todas as postagens

terça-feira, 4 de agosto de 2015

E ai pessoal!

Infográfico interessante, mostrando o que pessoas normais (não técnicas) consideram mais importante como boas práticas na internet e o que especialistas em segurança consideram.


Este gráfico foi gerado baseado em uma pesquisa, onde pessoas "normais" e especialistas em segurança foram questionados para saber suas 5 mais importantes práticas para segurança na internet.

E ai o que você acha, concorda? Comente ai quais são as suas 5 principais práticas!

segunda-feira, 11 de maio de 2015

Sexto artigo da série Segurança Digital!

Caso esteja começando agora a acompanhar nossa série, recomendo que leia os artigos anteriores, consultando nosso Guia.



Introdução

Desde os primórdios da civilização inteligente que temos hoje, podemos ir um pouco mais além, os anos anteriores ao nascimento de Cristo, já se praticava o ato de enganar e trapacear. Mas podemos caracterizar os tipos de Fraudes existentes na época como:

- Falsos Testemunhos
- Mercadorias de cunho Duvidoso
- Trapaças em Jogos
- Estelionato
- Furtos
- Adultério

Na história do Antigo Egito, por exemplo, em que mercadores enganavam ricos e nobres, vendendo para eles múmias falsas de gatos e pássaros sagrados para adoração de seus Deuses, em vez de um Cadáver de gato ou pássaro empalado, eles colocavam Pedras, palha e Ossos para enganar seus clientes. Era uma prática bem Comum até então.

Mas bem antes dos casos no antigo Egito, por volta de 1700 A.C., não é uma data exata, mas estima-se que nesse período, foi criado o primeiro Conjunto de leis pelo Rei Hamurabi da Primeira Dinastia Babilônica. No Código de Hamurabi é possível encontrar leis que condenam Fraudes e Enganações, o que nos leva a conclusão de que as Fraudes já vinham sendo praticadas a milhares de anos.

No Cristianismo, temos os 10 mandamentos como um conjunto de leis a serem seguidas, Tais como: o Sétimo Mandamento Não Adulterarás, o Oitavo Mandamento Não Furtarás, o Nono Mandamento Não Darás falso Testemunho contra teu próximo. A quebra de cada mandamento, na antiguidade, era punida com morte. Pois antes de ser escrito os Dez Mandamentos, o povo Hebreu praticava todo e qualquer tipo de crime entre si.

Na mitologia Nórdica, temos o Deus Loki, Todo poderoso Deus da Enganação e Trapaça, que sempre estava a perseguir Thor, mesmo sendo sempre punido por Odin. Mas não somente na mitologia nórdica, quase todas as mitologias pelo mundo, possuíam um Deus da Enganação e Trapaça. Mas o mais certo é que existem milhares de interpretações sobre as mitologias, o que por sinal, pode caracterizar com milhares de textos alterados, as tornando, também objeto de fraude.

Avançando um pouco no tempo, mas especificamente na idade média, as fraudes aconteciam graças a popularização das Letras, ou seja, graças a escrita que se tornou mais comum entre os mercadores. Através da escrita, era possível adulterar o Peso e as medidas de mercadorias como bebidas e alimentos, começando a era de fraudes documentais.


Mas não somente nas civilizações antigas, com o progresso tecnológico, e a evolução de cada área da civilização, temos uma nova modalidade de fraude infelizmente, uma nova estratégia para os golpistas se aproveitarem, as Fraudes Digitais. 


Engenharia Social

Observando atentamente ao que foi escrito já acima, você deve ter chegado a conclusão de que era necessário certa habilidade para persuadir as pessoas a caírem nas diversas tipos de fraudes, e que o golpista, teria que ser certamente muito esperto para aplicar tais artimanhas. Posso dizer que você está certo. Tais habilidades podem ser naturais ou adquiridas.

Em engenharia Social é estudado as diversas formas do comportamento humano, tais como: vícios, rotinas, vontades, desejos, emoções, Sentimentos e principalmente o comportamento social. Tais objetos são estudados com o objetivo de criar uma espécie de abertura para um engenheiro social adentrar e manipular. A habilidade de um Engenheiro social pode ser natural ou adquirida.

A habilidade natural, não é algo surpreendente, é uma espécie de habilidade adormecida, como exemplo, uma criança de aproximadamente cinco anos de idade, que é capaz de persuadir seu pai ou mãe a comprar um brinquedo relativamente caro e sem tamanha importância para seu desenvolvimento humano. Mesmo o pai ou mãe negando um número relativamente grande de vezes, no fim, a criança faz uma birra e o que ocasiona na compra do brinquedo. Outro exemplo, é a capacidade da criança de conseguir tudo o que deseja, não em exclusividade a somente um brinquedo, mas também a roupa, comida, lugares para ir e a atenção dos pais, que na maioria desses casos, pode ser um pai ou mãe ausente. São exemplos de habilidades naturais primitivas. Alguns especialistas caracterizam essa habilidade aos sociopatas.

Enquanto que a habilidade adquirida, pode ser através de livros que aos montes tem disponível tanto em psicologia, como em psicanalise, pois são áreas que estudam e observam o comportamento humano. Mas a Diferença entre adquirir essa habilidade ou já possuir ela de forma natural, é que a natural é muito primitiva em relação à adquirida, porém, se alguém que possui a habilidade natural resolver desenvolver mais sua habilidade através da troca de conhecimentos, consequentemente, melhorará drasticamente.

Ambas, possuem o mesmo intuito, persuadir e manipular. Mas tais habilidades, não são somente usadas com más intenções. Essa habilidade Aplicada a área de vendas e comércio por exemplo, tem o intuito de aumentar as vendas e persuadir clientes a comprar certo produto. Ou então um corretor de imóveis tentando vender uma casa, utilizando essas habilidades para conseguir sucesso em sua venda. Há também Advogados que utilizam essa habilidade, especialistas em Segurança da Informação. O Certo é, Engenharia social é um Yin- Yang, pois tem um lado Bom e Ruim.


Métodos e Golpes Digitais

Entre os Diversos Golpes que vieram dos primórdios da civilização antiga para a moderna, junto da Evolução Tecnológica, podemos destacar:

- Furto de Identidade: Mais comum dentre os Tipos de Golpes na internet, no qual o golpista obtém acesso ao computador da vitima através de Software Malicioso, adquirindo o controle de seu computador e seus arquivos. Muitos casos, requisitando um pagamento para devolver o controle do computador ao Usuário. Ou então, buscam informações bancárias e números de cartões de crédito, para venderem futuramente para outros golpistas.

- Phishing: É uma combinação de engenharia social, com técnicas de Hacking. Onde o Invasor, utiliza de sua habilidade em engenharia social, para obter a confiança de sua vitima, assim que obtém a confiança, ele utiliza de técnicas de hacking para obter informações de sua vitima através de página falsa de um banco ou rede social.


- Antecipação de Recursos: O golpista induz a vitima utilizando de Engenharia social, a antecipar o pagamento de certo serviço ou produto (no qual nunca chegará as mãos da vitima) e depois desaparece. Geralmente são valores relativamente altos.

- Sites Fraudulentos:Tecnicamente, golpistas criam lojas virtuais a fim de enganar um número relevante de pessoas, e adquirir dinheiro fácil e dados de cartões de créditos, vendendo produtos que na verdade, não possuem em seu estoque. No mercado eletrônico Brasileiro, existe uma diversidade de lojas que praticam este ato hediondo.


- Fraudes de Jogos: É muito comum encontrar na internet, pessoas em busca dos famosos Hacks de jogos, até mesmo pagar certa quantia por eles, é claro, tornou-se também uma fonte de lucro para os Golpistas, onde os mesmos, recebem o valor do hack, porém, os hacks não funcionam.

- Golpes de Sites de Relacionamentos: Se você é uma pessoa que assiste muito telejornais, ou navega por portais de notícias, já deve ter se deparado com os casos dos nigerianos que enganaram algumas Brasileiras, utilizando de perfis falsos para engana-las, se passando por europeus. Nesse tipo de golpe, eles “emprestam” certa quantia de mulheres bem resolvidas financeiramente, para poderem investirem na bolsa de valores ou pagar alguma “dívida” de sua empresa, e dizem que vão devolver quando se recuperarem economicamente. Mas na verdade, acabam por desaparecer.


Prevenção

Dentre as formas de se proteger de Fraudes, vamos listar apenas algumas neste capítulo, para o próximo, teremos mais tempo para fazer isso.

- Evite a navegação por sites de reputação negativa, geralmente, usuários já caíram em algum tipo de golpe ou invasão que o site proporcionava, mas decidiram compartilhar de tal risco com a comunidade na web. Procure se informar!

- A melhor forma de identificar um engenheiro social, é testando sua índole. Mas como fazer isso? Não é algo complicado, vejamos, analise seu perfil em rede social, procure ver se as fotos que ele publica já não existem listadas no Google com outros nomes. Procure também por publicações em que possuam fotos com a família ou amigos, e que aparentam ser reais, essa é uma forma de identificar um perfil falso. Pois perfis falsos, nunca possuem vinculo familiar ou circulo de amizade verdadeiro. Duvide também se tal perfil ou pessoa demonstrar ser aquilo que você sempre esperou, pois ele pode ter monitorado você por bastante tempo, afim de definir sua personalidade e criando um roteiro a seguir para ganhar sua atenção e confiança. Para verificar uma foto através do google, veja este artigo.

- Em caso de uma negociação com alguma pessoa pela internet, procure se informar sobre histórico de vendas ou trocas dessa pessoa.

- Para evitar sites Fraudulentos, leia este artigo da série: Segurança Digital – Compras e Vendaspela Internet

- Se você está iniciando no mundo Gamer, não tente achar um caminho mais fácil para se conseguir vencer em um jogo, pois o caminho fácil além de ser perigoso, pode trazer um presente indesejado para seu computador ou console.

- Caso esteja interessado(a) em começar um relacionamento via Internet, é muito importante saber com que está se falando do outro lado da tela de computador. A melhor forma de se fazer isso, é sempre conversar por Vídeo Chamada, evita a desconfiança e também aumenta a sua segurança, pois caso esta pessoa esteja com o intuito de lhe enganar, você terá uma imagem dele para poder futuramente denunciar aos órgãos de segurança.

- Sempre faça uma visita ao Catalogo de Fraudes da Rede Nacional de Pesquisa(RNP), para que você fique sempre informado sobre os golpes que vão surgindo, para poder se prevenir. No seguinte link:

É isso pessoal ficamos por aqui, Espero que tenham gostado, compartilhem!

Qualquer dúvida, deixe um comentário que responderemos o mais rápido que pudermos!

até a próxima!

quinta-feira, 23 de abril de 2015



A partir de hoje, criarei uma série de artigos para nossos visitantes que entendem pouca coisa relacionada a Segurança, e gostariam de aprender.

Antes de Introduzirmos ao assunto em questão, é importante deixar claro que Segurança digital, é diferente de Segurança da Informação. É uma opinião própria, e que sempre Preservo, e gosto de diferenciar dessa Forma:

Segurança Digital: É algo simples se comparada a Segurança da Informação, pois foca principalmente em ensinar métodos de Defesa de sistemas computacionais, e de navegação segura na internet. E por ensinar a proteger, não ensina como invadir, como se fosse um conjunto de técnicas para defesa na web (como o Krav Magá), e por isso, é algo mais superficial.


Segurança da Informação: É algo mais complexo, pois não envolve apenas computadores e Internet, envolve várias questões que devem ser debatidas que são relacionadas à informação. Você aprende dos conceitos primitivos de Invasão e Defesa. Digamos assim, você aprende e cria técnicas para invadir, para poder aprender e criar técnicas para proteger, acaba sendo uma área bem mais aprofundada. 

Enfim, essa é apenas uma opinião própria, é claro que existem outros tipos de conceito. Mas vamos ao nosso artigo.

Introdução


Com a grande revolução da tecnologia, dos meios de comunicação e da própria internet nos últimos 20 anos, houve uma grande expansão nas áreas em que essas tecnologias abrangem. Se antes Apenas América Do norte, Alguns Países da América Latina, Alguns países da Europa, alguns do continente africano e outros da Ásia apenas tinham acesso a essas tecnologias, hoje, podemos afirmar, que com a grande expansão tecnológica, se existir um país que não tenha Acesso aos mais modernos meios de comunicação e internet, dentro de alguns anos, terão. Mas esse não é o caso que será abordado aqui, é apenas uma breve citação dos tempos modernos em que estamos vivendo.


Não demorou muito também, para que cada canto do mundo se conectasse ao outro. Podemos visitar países através da internet, que em algum momento na vida tivemos a ambição de conhecer seus pontos turísticos, como exemplo, o Gran Canyon – Arizona/EUA, O muro das Lamentações em Jerusalém/ISRAEL, A Torre Eiffel em Paris/França. São muito os lugares pelo mundo a fora, que alguma vez na vida, você deve ter sentido vontade de conhecer, mas hoje, temos o Google Stret View para nos mostrar os lugares bonitos mundo a fora.
Houve também, a criação das redes sociais, como no caso da primeira rede social criada em 1995, e foi conhecida como a ClassMates. Mas como a internet evolui, as formas de comunicação e interação social também são levadas junto a essa constante evolução, quem não se lembra do Orkut e do MSN? Onde tínhamos a oportunidade de nos comunicar com várias pessoas ao redor do mundo(Foca nos Indianos, eram os que mais adicionavam Brasileiros nas duas redes sociais), e também, comunidades para trocar conhecimento, diversão e os nossos abençoados Downloads. Logo após a onda Orkut e MSN(que diga-se de passagem, começaram a ter muitos bugs) foi começando a se desmanchar, com o aumento de popularidade de outras redes sociais como Skype, Twitter e Facebook, foi perdendo seu espaço entre os grandes, e se mantiveram firmes e fortes aguentando as perdas de usuários para estas redes sociais em ascensão até o ano passado, quando foram finalmente desativadas.

Também é necessário citar o número crescente de aparelhos eletrônicos, que em suas novas versões, possuem a opção de conexão com a internet. Babás eletrônicas, Cameras de Segurança, Smart TV’s entre outros aparelhos que hoje em dia possuem suporte para a internet.

Mas, esta revolução trouxe apenas coisas boas para nós? 

Interligar cada canto do mundo é uma boa, mas e os riscos por trás de tal projeto? E os riscos que corremos ao permitir que tais aparelhos eletrônicos, se conectem a internet sem certo controle e segurança?

BINGO! Chegamos a onde queríamos desde o principio!


É correto afirmar que ao conectar os quatro cantos do mundo, e permitir que esse encontro ocorra através de redes sociais, e em demais sites, e esperar que apenas pessoas boas façam parte das mesmas, é como pedir a um lobo faminto, que não coma um pedaço de picanha crua e desprotegida a sua frente. Toda essa evolução, trouxe fatores bons e ruins, o crime organizado se especializou, hoje, atuam em sua maioria como Cyber criminosos, é uma forma de ganhar dinheiro ilícito com mais facilidade.

Pedofilia


Pedófilos escolhem suas vitimas, baseando-se em seus perfis das redes sociais, não mantendo o tradicional caso de pedofilia dentro de casa. E o pior de tudo, não existe um controle ou educação dada por parte dos pais das crianças que são vitimas de pedofilia pela internet, são deixadas largadas a mercê desse tipo de criminoso. Raros são os pais que se preocupam com tal situação. 

Relacionamentos Virtuais




Casos também, de relacionamentos pela internet entre adultos, em que geralmente não existe sinceridade por parte de ambos. Criam perfis fakes, para ocultar seu verdadeiro Biótipo, que em maioria, são pessoas de moral baixa, talvez por não se sentirem bem com sua forma física e em outros casos, são para aplicar golpes. Fazem as vitimas se “Apaixonarem”, para depois começar a criar histórias em que o mesmo sempre irá precisar de certa quantia para aplicar em alguma empresa, ou para pagar alguma divida. O interessante, é que sempre, o golpista, apresenta um perfil no qual o mesmo é rico, isso contribui para atrair mulheres mais bem resolvidas financeiramente pois são ótimos alvos para eles. Como no Caso de Sarah, que enviou Quase R$ 3 milhões para seu namorado virtual(obviamente, um golpe).

Cyber Criminosos


Além desses casos, estamos expostos a Cyber criminosos, que lucram a partir de fraudes financeiras, vazamento de informações de grandes empresas, Roubo de dados pessoais e uma série de coisas mais. Fora isso, temos também o risco de a qualquer momento, ser invadido por um Software Malicioso, durante uma navegação de rotina pela Web. A cada dia, surgem novas vulnerabilidades em sistemas, e isso acarreta um monte de coisas, desde o desenvolvimento de novos Softwares Maliciosos, até mesmo a uma exposição maior dos usuários para invasão de crackers. Acesso a contas pessoais, senhas bancárias e grandes desvios, infelizmente, tem se tornado muito comum.

CyberBullying


O Cyber Bullying é uma realidade perturbadora em redes sociais, chegando a ser considerado um caso de saúde pública, e vem crescendo o numero de casos a cada dia, como se fosse um vírus biológico se espalhando pelas pessoas. Mas, segundo pesquisas, quem pratica CyberBullying, são pessoas que em algum momento na vida, sofreram bullying na vida real.

Exposição Intima


Exposição Intima também é algo alarmante na internet. Os números de fotos e vídeos expostos hoje em dia em sites pornográficos, chegam a ser absurdo. E isso não é um caso isolado apenas para pessoas comuns, mas também para famosos, como a atriz Carolina Dieckmann em 2012, que após ter suas fotos intimas expostas na internet por Crackers e repercutir da mídia, os Deputados Federais resolveram levar a questão mais a sério, em 2013, puseram em prática a lei carolina Dieckmann para crimes virtuais, porém, com a falta de profissionais capacitados e com a falta de estrutura para por esse tipo de lei para funcionar, continuamos na estaca zero. Porém, sempre existem vacilos entre Crackers que os fazem ser capturados pela policia federal.

Segurança de Eletrônicos


Além de todos os riscos já apresentados, existe a fragilidade da segurança dos aparelhos eletrônicos que possibilitam acesso a internet, em muitos, são encontrados vulnerabilidades que poderiam expor o proprietário de tal tecnologia, em sérios riscos. Como no caso de um Invasor, que ao ter acesso as Câmeras de segurança(que estão conectadas a internet) da casa de um possível alvo para arrombamento e furto, o invasor saberia onde encontrar os objetos de valor, melhorando em 100% as chances do mesmo de evasão após o roubo. Esse é apenas um exemplo. Existem outros tipos de eletrônicos que podem ou não, possibilitar esse tipo de ação.


Mas com todos esses riscos, como posso me proteger?

Algumas prevenções são necessárias para evitar esses riscos, entre elas:

- Eduque o seu filho/Filha, ou qualquer criança/adolescente em sua família, a não conversar com nenhum estranho pela internet e pessoalmente, se você não fizer isso, quem irá ?

- Desconfie sempre de qualquer pessoa de índole duvidosa, e que tem muito a oferecer em sites de relacionamento, na maioria dos casos, poderá ser um golpista. Aproveite e acabe com as duvidas marcando um encontro pessoalmente ou uma Chamada de vídeo.

- Use senhas com mais de 16 Caracteres, e brinque com os números, letras e simbolos, consequentemente, fará sua senha mais forte e segura. Senhas de 8 caracteres já foram comprovadas serem inseguras.

- Não faça download qualquer coisa que ver pela internet, sempre procure se informar com alguem mais experiente sobre como fazer um download seguro.

- Cyber Bullying é algo muito sério, portanto, se notar mudança de comportamento de alguem de sua família, faça sua parte e procure se informar sobre o que está acontecendo. Em momentos de tristeza e pré-depressão, não existe nada melhor que um conselho ou alguem se importando com você.

- Não deixe qualquer pessoa ter acesso ao seu computador pessoal. Os riscos não estão somente na internet, mas também no convívio social.

- Mantenha-se informado sobre um produto eletrônico que possibilite acesso a internet sempre! Pesquisadores em Segurança não descansam, são zumbis e ficam direto em busca de novas vulnerabilidades. Caso algum aparelho eletrônico que você possua, possuir uma vulnerabilidade, com certeza será anunciado em portais de noticias, e logo depois(ou no mesmo dia), a fabricante disponibilizará um atualização de Software para corrigir. Fique Atento!

São passos simples assim, que fazem toda a diferença e evitam momentos de crises.

É isso pessoal! Compartilhe com seus familiares, amigos e até inimigos (Por que não?), vamos transformar a internet em um lugar melhor para se navegar.

Semana que vem tem mais! Até a próxima.

terça-feira, 14 de abril de 2015

Exercício prático com o S-DES

Hoje vamos ver então um exemplo prático de criptografia com o S-DES. Não vou colocar aqui novamente todas aquelas imagens e explicações, vou direto ao ponto.

A única coisa que vou buscar dos outros posts antes de começar é as subchaves que criamos.

K1 = 11110010
K2 = 11000111

Recomendo que abra abas com os textos passados do S-DES para ir acompanhando as operações.

Para não cortar o fluxo do exercício vou comentar antes sobre os XOR que aparecerão no texto. Teoricamente se você está lendo este texto provavelmente você tem uma noção de binário e operações com eles, caso não tenha já sabe o que precisa estudar! :)


Esta é a tabela do XOR. Mesmo sem ter estudado operações em binário da para ter uma noção do que ela faz. Caso ainda ficou alguma dúvida veremos na prática logo abaixo.

Chega de enrolação e vamos a prática!

Nossa primeira operação é a IP, que acho que esqueci de colocar nos textos anteriores sua caixa.



O texto claro que vamos criptografar, chamaremos de X:

X = 01010001

Etapa 1: Ao passarmos a entrada X pela caixa IP teremos como resultado "10001100".

Etapa 2: Dividimos X em duas partes, a primeira parte segue para o fim e a segunda parte entra em E/P. O "1100" que entra no E/P sai como "01101001".

Etapa 3: Saída de E/P entra em um XOR com a subchave K1:
01101001 --> E/P
11110010 --> K1
10011011 --> Resultado
Etapa 4: Saída do XOR é dividida em duas partes e cada uma entra em uma Caixa-S:
Saída = 10011011
S0 = 1001
S1 = 1011
Resultado S0 = Linha 11, Coluna 00, Valor 3 = 11
Resultado S1 = Linha 11, Coluna 01, Valor 1 = 01
Etapa 5: Resultado das Caixas-S é unido novamente e usado como entrada na caixa P4. "11" e "01" entram em P4 e como resultado geram "1101".

Etapa 6: XOR com a primeira parte de IP:
1000 --> IP
1101 --> P4
0101 --> Resultado
Etapa 7: Realizado a inversão de entradas com a caixa SW. Entradas "0101" (XOR - Etapa 6) e "1100" (IP - Etapa 1) viram as Saídas "1100" e "0101".

Etapa 8: Iniciando a segunda função complexa, a primeira metade da saída anterior vai para o fim do algoritmo e a segunda vai para a caixa E/P. Resultado de E/P é "10101010".

Etapa 9: XOR com a segunda subchave:
10101010 --> E/P
11000111 --> K2
01101101 --> Resultado
Etapa 10: Saída do XOR é dividida em duas partes e cada uma entra em uma Caixa-S:
Saída = 01101101
S0 = 0110
S1 = 1101
Resultado S0 = Linha 00, Coluna 11, Valor 2 = 10
Resultado S1 = Linha 11, Coluna 10, Valor 0 = 00
Etapa 11: Resultado das Caixas-S é unido novamente e usado como entrada na caixa P4. "10" e "00" entram em P4 e como resultado geram "0001".

Etapa 12: XOR com a primeira parte de SW:
1100 --> IP
0001 --> P4
1101 --> Resultado
Etapa 13: Por fim, o resultado do XOR (1101) e o segundo resultado de SW (0101) juntam-se e entram em IP -1 que gerará nosso texto cifrado. Temos então nesta prática como texto cifrado o valor "11000111".

E era isso! Se estivessemos usando o algoritmo DES normal, teríamos que repetir essas operações por mais 14 vezes.

Compare nossa entrada X = 01010001 com a saída final "11000111". Completamente diferente e sem nenhum sentido. Claro que neste exemplo usamos apenas um bloco, mas se quiser testar pode fazer com um algoritmo de verdade, com algum software de criptografia que comentarei em algum post futuro. Verá que o resultado é totalmente ilegível.

Efeito Avalanche

O efeito avalanche explica o motivo de um algoritmo de criptografia ter de repetir diversas vezes o mesmo conjunto de operações. A mínima mudança no texto plano ou na chave deve gerar grandes mudanças no texto cifrado. Quanto mais rodadas, mais o texto cifrado sofre do efeito avalanche e maior é o impacto dessa mudança. Veja a imagem do efeito avalanche do DES:


E com isso eu fico por aqui, dando um fim nessa jornada de criptografia com o S-DES. Aguarde o próximo texto com conteúdos novos!

Se esta gostando dos textos não esqueça de compartilhar com seus amigos e conhecidos o texto e o blog.

Até a próxima!

quarta-feira, 18 de março de 2015

Microsoft apresentou ontem os dois novos principais sistemas pelos quais o usuário vai ser reconhecido e se logar em seu aparelho rodando Windows 10. O Windows Hello, que usa sistemas de biometria, como reconhecimento das digitais, da íris ou do rosto do usuário, para iniciar o computador, e o Microsoft Passport, focado no acesso a sistemas empresarias e conteúdo online.
O Windows Hello é um programa de autenticação que utiliza uma série de fatores biométricos, combinando hardware e software para permitir login e reconhecimento do usuário através de maneiras únicas. Segundo a Microsoft, um cenário ideal para a segurança seria que o login no dispositivo com o Windows 10 ocorresse com um simples toque ou olhar.
Apesar da identificação física, o Windows Hello vai utilizar hardwares já desenvolvidos para a tarefa – dispositivos de escaneamento de impressões digitais, câmeras com sensores infravermelhos e outros similares. O software vai analisar os dados adquiridos de tais aparelhos para confirmar sua identidade e então fazer o login, sem exigir uma senha com caracteres.


Em uma postagem no blog oficial do Windows, o sentido do Windows Hello não é apenas a conveniência, mas também a segurança. Com os problemas de fragilidade de senhas, a Microsoft está tentando substituí-las sem deixar de oferecer proteção aos dados de seus usuários. O público-alvo primário deste recurso está nas companhias que mais tem sofrido ataques, tais como as empresas de saúde, companhias de segurança e instituições financeiras, embora a tecnologia poderá ser aplicada em computadores pessoais.
Além do Windows Hello, a Microsoft também apresenta o Passport, um sistema projetado para substituir as senhas através de aparelhos pessoais tais como smartphones ou vestíveis. Estes dispositivos farão a identificação em conteúdo online e sistemas empresariais. Tanto este método de identificação quanto o Hello serão abertos aos desenvolvedores e empresas para implementá-los à sua maneira nos dispositivos e serviços.   
Fonte: Adrenaline

sexta-feira, 6 de fevereiro de 2015

Gamers são normalmente atacados por cyber criminosos, contas de jogos roubadas, itens e contas vendidas, são só alguns exemplos de o que os atacantes estão buscando. Para conseguirem acesso a máquina e a conta do jogo, eles enviam pishings bem elaborados ou tentam fazer que o usuário instale spywares para que eles cheguem até as credenciais.

A malwarebytes recentemente divulgou uma versão falsa do site oficial da Razer, desenvolvedora do Razer Comms, um mensageiro popular entre os gamers, até mesmo com o link para download da ferramenta.


O link para a versão de Android vai para a página legítima n Google Play, já o link para Windows leva a um Trojan feito especialmente para esse tipo de ataque.

A boa notícia é que o malware ainda não está funcionando perfeitamente como deveria, mas isso não quer dizer que ele não será atualizado em breve.

"Na maioria dos casos que vemos, a idéia é atrair a vítima para fora da janela do sistema de comércio. Se você está recebendo links para "previews" de itens no chat da Steam por estranhos que conheceu a alguns minutos, você pode estar no seu caminho para um dia ruim," aponta o pesquisador Chris Boyd.

quarta-feira, 4 de fevereiro de 2015

Este artigo é uma versão traduzida e adaptada do artigo da EFF.

Porque recordar muitas senhas diferentes é difícil, as pessoas muitas vezes reutilizam um pequeno número de senhas através de muitas contas diferentes, sites e serviços. Hoje, os usuários são constantemente convidados a criar novas senhas mas muitas pessoas acabam re-utilizando as mesmas dezenas ou mesmo centenas de vezes.

Reutilizar senhas é uma prática de segurança excepcionalmente ruim, porque se um intruso se apodera de uma senha, muitas vezes ele vai tentar usar essa senha em várias contas pertencentes à mesma pessoa. Se essa pessoa tiver a mesma senha reutilizada várias vezes, o atacante será capaz de acessar várias contas. Isso significa que uma determinada senha pode ser tão segura quanto o serviço menos seguro, onde ele foi usado.

Evitar a reutilização de senha é uma medida de segurança valiosa, mas você não será capaz de se lembrar de todas as suas senhas, se cada um é diferente. Felizmente, existem ferramentas de software para ajudar com isso, um gerenciador de senhas (também chamado de seguro de senha) é uma aplicação de software que ajuda a armazenar um grande número de senhas com segurança. Isto torna mais prático para evitar usar a mesma senha em vários contextos. O gerenciador de senhas protege todas as suas senhas com uma única senha master, assim você só tem que lembrar uma coisa. As pessoas que usam um gerenciador de senhas já não sabem realmente as senhas para as suas diferentes contas; o gerenciador de senhas pode lidar com todo o processo de criar e lembrar as senhas para elas.

Por exemplo, KeePassX é uma ferramenta open-source, gratuito que você mantenha em seu desktop. É importante notar que, se você estiver usando KeePassX, não vai salvar automaticamente as alterações. Isto significa que se ele falhar depois que você adicionou algumas senhas, você pode perdê-las para sempre. Você pode mudar isso nas configurações.

Usando um gerenciador de senhas também ajuda você a escolher senhas fortes que são difíceis para um atacante de adivinhar. Isso também é importante; muitas vezes os usuários de computador, escolher senhas curtas e simples que um invasor pode facilmente adivinhar, incluindo "password1", "12345", a data de nascimento, ou de um amigo, esposo, ou o nome do animal de estimação. Um gerenciador de senhas pode ajudá-lo a criar e usar uma senha aleatória, sem padrão ou uma estrutura que não será adivinhação. Por exemplo, um gerenciador de senhas é capaz de escolher senhas como "vAeJZ Q3p $ Kdkz / CRHzj0v7,!", Que um ser humano seria improvável que se lembre ou palpite. Não se preocupe;. O gerenciador de senhas pode lembre-se estes para você!

Sincronizando suas senhas entre diversos dispositivos

Você pode usar suas senhas em mais de um dispositivo, como o seu computador e seu smartphone. Muitos gerenciadores de senha têm um recurso de sincronização de senha embutida. Quando você sincroniza o seu arquivo de senhas, será atualizado em todos os seus dispositivos, de modo que se você adicionou uma nova conta no seu computador, você ainda será capaz de acessar a partir do seu telefone. Outros gerenciadores de senha irá oferecer para armazenar suas senhas "na nuvem", o que quer dizer, eles vão armazenar suas senhas criptografadas em um servidor remoto, e quando você precisa deles em um laptop ou celular, eles vão recuperar e decifrá-los para você automaticamente. Gerenciadores de senha como este são mais convenientes, mas o trade-off é que eles são um pouco mais vulneráveis a ataques. Se você acabou de manter suas senhas em seu computador, em seguida, alguém que possa assumir o seu computador pode ser capaz de obtê-los. Se você mantê-los na nuvem, o atacante pode direcionar essa também. Normalmente, não é um compromisso que você precisa se preocupar com a não ser que o atacante tem poderes legais sobre a empresa gerenciador de senhas ou é conhecido por empresas.

Escolhendo senhas fortes

Existem algumas senhas que precisam ser memorizadas e que precisam ser particularmente forte: aquela que criptografa todos os seus dados. Isso inclui, pelo menos, as senhas para o seu dispositivo, a criptografia como criptografia de disco completo, e a senha mestra para o seu gerenciador de senhas.

Senhas curtas de qualquer espécie, mesmo os totalmente aleatórios como nQ \ m = 8 * x ou s7e! & Nuy ou "gaG5 ^ BG, não são fortes o suficiente para o uso com criptografia hoje.

Existem várias maneiras de criar uma senha forte e memorável; o método mais simples e infalível é de Arnold Reinhold "Diceware."

O método de Reinhold envolve dados físicos rolantes para escolher aleatoriamente várias palavras de uma lista de palavras; em conjunto, estas palavras irá formar sua senha. Para criptografia de disco (e segura senha), nós recomendamos selecionar um mínimo de seis palavras.

Quando você usa um gerenciador de senhas, a segurança de suas senhas e sua senha mestra é tão forte quanto a segurança do computador onde o gerenciador de senhas é instalado e usado. Se o seu computador ou dispositivo está comprometido e spyware é instalado, o spyware pode assistir você digitar sua senha mestre e poderia roubar o conteúdo do cofre de senha. Por isso, ainda é muito importante para manter o seu computador e outros dispositivos limpo do software malicioso ao usar um gerenciador de senhas.

Uma palavra sobre Questões de Segurança

Esteja ciente das "questões de segurança" (como "O que é o nome de solteira da sua mãe?" Ou "Qual era o nome do seu primeiro animal de estimação?") Que os sites usam para confirmar a sua identidade, se você esquecer a senha. As respostas honestas para muitas questões de segurança são publicamente fatos descobertos que um determinado adversário pode facilmente encontrar e, portanto, ignorar sua senha inteiramente. Por exemplo, o candidato à vice-presidência dos EUA Sarah Palin teve sua conta Yahoo! hackeada desta maneira. Em vez disso, dar respostas fictícias que, como sua senha, ninguém sabe, mas você. Por exemplo, se a pergunta de senha pede-lhe o nome de seu animal de estimação, você pode ter postado fotos em sites de compartilhamento de fotos com legendas como "Aqui está uma foto do meu gato bonito, spot!" Em vez de usar "Spot" como a sua resposta de recuperação de senha , você pode escolher "Rumplestiltskin." não use as mesmas senhas ou respostas da pergunta de segurança para várias contas em diferentes sites ou serviços. Você deve armazenar suas respostas fictícias no seu cofre senha também.

Pense em locais onde pergunta de segurança é utilizado. Considere verificar suas configurações e alterar suas respostas.

Lembre-se de manter um backup de seu cofre senha! Se você perder a sua senha em segurança em um acidente (ou se você tiver seus dispositivos tirado de você), pode ser difícil de recuperar suas senhas. Programas seguros senha geralmente têm uma maneira de fazer um backup separado, ou você pode usar o programa de backup regular.

Normalmente você pode redefinir suas senhas, pedindo aos serviços para lhe enviar um e-mail de recuperação de senha para o seu endereço de e-mail registrado. Por essa razão, você pode querer memorizar a senha para esta conta de e-mail também. Se você fizer isso, então você vai ter uma forma de redefinição de senhas sem depender de seguro de senha.

Autenticação de múltiplos fatores e senhas de uso único

Muitos serviços e ferramentas de software permitem que você use a autenticação de dois fatores, também chamado de autenticação de dois passos ou em duas etapas. Aqui a idéia é que, a fim de efetuar o login, você precisa estar de posse de um determinado objeto físico: geralmente um telefone celular, mas, em algumas versões, um dispositivo especial chamado de token de segurança. Usando a autenticação de dois fatores garante que, mesmo se a sua senha para o serviço é hackeado ou roubado, o ladrão não será capaz de logar, a menos que eles também têm posse ou controle de um segundo dispositivo e os códigos especiais que só ele pode criar.

Normalmente, isso significa que um ladrão ou um hacker teria de controlar tanto o seu laptop e seu telefone antes que eles tenham pleno acesso às suas contas.

Porque isso só pode ser configurado com a cooperação do operador de serviço, não há nenhuma maneira de fazer isso por si mesmo se você estiver usando um serviço que não oferece isso.

A autenticação de dois fatores usando um telefone celular pode ser feito de duas maneiras: o serviço pode enviar-lhe uma mensagem de texto SMS para o seu telefone sempre que você tente fazer login (fornecendo um código de segurança extra que você precisa digitar), ou o seu telefone pode executar um aplicativo autenticador que gera códigos de segurança de dentro do próprio telefone. Isso vai ajudar a proteger a sua conta em situações em que um atacante tem a sua senha, mas não tem acesso físico ao seu telefone celular.

Alguns serviços, como o Google, também permitem que você gerar uma lista de senhas de uso único. Estas são destinadas a ser impressa ou escrita no papel e levado com você (embora em alguns casos, poderá ser possível memorizar um pequeno número deles). Cada uma dessas senhas funciona apenas uma vez, por isso, se um é roubado por spyware quando você entra nele, o ladrão não será capaz de usá-lo para qualquer coisa no futuro.

Se você ou sua organização executa sua própria infra-estrutura de comunicação, como a seus próprios servidores de e-mail, não há software disponível gratuitamente que pode ser usado para ativar a autenticação de dois fatores para acesso a seus sistemas. Pergunte a seus administradores de sistemas para procurar software oferecendo uma implementações do padrão aberto "Time-Based One-Time Passwords" ou RFC 6238.

As ameaças de dano físico ou Prisão

Finalmente, entendemos que há sempre uma maneira que os atacantes podem obter sua senha: Eles podem ameaçá-lo diretamente com danos físicos ou detenção. Se você tem medo esta pode ser uma possibilidade, considere maneiras em que você pode esconder a existência de dados ou dispositivo que você está, ao invés de confiança que você nunca vai entregar a senha de protecção de senha. Uma possibilidade é a de manter pelo menos uma conta que contém informações em grande parte sem importância, cuja senha você pode divulgar rapidamente.

Se você tem uma boa razão para acreditar que alguém pode ameaçá-lo para as suas senhas, é bom certificar-se de seus dispositivos são configurados para que ele não vai ser óbvio que a conta que você está revelando não é o "real". É a sua conta real mostrado na tela de login do seu computador, ou automaticamente exibida quando você abre um navegador? Se sim, você pode precisar reconfigurar as coisas para tornar a sua conta menos óbvia.

Em algumas jurisdições, como os Estados Unidos ou a Bélgica, você pode ser capaz de desafiar legalmente uma demanda para a sua senha. Em outras jurisdições, como o Reino Unido ou a Índia, as leis locais permitem ao governo para exigir a revelação. EFF tem informações detalhadas para quem viaja através das fronteiras dos Estados Unidos, que pretende proteger seus dados em seus dispositivos digitais em nossa privacidade Defendendo na guia de Fronteira dos EUA.

Por favor, note que a destruição intencional de provas ou de obstrução de uma investigação pode ser cobrado como um crime separado, muitas vezes com consequências muito graves. Em alguns casos, isso pode ser mais fácil para o governo para provar e permitir punições mais substancial do que o suposto crime originalmente sendo investigado.

quinta-feira, 29 de janeiro de 2015

E ai pessoal!

Fiquei sabendo recentemente de um projeto da Electronic Frontier Foundation (espero que você saiba o que é a EFF...) chamado Surveillance Self-Defense. O projeto basicamente visa ensinar e concientizar as pessoas sobre a espionagem e segurança de suas informações de uma forma geral.

Como achei muito interessante e quero colaborar passando o projeto adiante vou traduzir algumas partes que julgo interessante e postarei aqui, ja que a maioria dos leitores do blog não segue meu conselho e vão estudar inglês. :)

Se você se garante, sinta-se a vontade de ir lá e ler por conta própria. O link está ali em cima...

Pra você que optou por esperar a tradução vamos lá! Vou começar pelo primeiro assunto, a introdução a modelagem de ameaças.



Não há uma solução única para se manter seguro online. Segurança digital não é sobre quais as ferramentas que você usa; ao contrário, trata-se de compreender as ameaças que enfrentam e como você pode combater essas ameaças. Para se tornar mais seguro, você deve determinar o que você precisa proteger, e de quem você precisa protegê-lo. As ameaças podem mudar dependendo de onde você está localizado, o que você está fazendo, e com quem você está trabalhando. Portanto, a fim de determinar quais as soluções que vai ser melhor para você, você deve realizar uma avaliação das ameaças.

Ao realizar uma avaliação, existem cinco questões principais que você deve se perguntar:

  1. O que você quer proteger?
  2. De quem você quer proteger?
  3. Qual a probabilidade de que você vai precisar para protegê-la?
  4. Quão ruim são as consequências se você falhar?
  5. Quanta dificuldade que você está disposto a percorrer, a fim de tentar evitar esses?
Quando falamos sobre a primeira pergunta, que muitas vezes referem-se a bens, ou as coisas que você está tentando proteger. Um recurso é algo que você valoriza e quer proteger. Quando estamos falando de segurança digital, os ativos são geralmente informações. Por exemplo, seus e-mails, listas de contatos, mensagens instantâneas, e os arquivos são todos os ativos. Os dispositivos também são ativos.

Faça uma lista dos dados que você mantém, onde ele é mantido, quem tem acesso a ele, e que impede os outros de acessá-lo.

A fim de responder à segunda questão, "De quem você quer proteger," é importante compreender quem poderia querer você ou sua informação, ou quem é o seu adversário. Um adversário é qualquer pessoa ou entidade que representa uma ameaça contra um ou vários ativos. São exemplos de potenciais adversários o seu chefe, o seu governo, ou um hacker em uma rede pública.

Faça uma lista de quem pode querer se apoderar de seus dados ou de comunicações. Ele pode ser um indivíduo, uma agência governamental, ou uma corporação.

A ameaça é algo de ruim que pode acontecer a um ativo. Há inúmeras maneiras que um adversário pode ameaçar seus dados. Por exemplo, um adversário pode ler suas comunicações privadas à medida que passam através da rede, ou eles podem apagar ou corromper seus dados. Um adversário também pode desativar o seu acesso aos seus próprios dados.

Os motivos dos adversários são muito diferentes, como fazem seus ataques. Um governo que tenta evitar a disseminação de um vídeo mostrando a violência policial pode se contentar em simplesmente excluir ou reduzir a disponibilidade do vídeo, enquanto um adversário político pode desejar ter acesso ao conteúdo secreto e publicá-lo sem você saber.

Anote o que o seu adversário pode querer fazer com seus dados privados.

A capacidade de o atacante também é uma coisa importante para se pensar. Por exemplo, o seu fornecedor de telefone celular tem acesso a todos os seus registros de telefone e, portanto, tem a capacidade de usar esses dados contra você. Um hacker em uma rede Wi-Fi aberta pode acessar suas comunicações não criptografadas. Seu governo pode ter capacidades mais fortes.

A última coisa a considerar é de risco. O risco é a probabilidade de que uma ameaça específica contra um determinado ativo venha a ocorrer, e caminha lado a lado com a capacidade. Enquanto o seu provedor de telefonia móvel tem capacidade para acessar todos os seus dados, o risco deles postando seus dados pessoais on-line para prejudicar a sua reputação é baixo.

É importante distinguir entre as ameaças e riscos. Enquanto a ameaça é uma coisa ruim que pode acontecer, o risco é a probabilidade de que a ameaça ocorrerá. Por exemplo, não é uma ameaça que seu prédio poderia entrar em colapso, mas o risco de isso acontecer é muito maior em San Francisco (onde terremotos são comuns) do que em Estocolmo (onde eles não são).

Uma análise de risco é tanto um processo pessoal e subjetivo; nem todos têm as mesmas prioridades ou visões ameaças da mesma forma. Muitas pessoas acham que certas ameaças inaceitáveis não importa o que o risco, porque a simples presença da ameaça a qualquer risco não vale a pena o custo. Em outros casos, as pessoas desprezam riscos elevados, porque eles não consideram a ameaça como um problema.

Em um contexto militar, por exemplo, pode ser preferível para um ativo a ser destruída do que para que ela caia em mãos inimigas. Por outro lado, em muitos contextos civis, é mais importante para um ativo, como serviço de e-mail para estar disponível de confidencial.

Agora, vamos praticar este modelo

Por exemplo, se você quer manter sua casa e seus bens seguros, aqui estão algumas questões que você deve se perguntar:

  • Deveria trancar minha porta?
  • Que tipo de fechadura ou fechaduras eu deveria investir?
  • Precisaria de um sistema de segurança mais avançado?
  • Quais são os ativos neste cenário?
    • A privacidade da minha casa
    • Os objetos dentro da minha casa
  • Qual é a ameaça?
    • Alguém poderia entrar
  • Qual é o risco real de alguém quebrando em? É provável?
Depois de ter perguntado a si mesmo estas perguntas, você está em uma posição para avaliar que medidas tomar. Se as suas posses são valiosas, mas o risco de um roubo é baixo, então você provavelmente não vai querer investir muito dinheiro em uma fechadura. Por outro lado, se o risco é alto, você vai querer obter as melhores fechaduras e cadeados no mercado, e talvez até mesmo adicionar um sistema de segurança.

sexta-feira, 16 de janeiro de 2015

Falhas de segurança acontecem. Você está preparado? A prevenção continua a ser a melhor postura. Em tempos de elevação no volume de ameaças, muitas companhias percebem a importância de canalizar esforço e recursos para minimizar os impactos das ações de cibercriminosos. Eis aqui cinco questões a serem consideradas antes de colocar um novo projeto de segurança em prática.

1. Qual a abordagem adotar?
Você já compreendeu que uma violação ou ataque é algo praticamente inevitável? Durante o ano passado, muitos executivos e empresas passaram a aceitar a noção de que vazamentos e falhas de segurança são mais uma questão de “quando” do que algo que pode efetivamente ser evitado. Isso significa justamente preparar-se com as armas adequadas para sofrer o menor impacto possível caso um episódio desses ocorra. Se aceitar a mentalidade de “assumir a violação”, o que e como monitorar o ambiente? Quais as prioridades? Isso demandará eventuais mudanças de abordagens ou substituição de legados?

2. Quão confiante estou com a estrutura atual?
Qual o seu nível de confiança em relação aos colaboradores de sua empresa, processos e tecnologia?  Considere esses três temas no âmbito de prevenção, detecção e resposta. É possível confiar nos seus sistemas atuais? Caso uma falha ocorra, sua estrutura irá avisá-lo? Com quanta agilidade e precisão? Ultimamente, a abordagem de “assumir a violação” é uma oportunidade para promover melhorias, mudando modelos de treinamento e postura das pessoas, fortalecendo processos e tecnologias.

3. O que é possível automatizar?
Quando confrontado com a falta de tempo e recursos, uma saída é buscar o máximo possível de automatização. Isso significa explorar ativamente o que pode ser automatizado em termos de prevenção, detecção e resposta. A chave, contudo, é assegurar que essa postura melhore as condições da equipe para que as pessoas se concentrem onde conseguem adicionar o máximo valor possível. Lembre-se: automação que dá trabalho só cria mais problema.

4. O que os testes ensinaram?
Testes são uma oportunidade validar modelos e expor o ambiente a falhas. Mais que isso, uma ferramenta poderosa para promover melhorias. Projetar essas ações – sejam realizadas internamente ou por agentes externos contratados – para validar o que você sabe e sondar as áreas que se sente menos confortável é uma prática muito válida. Com o tempo, você deve observar melhorias, assegurando ao mesmo tempo seus focos em pontos que demandam maior proteção e valor. O que esses testes têm mostrado e como eles melhoraram sua estrutura/ambiente?

5. O que acontece quando uma violação acontece?
Mais do que as outras perguntas, esta é uma conversa inicial. Na maioria dos casos, essa questão significa um desdobramento de estratégias e ações em termos de segurança. Com a ideia de se/quando uma violação ocorre significa uma definição do rumo que será traçado.

Em um vazamento de informações, quais as prioridades de negócios precisam ser consideradas em primeiro lugar? Os colaboradores sabem como agir nesses casos? Qual o impacto à organização? Que áreas ou profissionais precisam de envolvimento maior?

Por fim, use essas questões para iniciar as discussões de segurança na sua organização e preparar uma jornada que lhe ajude a ter o menor impacto possível quando um evento de vazamento de informações ocorrer. Lembre-se, também, que a evolução precisa ser constante.

Fonte: Computer World

quinta-feira, 18 de dezembro de 2014

E ai!

Hoje vamos falar de mais um grupo de falhas do OWASP top 10. Novamente, se você não viu os outros configura na página "Guias"

Dessa vez vai ser algo fácil, o nome já diz tudo, erros de configurações de segurança.

A OWASP teve de criar uma categoria de erros de configuração e configurações default, porque são absurdamente comuns. Quantas vezes já vimos relatos de alguém ou algum grupo que rodou scans em todos os IP's da internet e encontrou milhões de painéis de login com credenciais default. Tanto é verdade que temos o Shodan, que é basicamente um motor de buscas para páginas e equipamentos vulneráveis na internet, sendo a maioria com problemas de segurança ou erros de configuração.

Neste ponto temos problemas bem simples tanto de explorar quanto de resolver. O primeiro deles é as senhas padrões. Praticamente todas as ferramentas, aplicações e dispositivos vem com um padrão de senha bem simples, algo como admin/admin ou similar. Isso é um problema, ja que nenhum sistema de proteção vai conseguir impedir que alguém entre com as credenciais padrão se estiverem ativas.

Outra coisa muito importante é as configurações gerais e de segurança padrões. Você instalar e configurar seu sistema operacional com todas as opções no padrão, o famoso "Next, Next, Finish", não apresenta grandes problemas, os sistemas para usuário final já estão começando a se ligar nisso e proteger o usuário, já que ele mesmo não faz isso. Mas para servidores isso não funciona muito bem, um servidor web configurado por padrão, ou qualquer outro, pode deixar aberto diversas brechas que permitem que um usuário mal intencionado use isso para acessar páginas que não tem acesso, obter informações, atacar diretamente o servidor e por ai vai.

Patchs de segurança não aplicados, ou aplicados sem nenhuma verificação também entram nesse grupo. Não atualizar suas ferramentas e serviços é um problema, acredito que vocês já devem saber isso, mas atualizar tudo sem olhar também pode causar problemas. Um patch de segurança pode corrigir uma falha e causar outras falhas. Sempre é bom ler atentamente o que o patch vai fazer no seu sistema e testá-lo em um laboratório antes de instalar, para evitar novas falhas. Outra coisa que é interessante é apenas instalar as correções para serviços que são usados. Por exemplo, você tem uma aplicação web no servidor e o pacote office está instalado lá. Se vier uma atualização para o a aplicação web deve ser testada antes e se nao causar nada ai sim instalar, mas se vier para o Office não é tão necessário, até porque é um servidor, ele necessita mesmo ter o Office? Caso a resposta seja negativa aproveite e ja remova todo software desnecessário da máquina.

E para finalizar, a maioria das instalações por Default e por má prática da maioria das pessoas, normalmente se usa políticas de black list, bloqueando ameaças a cada incidente onde elas ocorrem, o que muitos sugerem é o uso de white list, onde tudo é bloqueado e só é liberado o que é garantido que não pode causar problemas.

E era isso por hoje! :)

Agora com um pouco mais de tempo livre pretendo terminar o OWASP Top 10 ainda esse ano. Até o próximo!

segunda-feira, 15 de dezembro de 2014

Olá leitores, hoje vamos ver o quarto grupo de falhas do top 10 da OWASP. Se você não viu os outros três acesse a página "Guias" do site e confira.

Bom vamos lá!

Antes de mais nada, uma referência direta a objeto ocorre quando o desenvolvedor expõe uma referência a uma implementação de um objeto interno, por exemplo um arquivo, diretório, ou informação de banco de dados. Sem uma verificação de controle de acesso ou outro tipo de proteção, um atacante pode manipular essas referências para acessar informações não autorizadas.

Normalmente esse tipo de referência é feito pela URL, e muitas vezes a entrada do usuário vai ajudar a construir a URL, isso quer dizer que se nenhum filtro for aplicado, um usuário malicioso pode ter acesso a áreas onde não deveria ter acesso.

Um exemplo simples desse tipo de referência é os sistemas de blog. Provavelmente você já viu uma URL assim:

http://exemplo.com.br/archive/2014/12/

Se mudarmos na própria URL as datas, vamos direto para outro registro. Por exemplo, se mudarmos o 12 nesse exemplo acima para 11, os posts mostrados são os do mês de novembro, e se mudarmos o 2014 mudaremos o ano. Claro que nesse exemplo todos os posts e páginas são públicas a qualquer usuário, incluindo os não autenticados, mas o ponto aqui é, muitos sites usam esse tipo de referência e poucos se preocupam em verificar se o usuário é válido para a informação.

Um exemplo recente desse tipo de falha foi encontrado a algumas semanas no site Alibaba (Aliexpress), onde um usuário autenticado, pela sua página de informações pessoais conseguia manipular a URL e acessar as informações pessoais de outros usuários, como pode se ver nesse link.

Esse grupo é algo bem simples e fácil, não precisa de ferramentas e nem de muita informação, apenas testando a aplicação e colocando valores arbitrários pode levar a uma falha dessas.

Eu fico por aqui e logo logo pretendo publicar o grupo A5 que também é algo simples e rápido.

Até a próxima o/

sábado, 29 de novembro de 2014

Durante o evento Vision São Paulo 2014, realizado pela Symantec, a apresentaçãoInteligência nas Estratégias de "Cyber Security" reforça que o novo cenário do cibercrime pede aplicações e soluções de segurança que envolvam todo o ambiente de TI.  E, mais do que isso, exige o envolvimento de todos na empresa, incluindo as linhas de negócios.
A tendência do BYOD (Bring Your Own Device), permite às empresas terem mais flexibilidade para desenvolver novas oportunidades de negócios, sem falar no aumento na produtividade. Mas exige que todos os envolvidos entendam as novas regras do jogo para manter a segurança da informação, já que dispositivos digitais pessoais passam a circular com informações corporativas. 
Relatório de Ameaças à Segurança na Internet 2014, elaborado pela Symantec, alerta que o número de campanhas avançadas e direcionadas à segurança de dados corporativos e pessoais praticamente dobrou desde 2013, tendo crescido 91%.
Ataques mais elaborados
Os cibercriminosos agora preferem gastar mais tempo elaborando ataques amplos que valem por dezenas de ataques menores.
O tamanho e escopo das violações cada vez mais comprometem as informações pessoais de consumidores – como números de cartões de crédito, prontuários médicos, senhas e contas bancárias. Segundo a pesquisa da Symantec, mais de 552 milhões de identidades foram expostas através de violações no ano passado.
“Uma violação enorme pode valer o equivalente a 50 ataques menores”, diz André Carraretto, especialista em segurança digital da Symantec. “Empresas de todos os tamanhos precisam reavaliar, repensar e possivelmente replanejar sua postura de segurança”, alerta o especialista.  E os usuários finais não devem ficar atrás. Confira, abaixo, as novas regras do jogo para corporações e consumidores
Para empresas
Conheça seus dados: A proteção deve se concentrar na informação e não no dispositivo ou Data Center. Entenda onde residem seus dados sensíveis e por onde trafegam para ajudar a identificar as melhores políticas e procedimentos para protegê-los.
Ensine os funcionários: Ofereça diretrizes sobre proteção de informações, inclusive com políticas e procedimentos da empresa para proteger dados sensíveis em aparelhos pessoais e corporativos.
Adote uma postura forte de segurança: Fortaleça sua infraestrutura de segurança com prevenção de perda de dados, segurança de rede, segurança de endpoint, criptografia, medidas fortes de autenticação e defesa, além de tecnologias com base em reputação.
Para Consumidores
Tenha um comportamento seguro: Escolha uma senha forte e mantenha seus aparelhos – inclusive smartphones e tablets – atualizados com o software de segurança mais recente.
Fique atento: Revise extratos bancários e faturas de cartão de crédito em busca de irregularidades, seja cauteloso ao lidar com e-mails não solicitados ou inesperados e desconfie de ofertas online que parecem boas demais para ser verdade.
Saiba com quem você trabalha: Familiarize-se com as políticas de varejistas e serviços online que podem solicitar suas informações bancárias ou pessoais. Como boa prática, visite o site oficial da empresa para compartilhar informações sensíveis.

Fonte: IDG NOW!
Subscribe to RSS Feed Follow me on Twitter!