Mostrando postagens com marcador teoria. Mostrar todas as postagens
Mostrando postagens com marcador teoria. Mostrar todas as postagens

sábado, 25 de julho de 2015


Leitores, quanto tempo, eu sei, estou meio ocupado, porém prometo que não vou parar de postar, mesmo que sejam menos posts.

Hoje vou falar sobre segurança da informação, tentando fazer uma abordagem mais ampla do assunto e seus pilares. Não pretendo esgotar o assunto que é sem sombra de dúvidas extenso, mas provocar uma reflexão.

Introdução


Atualmente a segurança da informação não é só uma coisa de paranoicos e de malucos, ela está (ou deveria) estar presente em nosso dia a dia. Ela não é só preocupação de empresas mas sim de pessoas como eu e você, afinal como diz uma frase: "Um incidente de segurança está diretamente relacionado com prejuízos financeiros, sejam eles devidos à parada de um sistema por conta de um vírus, ao furto de uma informação confidencial ou à perda de uma informação importante.", a essa frase acrescento que os prejuízos podem sim ser morais e de imagem, pois incidentes envolvendo informações pessoais podem e levam a problemas do tipo.

Quem já passou por isso sabe como é, se você (felizmente) não passou por isso, imagine uma pessoa mal intencionada em poder de seu cartão de crédito e a respectiva senha, o estrago vai ser grande, pior, agora imagine que todos os seus dados como nome completo, CPF, identidade, cartões de crédito, endereços, e-mails e tudo mais que for possível pegar, com as senhas estiverem em poder de ladrões, com certeza coisa boa não vão fazer com eles, ai que a segurança entra.

Mudança de abordagem


Geralmente a imagem que se tem é que adjetivos como reativa, corretiva, individual, isolada, dispendiosa (em relação à dinheiro e tempo) podem definir o setor de SI (Segurança da Informação), porém isso deve mudar para proativa, preventiva, colaborativa, integrada, ser investimento (em relação à dinheiro e tempo), pois essas últimas são as que realente definem um setor de SI de forma correta.

A SI sempre tem de estar um passo a frente de todos, pois ela não é só tecnologia é um negócio, logo, prevenir é melhor que remediar, investir em SI é poder ficar mais tranquilo e logicamente seguro. Porém não é simples o trabalho que as pessoas envolvidas com a SI tem de realizar, pois metas e pressão fazem parte do dia a dia. Para que tudo fique mais fácil é possível trabalhar com as ferramentas certas, que ajudarão pessoas a realizar processos corretos e então todos poderem contribuir.

Em outras palavras, as pessoas precisam de capacitação, cultura e conscientização para operar as ferramentas que são recursos físicos e lógicos, com a finalidade de estar em harmonia com os processos, suas metodologias, normas e procedimentos.

O elo fraco do sistema


Entre os processos, as ferramentas e as pessoas, muitos apontarão as pessoas como elo fraco do sistema pois os processos são facilmente definidos e as ferramentas somente necessitam de ser bem empregadas, já as pessoas são uma parte peculiar do sistema da SI, pois de nada adiantam os melhores equipamentos, com os melhores processos se uma pessoa falhou em executar uma tarefa.

Exemplo: Uma sala de segurança ("safe room") com um cofre. O cofre é o melhor dentro de sua categoria no mercado, existem câmeras na entrada da sala, um alarme com sensores de movimento e um funcionário que observa tudo da sala da segurança. Porém, esqueceram de configurar as câmeras para gravar (ou seja, só estão a exibir imagens ao vivo), o alarme foi desligado para que houvesse uma limpeza na sala e esqueceram de ligá-lo novamente, o segurança cochilou por 30 minutos e então o cofre sumiu com a grana que estava dentro. Nesse caso, as ferramentas eram as melhores, porém pessoas deixaram de realizar corretamente os processos que culminou no sumiço do dinheiro. O exemplo é fictício, porém podem ser encontrados casos bem parecidos como se vê clicando aqui.

Então como pode-se perceber, tudo deve estar em harmonia, pessoas, processos e ferramentas para que a SI tenha seu trabalho facilitado.

Como fazer


Aqui existe um programa genérico para que a maior parte das questões relativas à SI possam ser resolvidas, são quatro etapas: Planejar, implementar, monitorar e manter.

- Planejar

Planeje o que fazer e como fazer, defina objetivos e metas.

- Implementar

Parta para a ação, usando o planejamento do passo anterior execute as ações necessárias para que os objetivos possam ser concluídos com êxito.

- Monitorar

Monitore se as mudanças foram efetivas e ajuste o que possa ter ficado para trás.

- Manter

Mantenhas as mudanças, aprimore-as e continue a criar metas (o que leva ao primeiro passo).

Isso se torna um ciclo que não deve ter fim e é muito simples de ser feito.

Caso ainda não tenha entendido completamente o que disse acima vou tentar esclarecer um pouco mais com exemplos.

- Planejar

Visite as seções "Privacidade" ou "Segurança" das suas redes sociais, ou então vá ao Google e procure pelos termos "configurações privacidade x", sem aspas e substituindo x pelo nome da rede social desejada. Certamente serão mostradas as opções disponíveis para a mesma e após uma rápida leitura da página em questão você determinará o que deve ser alterado.

Veja se há atualizações para seu sistema operacional ou outros programas do computador.

- Implementar

Simplesmente faça as alterações que foram planejadas anteriormente.

Vá ao site oficial do desenvolvedor do programa ou execute o programa que atualiza o sistema (ex: Windows Update).

- Monitorar

Veja se houve efeito, no Facebook por exemplo tem o recurso "Ver como...".

Verifique as versões das novas instalações e possíveis erros/falhas no processo anterior.

- Manter

Continue o processo de forma constante, vigie as mudanças e atualizações da rede social (um blog oficial pode ser interessante).

Verifique qual a versão final dos programas e do sistema operacional e veja se já as possui.

Bem é isso, espero que possa ajudar e aguardo dúvidas no nosso grupo no Facebook.

Até a próxima!

Referência


Segurança da Informação: Um diferencial determinante na competitividade das corporações - Promon - Ed. 2005

terça-feira, 2 de junho de 2015


Olá pessoal, continuando a série do site sobre redes, vou falar sobre a teoria de funcionamento de duas ferramentas, o Ping e o Traceroute.

Se desejar ver outros tutoriais clique aqui, eles estão na seção "Redes", aproveite e confira as outras séries do guia.

Funcionamento


Ping


O ping muitos já devem conhecer, principalmente, por causa de jogos on-line. Ele é o tempo de resposta do servidor ao qual estamos estabelecendo conexão, ou seja, quanto tempo o pacote demora a sair de sua máquina, ir para o servidor, e este mandar uma resposta, por ser geralmente muito pequeno o tempo de ping é medido em Milisegundos (ms), para os que gostam de matemática é a milésima parte do segundo, ou 10^-3 seg ou ainda, 0.001 seg.

Traceroute


O princípio de funcionamento é o mesmo do ping, mas o traceroute é um pacote que sai do computador e ao sair de um cabo faz um registro, contendo o domínio (e/ou IP) do aparelho em que está e a quanto tempo saiu do 1º computador, então vai a outro e assim por diante, até o destino, ao chegar no destino, o pacote retorna ao emissor com as informações de onde passou.

Exemplos Simples de Uso


Para mostrar como funciona na prática, vou usar exemplos fictícios, primeiro para o ping:

Código:

ping 200.0.0.1

Saída:

PING 200.0.0.1 (200.0.0.1) 56(84) bytes of data.
64 bytes from 192.168.0.1: icmp_seq=1 ttl=64 time=6.86 ms
64 bytes from 192.168.0.1: icmp_seq=2 ttl=64 time=5.87 ms
64 bytes from 192.168.0.1: icmp_seq=3 ttl=64 time=3.79 ms
--- 192.168.0.1 ping statistics ---
3 packets transmitted, 3 received, 0% packet loss, time 8014ms
rtt min/avg/max/mdev = 1.369/2.827/6.863/2.037 ms

Agora para um traceroute:

Código:

traceroute 200.0.0.1

Saída:

traceroute to 200.0.0.1 (200.0.0.1), 30 hops max, 60 byte packets
 1  192.168.0.1 (192.168.0.1)  1.379 ms  2.817 ms  3.358 ms
 2  subdominio.algumprovedor.com (180.0.0.1)  15.322 ms  15.786 ms  19.655 ms
 3  subdominio.algumprovedor.com (180.0.0.2)  18.709 ms  20.022 ms  20.827 ms
 4  subdominio.algumprovedor.com (180.0.0.3)  22.302 ms  22.713 ms  23.032 ms
 5  subdominio.outroprovedor.com (200.0.0.65)  26.275 ms  26.050 ms  27.357 ms
 6 subdominio.outroprovedor.com (200.0.0.60)  27.079 ms  27.050 ms  28.357 ms
 7  200.0.0.42 (200.0.0.42) 30.001 ms 31.567 ms 32.666 ms
 8  200.0.0.12 (200.0.0.12) 32.321 ms 32.987 ms 36.999 ms
 9  200.0.0.11 (200.0.0.11) 32.500 ms 33.100 ms 37.599 ms
10 200.0.0.1 (200.0.0.1)  34.215 ms  36.112 ms  38.560 ms
11  * * *
12  * * *
13  * * *
14  * * *
15  * * *
16  * * *
17  * * *
18  * * *
19  * * *
20  * * *
21  * * *
22  * * *
23  * * *
24  * * *
25  * * *
26  * * *
27  * * *
28  * * *
29  * * *
30  * * *

É bem notável a diferença entre eles, e é de se imaginar que possuem aplicações diferentes, mas ambos são muito utilizados quando há a necessidade de um diagnóstico de rede, para determinar possíveis causas de problemas de conexão.

Uso Indevido do Ping


Certamente você já ouviu falar que "o site X, 'caiu'...", "fizeram Ddos aqui...", entre outras frases semelhantes. Para explicar como o ping se relaciona ao Ddos vou usar uma analogia.

Imagine uma rodovia duplicada que liga duas cidades, as cidades são os computadores e a rodovia os cabos, os carros são os pacotes. Então quando o ping é enviado, um carro entra na rodovia, vai até a outra cidade e volta. Agora imagine que um ponto da rodovia tem um pedágio (pode ser um switch ou outro equipamento qualquer de rede) que só pode passar um carro a cada segundo.

Quando um carro chega e não tem fila, ele passa direto e vai ao destino, agora imagine uma rodovia congestionada, quando seu carro sair ele vai pegar engarrafamento e pode nem chegar ao destino, o ataque de negação de serviço é justamente o que cria "o engarrafamento", fazendo com que outros carros "sem destino" passem na rodovia para atrapalhar os outros. O que ocorre é que os carros "verdadeiros" não chegam ao destino e consequentemente a conexão é perdida.

Os programas feitos com a intenção maliciosa, são justamente "pingadores" criados para realizar pings simultâneos o mais rápido possível, afim de atrapalhar quem já está na via.

Num artigo futuro estarei ensinando como fazer um teste de stress simples na sua rede doméstica, até a próxima pessoal.

quarta-feira, 20 de maio de 2015



A pedido do leitor Josemar Simpson, estarei falando nesse post sobre duas técnicas de invasão conhecidas como SQLi e XSS Brute Force.

A maior parte dos grandes sites atuais já possui ferramentas implementadas contra os dois tipos de ataque, porém, páginas "mal programadas" e serviços desatualizados fazem com que ainda seja possível ocorrer esse tipo de invasão.

Conceitos Básicos


A utilização da injeção de SQL consiste em manipular o banco de dados (SQL), na maior parte das vezes por meio de uma URL do próprio site, afim de obter alguma informação privilegiada como credenciais de login.

Já o ataque Cross Site Script (XSS) consiste na utilização de códigos maliciosos que geralmente são injetados em links ou qualquer outra caixa de texto de uma página, na maior parte dos ataques desse tipo, não há uma invasão propriamente dita, mas sim um erro na exibição do site/página afetada, podendo ser um "deface" (desfiguração de uma página), ou um buffer overflow (estouro da capacidade do servidor e consequente queda do site), ou ainda um simples redirecionamento, que pode levar o usuário à uma simples página de "deface" ou em casos mais perigosos em páginas de "phishing".

Programas mais Usados


Os programas mais famosos para a realização do SQLi são o Havij no windows e o SQLMap no linux.

Já no caso do XSS, o XSSBeef no linux, no windows não conheço programa funcional para a automatização desse tipo de ataque.

É claro que existem mais programas disponíveis na web, principalmente para a plataforma linux e também existe a exploração de ambas vulnerabilidades no "modo manual" utilizando-se somente um navegador e os códigos maliciosos.

Afinal, qual a melhor forma?


Para começar a responder essa pergunta, digo somente, "depende".

No caso do SQLi a utilização é mais eficaz em sistemas desatualizados e que possuam um banco de dados rodando a tecnologia SQL/MySQL, pois isso garante um maior sucesso na invasão. Com os programas, é possível também realizar ataques de força bruta em qualquer página que necessite de credenciais.

Do lado do XSS, há a "vantagem" de se poder injetá-lo em qualquer campo de texto disponível em um site e com o poder de um programa a possibilidade um Brute Force faz com que páginas de login ou qualquer uma que necessite de uma credencial possa ser passada mais facilmente.

Caso estejamos falando do "modo manual", ambas as técnicas podem durar o mesmo tempo e considerando que se quer um resultado mais devastador, o SQLi pode fornecer qualquer informação presente no banco de dados do servidor atacado.

Conclusão

Apesar de suas limitações, o SQLi pode ser uma opção bem interessante para obtenção de informações direto do banco de dados de um servidor. Já o XSS pode ser mais abrangente mas pode não ser tão invasivo em alguns casos.

A escolha final cabe ao atacante (devidamente autorizado), pois o emprego de técnicas de invasão dependem de quanto a técnica está dominada e o quanto está conhecida, pois "receitas de bolo" não existem.

Extra


Abaixo um gráfico que mostra os tipos de tecnologias mais afetadas em 2013 pelas duas falhas ao mesmo tempo.


Legenda:

Azul: Aplicações Web Proprietárias - 40%
Alaranjado: Plugins e Módulos para CMS - 30%
Cinza: Pequenos CMS - 25%
Amarelo: CMS mais Usadas - 5%

CMS: Content Management System (Sistema de Gerenciamento de Conteúdo, sigla em inglês).


O artigo completo do site, encontra-se aqui (em inglês).

Agradeço a leitura e te espero no nosso grupo do Facebook.

Olá pessoal, hoje estarei trazendo um artigo sobre criptografia. A pedido do leitor Rellys Fawkes falarei sobre dois tipos de encriptação de chave simétrica, a Advanced Encryption Standard (AES) e a Whirlpool (ISO 10118-3).

Breve História


A tecnologia da AES começou a ser desenvolvida pelo NIST (Instituto Nacional de Padrões e Tecnologia, sigla em inglês), em 1997, para ser um algoritmo novo e que pudesse ser utilizado por todos. Em 1998 houve a primeira reunião pública para que a nova tecnologia pudesse ser divulgada e algumas decisões foram tomadas antes de sua implementação oficial. Em 2001 finalmente a padronização do algoritmo se encerrou e em 2002 tornou-se "sua versão final", como a conhecemos hoje.

A tecnologia Whirlpool começou a se desenvolver em 2000, com a participação de um brasileiro chamado Paulo Barreto e um dos cocriadores da AES, Vicent Rijmen. Em 2000 foi lançada a Whirlpool-0, a primeira versão do algoritmo, logo em seguida a versão Whirlpool-T veio como uma "atualização" da primeira e finalmente em 2004 a Whirlpool "final".

A diferença


Ambos algoritmos de encriptação são altamente tecnológicos e são boas ferramentas para uso civil (criptografia industrial e/ou militar necessita de mais tecnologia (leia-se encriptação proprietária)).

Em um comparativo, ambas estariam empatadas na maior parte dos quesitos, o que faria a diferença seriam os detalhes. A AES foi desenvolvida em segredo e apesar de ter vindo a público, ainda é um algoritmo de código fechado. Por outro lado, o Whirlpool, vem com toda tecnologia e com um diferencial, é totalmente aberta, logo, estará em constante "atualização" e correção, outra coisa que joga à favor do Whirlpool é a sua, relativa, pouca utilização (em comparação com a AES), então, nesse caso o veredito ficará com Whirlpool.

Conclusão


Apesar de ambas serem parecidas, Whirlpool fica na frente pelos detalhes, o que não desmerece a AES que também é um algoritmo interessante. O que digo aqui é valido para hoje, no futuro podem haver mudanças e algo surgir beneficiando uma ou outra.

Referências


http://pt.wikipedia.org/wiki/Advanced_Encryption_Standard

http://pt.wikipedia.org/wiki/Whirlpool_%28criptografia%29

Agradeço a leitura e espero poder estar trazendo mais conteúdo em breve para o blog.

Entre em contato conosco no Facebook por meio de nosso grupo (https://www.facebook.com/groups/BrutalSecGroup/) e aproveite para interagir com os outros leitores.

quarta-feira, 13 de maio de 2015



Amigo leitor, neste post estarei falando sobre o endereçamento IP, tentarei ser o mais breve possível, sem deixar de ser completo.

IP


Sendo curto e grosso, IP é uma sigla em inglês que significa "Internet Protocol", ou seja, Protocolo da Internet (numa tradução livre).

Essa sigla também define um endereço usado para determinar qualquer aparelho que esteja conectado à internet, ou seja, saber "quem é quem".

O IP é um endereço de 32 bits de tamanho (quatro blocos de 8 bits), sendo representado por quatro conjuntos de três números, logo variam de 0.0.0.0 a 255.255.255.255.

A primeira parte (dois primeiros blocos) definem a rede a qual pertencem, já a segunda (dois últimos) definem a qual máquina está conectada e qual é ela, respectivamente.

Exemplo: 200.0.0.1

A rede é determinada por 200.0
O roteador/modem por 0
e a máquina/aparelho da rede por 1

DHCP

Do inglês, DHCP, Dynamic Host Configuration Protocol (Servidor do Protocolo de Configuração Dinâmica, numa tradução livre, é um protocolo que funciona juntamente com o TCP/IP para que haja uma distribuição de IP's numa rede, funcionando de três maneiras diferentes:

Atribuição Manual


De acordo com uma lista de endereços MAC o administrador de rede determina o IP de cada endereço, o que faz com que os não cadastrados não consigam realizar tráfego na rede.

Atribuição Automática


Uma lista pré-carregada de IP's (ou "ranges" de IP's) é distribuída à todos que se conectam na rede, não há filtro de endereço MAC.

Atribuição Dinâmica


Muito usada em provedores de internet, a atribuição dinâmica ocorre à medida que novos aparelhos se conectam, não há (mas pode haver) filtro de endereço MAC e os IP's geralmente são totalmente randômicos (aleatórios), mas nada impede que seja criada uma lista.

Máscara de rede


Com o advento do endereçamento via DHCP, muitos de nós não sabemos sequer o que é a máscara de rede, mas ela é muito utilizada em redes locais. Ela tem também 32 bits de tamanho e é vista igual ao endereço IP, ela que faz a classificação dos IP's entre suas classes e determina qual parte do IP determina o que. Cada bit 0 informa a parte que designa as máquinas da rede, já o bit 1 mostra o real endereço IP da rede.

Ex: 255.255.255.0

A rede possui seu endereço no formato xxx.xxx.xxx
Os demais equipamentos possuem endereços do tipo xxx


IPv6


O IPv6 nada mais é do que o protocolo IP usando um tamanho maior (128 bits no caso), pois isso possibilitou o aumento exponencial dos números disponíveis (algo que foi necessário devido à grande expansão da rede mundial de computadores). Os endereços IPv6 são normalmente escritos como oito grupos de 4 dígitos hexadecimais (logo, aceita letras também), para se ter ideia do tamanho das possibilidades, com o IPv6 é possível que sejam usados 1564 IP's diferentes por 1m² da Terra, algo bem alto.

Ex: 2001:0db8:85a3:08d3:1319:8a2e:0370:7344

Considerações Finais

Em pouco mais de dez anos a tecnologia evoluiu muito rapidamente. Não foi diferente do IP que de seus "modestos" 4 294 967 296 endereços disponíveis veio se renovar em sua "versão 6" com seus 2^64 (ou 18 446 744 073 709 552 000) endereços disponíveis.

Hoje em dia o IPv6 já está em uso, porém ainda é mais usado em escala industrial e ambos os IP's são usados em conjunto para que nenhum equipamento ultrapassado fique de fora, contudo, na velocidade em que as coisas vão, em breve, estaremos usando o IPv4 somente em redes domésticas.

Referências


Coleção Guia Fácil Informárica Especial - Editora OnLine - Ano 1 Número 4

Instalando redes em pequenas e mádias empresas - Pratrick Campbell - Editora MAKRON Books - 1997

Mais Informações


http://pt.wikipedia.org/wiki/Comuta%C3%A7%C3%A3o_de_pacotes
http://pt.wikipedia.org/wiki/IPv6
Subscribe to RSS Feed Follow me on Twitter!