sábado, 17 de abril de 2010

Série opinião do Autor nrº 2

Tecnologia com Segurança

Não é de hoje que o homem utiliza a tecnologia como forma de crescimento e evolução. Até aqui, sem novidades para todos !!! Mas o que vem mudando e que muitas vezes não percebemos?
A VELOCIDADE.

Velocidade na qual a evolução tecnológica vem "invadindo" nosso dia-a-dia de forma exponencial.

Basta refletir:

1º Quanto tempo o telefone levou para atingir 50 milhões de usuários? 74 anos.

2º Quanto tempo a internet e o uso da telefonia celular levaram para atingir os mesmos 50 milhões de usuários? 10 anos.

3º Quanto tempo as redes sociais (Web 2.0) atingiram mais de 50 milhoes de usuários? 4 anos.

Diante desta pequena comparação podemos perceber que trata-se de um caminho sem volta e que cada vez mais estaremos "dependentes" da tecnologia. E quando falamos em tecnologia, estamos também falando de informação, que hoje pode estar em qualquer lugar do mundo e no mesmo instante (Real Time).

Toda essa velocidade na evolução tecnológica, como tudo na vida, possui seu lado bom e seu lado preocupante e desafiador.

Lado bom:
A tecnologia é matéria-prima indispensável para a evolução da humanidade.
Lado desafiador:
Como proteger minha informação e de minha Empresa?

Saiba como nas próximas edições,

Obrigado.

Denilson Barbosa ®

quarta-feira, 14 de abril de 2010

A formação das equipes de segurança da informação.

O que deve ser analisado ao se montar um departamento de segurança da informação.

Os conhecimentos em segurança da informação estão contidos em diferentes modelos atualmente existentes: dentre eles temos os modelos da NBR ISO/IEC série 27000 (segurança da informação).

Os conhecimentos relacionados ao Sistema de Gestão de Segurança da Informação (ISO 27001) e ao Código de prática para a Gestão da Segurança da Informação (ISO 27002) devem estar difundidos em toda organização. Porém, no momento de estruturar um departamento de segurança da informação, as empresas encontram um cenário preocupante.

Primeiro ponto: o analista de segurança da informação deve ter um elevado conhecimento técnico. Não estou me referindo às certificações, estou falando de conhecimento prático e experiência no assunto.

Segundo: algumas empresas insistem em promover alguém interno ao cargo de Gerente de Segurança da Informação. O profissional promovido, na realidade, possui um perfil muito diferente do necessário para assumir a responsabilidade.

Como exemplo, vou descrever o perfil relacionado a um caso real envolvendo um colega meu que foi promovido ao cargo de Gerente de Segurança da Informação:

• Ele possui experiência em disciplinas mais amplas, como banco de dados e desenvolvimento de software, utilizando recursos de segurança da informação muito básicos.

• Não possui um histórico de participação em palestras/eventos ou treinamentos sobre segurança da informação.

• Desconhece padrões internacionais de segurança da informação (por exemplo, ISO 27002) e não acompanha os boletins sobre as novas ameaças na internet.

• Realiza a leitura apenas de livros relacionados a tecnologias de banco de dados e linguagens de desenvolvimento de software.

• Possui curso superior de tecnologia em banco de dados, MBA em Gestão de Tecnologia da Informação e certificações da Microsoft e da Oracle.

Você conseguiu adivinhar qual era o papel dele na empresa? Isso mesmo! Ele era o responsável pela administração do banco dados. Agora, ele é o Gerente de Segurança da Informação.

Terceiro: algumas empresas criam um departamento de segurança da informação para fazer gestão de acesso ao ambiente computacional. Ou seja, criar usuários, alterar senhas, configurar permissões em diretórios etc. Tudo isso para atender regulamentações ou auditorias.

Quarto: criar um departamento de segurança da informação subordinado à área de Tecnologia da Informação é o erro mais comum das organizações.

A área de segurança deve estar alinhada ao departamento jurídico e à auditoria no organograma. A área de segurança da informação subordinada ao diretor de TI funciona mais como um suporte técnico do que uma área responsável pelo Sistema de Gestão da Segurança da Informação.

Fatores de sucesso

O sucesso da sua empresa não está ligado ao arsenal tecnológico. Existem alguns fatores que devem ser considerados ao decidirmos criar uma equipe de segurança da informação e implementar um Sistema de Gestão da Segurança da Informação. O primeiro fator é obter a aprovação dos gestores da organização para iniciar o projeto de implantação do Sistema de Gestão da Segurança da Informação.

Nesta fase, a equipe de projetos apresenta as prioridades e objetivos e escopo para a implantação do Sistema de Gestão da Segurança da Informação. Deve também discutir uma alteração na estrutura organizacional da empresa, incluindo responsabilidades, para atender aos objetivos do projeto e às necessidades de negócio.

O produto final desta fase é a aprovação e o comprometimento dos gestores para a implementação do Sistema de Gestão da Segurança da Informação.

O segundo fator é o desenvolvimento do diagnóstico e análise do nível de maturidade. Durante esta fase, mapeamos a situação atual da organização e apresentamos uma relação de melhorias necessárias nos processos de segurança da informação para estruturarmos uma ligação entre o planejamento estratégico da organização e a implementação do sistema de de segurança.

O terceiro aspecto é a criação de um Comitê Interdepartamental para o desenvolvimento da política e normas de segurança da informação, incluindo apoio do conselho administrativo e/ou da alta direção, baseada nas diretrizes da Governança da Segurança da Informação, necessidades de negócio e regulamentações.

Com o apoio da cúpula

A criação de uma equipe de segurança da informação e a definição de suas responsabilidades depende, principalmente, das diretrizes estabelecidas pelo conselho administrativo e/ou diretores. Essas diretrizes devem estar documentadas na política de Governança da Segurança da Informação.

A Governança da Segurança da Informação irá esclarecer aos gestores sobre os objetivos estratégicos da empresa, em relação à segurança da informação, e apresentará uma lista dos requisitos legais/regulamentações, o que envolve requisitos contratuais de segurança da informação aplicáveis ao negócio.

A combinação dos três fatores ajudará sua empresa na criação de uma equipe de segurança da informação e na implantação de um Sistema de Gestão da Segurança da Informação.

Fonte: http://idgnow.uol.com.br/seguranca/m...08.2266571128/

sexta-feira, 9 de abril de 2010

Série Opinião do Autor nrº 1

Prezados Leitores,

Este é o primeiro post de uma série que vou publicar aqui sobre Segurança da Informação.

Meu objetivo é compartilhar  minha experiência e opiniões ajudando:

1º Você estudante na área de Informática ou Tecnologia em busca de mais conhecimento.
2º Sua Empresa interessada na proteção de seu maior Ativo (A Informação).

Ao contrário do que muitas vezes ouvimos em alguns discursos:
"O colaborador é o maior Ativo de uma Empresa".

Afirmo que a Informação é o maior Ativo de uma Empresa.

Isto porque se uma Empresa perder um colaborador responsável por gerar determinada informação outro colaborador deve ter condições de gerar as mesmas informações.

Por outro lado se ocorrer a perda de informação pela saída de um colaborador que concentrava a formula para gerar a informação, então me desculpem, sua Empresa não deu o devido valor para a Informação.

Logo, A Informação é o maior Ativo de uma Empresa !!!
O Colaborador.... o segundo é claro. 

Concordam ?

Comentários são bem vindo e podem ser postados abaixo deste post.

Obrigado,

Denilson Barbosa ®

quarta-feira, 7 de abril de 2010

Empresas aumentam foco em proteção


Antes preocupação restrita à área de informática das empresas, a segurança digital ultrapassou os limites técnicos. Hoje, tornou-se uma inquietação de outros setores das corporações e um problema de governança e estratégia empresariais, apontou o 3º Fórum Internacional de TI Banrisul, que começou ontem e termina hoje no Teatro do Bourbon Country, em Porto Alegre.

A tendência revela que a ineficácia ou inexistência de medidas de segurança levaram inúmeras empresas a enfrentar problemas de espionagem, captação ilícita de clientes, concorrência desleal e fraude.

Não só a informação das empresas tem de ser protegida, mas também as informações dos cidadãos. Se o cidadão está sendo lesado, isso exige uma solução global – disse Fernando Nery, sócio-fundador e diretor estatutário da Módulo Security Solutions SA.

Segundo Nery, a segurança em TI, é foco de grandes esforços de gestores das iniciativas pública e privada.

Patricia Peck, advogada especialista em direito digital, afirmou que há não mais de seis anos as empresas começaram a dar real atenção a medidas de segurança de TI. Avaliou, porém, que para que as empresas possam ter respaldo jurídico quando forem lesadas, devem oferecer as condições básicas e estruturais para a segurança de informação.

– Às vezes, as pessoas mudam de empresa e pensam estar sendo espertas levando informações para outro emprego. Não se dão conta de que estão cometendo um crime, uma fraude – acrescentou.

Fonte:

segunda-feira, 5 de abril de 2010

Entrega do Imposto de Renda com Segurança


Como limpar os dados que ficam no computador após enviar minha declaração?

Chegou a hora de entregar a Declaração Anual de Ajuste do Imposto de Renda Pessoa Física ano base 2009 - IRPF e muita gente precisa usar computador compartilhado, como os de amigos, da empresa ou até público, como os micros dos cybercafés ou lan-houses.

Por isso, uma das preocupações que os contribuintes precisam ter é a limpeza de dados pessoais que ficam nesses microcomputadores após a entrega da declaração.

Se você é um contribuinte que terá de usar micros compartilhados ou públicos, deve prestar atenção a alguns detalhes importantes de segurança que ajudam a preservar seus dados. Lembre-se que na Declaração do IRPF estarão todas as suas informações pessoais, como número de documentos, CPF, endereço atualizado e até comprovante de renda. É um prato cheio para golpistas!

Cuidados com segurança para transmitir a Declaração do IRPF

A primeira recomendação é muito comum, quase como os avisos da vovó sobre aceitar doces de estranhos. JAMAIS faça a entrega em micros compartilhados ou públicos que não tenham um antivirus e um antispyware instalados e atualizados! Para saber, pergunte ao responsável.

Depois de verificar se a máquina está minimamente protegida contra vírus de computador, spywares e outras pragas eletrônicas, preste atenção na hora de salvar sua declaração. NÃO SALVE os arquivos e backups de sua declaração, mesmo que ainda não esteja finalizada, no micro público. Leve sempre com você um pendrive, CD ou até mesmo disquete para fazer sua cópia nele. Na hora de salvar, basta clicar na unidade que você mesmo levou. Geralmente os Pendrives aparecem como "Unidade de Disco Removível".

Como apagar arquivos do IRPF de um micro manualmente

Você pode eliminar os rastros deixados pelo preenchimento da declaração do Imposto de Renda Pessoa Física (IRPF) manualmente. Para isso, se usar o Windows, siga os seguintes passos:

Internet Explorer

Abra seu navegador

Clique em Ferramentas (IE6) ou no Botão com uma Engrenagem Azulada (IE7) e depois em "Opções da Internet"

Na janela "Opções da Internet", clique na aba "Geral" (já deve abrir nela) e no botão "Excluir".

O Windows abrirá uma nova janela, com um Botão "Excluir Tudo" no canto inferior esquerdo. Basta clicar nele e o Internet Explorer eliminará do micro todas as informações temporárias salvas no computador durante a navegação e conexão com a internet.

Mozilla Firefox

No Firefox, o processo é análogo. Mas você pode simplesmente pressionar as teclas Ctrl + Shift + Del (delete), todas juntas.

Aparecerá uma Janela "Limpar Dados Pessoais" e você deve marcar todas as opções, clicando no botão "Limpar Dados Pessoais" em seguida. O Firefox faz o resto.

Demais Navegadores ou Sistemas Operacionais

O processo sempre é semelhante. Basta achar a janela de "Opções da Internet" pelo "painel de controle" ou pasta semelhante, e clicar em limpar, excluir ou eliminar dados de navegação ou dados pessoais.

Mensagem de utilidade pública.
Fonte:

sábado, 27 de março de 2010

Segurança é prioridade corporativa em 2010


A Segurança da Informação será a principal prioridade no campo dos investimentos em TI na América Latina neste ano, de acordo com dados divulgados hoje pela IDC. A pesquisa considera todos os recursos adotados pelas empresas em termos de hardware, software e serviços.

O ranking das estratégias fornecido pela consultoria traz em segundo lugar os projetos de ERP, seguidos pelos aportes destinados às soluções de Business Intelligence, CRM e Virtualização, respectivamente.

“Muitos projetos e intenções na área de Segurança da Informação acabaram não se concretizando em 2009, em virtude das restrições de orçamento. Agora, todas essas iniciativas estão sendo retomadas dentro das organizações”, afirma Célia Sarauza, Gerente de Consultoria e Especialista em Segurança da Informação da IDC Brasil.

Para Célia, além da evolução extremamente dinâmica e a sofisticação das ameaças, e do crescimento proporcional dos riscos nesse campo, existem alguns fatores que explicam a ampliação do interesse pela implementação dessas políticas de controle e proteção, como por exemplo, a necessidade de se adequar às questões regulatórias.

Prevenção x Reação

Outro elemento citado pela analista são os investimentos das companhias em diversos projetos de infraestrutura, o que acaba por demandar o envolvimento da área de Segurança nesse contexto, desde o início desses processos. Célia ressalta, porém, que nem sempre essas ações são seguidas a risca e que muitas empresas ainda privilegiam uma postura reativa em suas práticas.

“A Segurança da Informação deve estar em todas as etapas de qualquer projeto nas empresas, para avaliar o impacto que o uso de uma nova tecnologia pode causar em todos os processos, como por exemplo, a entrada de novos usuários e a expansão dos limites da corporação, no caso da mobilidade”.

Quanto aos investimentos realizados nessa esfera em 2009 no Brasil, a IDC registrou em primeiro lugar as ferramentas de Firewall/VPN, com 78%, seguidas por recursos de gerenciamento de acesso e vulnerabilidades (68%), antivírus (56%) e detecção de intrusão (55%).

Já em relação ao grau de maturidade da Segurança da Informação no Brasil, a consultoria classificou o país como 2,3, em uma escala de 1 a 5, com destaque para processos como controle de acesso às aplicações e monitoração de segurança e eventos. Por outro lado, os serviços de log e os modelos de autenticação para acesso aos sistemas ainda estão em um estágio negativo.

Desafios do gestor

Célia também apontou que essa nova escala de importância da Segurança nas corporações exige um comportamento diferenciado dos gestores dessas áreas nas empresas.

“Ele deve avaliar o que fazer nos momentos de crise ou não. Conhecer a organização, considerar o comportamento dos seus usuários, identificar o que pode ser otimizado na infraestrutura, qual conhecimento deve fornecer aos colaboradores e como esse conteúdo será transmitido”.

A analista afirma que só assim esse profissional terá em mãos dados consistentes para escolher as soluções mais eficientes e, ao mesmo tempo, justificar ao alto escalão de suas empresas os investimentos que essas ferramentas demandarão.

Ela também lembra que as pessoas são muitas vezes o maior fator de risco para o vazamento de informações e a segurança dos negócios, fato que está sendo reforçado com a disseminação das redes sociais e as plataformas de colaboração na internet.

O gestor precisa lançar mão dos meios e políticas mais eficientes para conscientizar os usuários. Ele deve ter a certeza de que para incorporar essa cultura à organização, é necessário reforço e controle constante, ou até mesmo punições como a perda de privilégios de acesso, por exemplo”.

Tendências

Como principais tendências nesse segmento para os próximos anos, a IDC registra a adoção crescente das melhores práticas de governança corporativa e conformidade, além das práticas de governança de Segurança da Informação para alinhar as estratégias aos negócios.

Outras ações que devem nortear os investimentos nesse contexto são a necessidade de blindar as vulnerabilidades abertas pelas redes sociais e a ampliação da utilização dos recursos móveis nas organizações, em virtude do número crescente de funcionários e colaboradores trabalhando fora dos limites das empresas.

“Paralelamente, novos desafios serão gerados por conceitos e tecnologias cada vez mais em voga, como Cloud Computing, Virtualização e TI Verde”, conclui Célia.

Fonte: http://www.decisionreport.com.br/publique/cgi/cgilua.exe/sys/start.htm?infoid=6095&sid=41

terça-feira, 9 de março de 2010

Nove regras para garantir o uso correto do e-mail corporativo


De acordo com a advogada Patricia Peck, as empresas precisam estar blindadas juridicamente contra o mau uso que os funcionários podem fazer dos recursos de TI




Fonte:
http://cio.uol.com.br/gestao/2009/02/25/nove-regras-para-garantir-o-uso-correto-do-e-mail-corporativo/

Tatiana Americano, editora-executiva CIO Brasil

Publicada em 25 de fevereiro de 2009 às 12h47

Ao mesmo tempo em que o uso intensivo da tecnologia trouxe uma série de facilidades para as empresas, ela impôs um desafio importante para os CIOs: gerenciar a utilização que os funcionários fazem dos recursos tecnológicos. E, o pior, segundo Patricia Peck Pinheiro*, advogada especialista em direito digital, boa parte das empresas tem corrido sérios riscos, por não conseguir dar a atenção necessária ao assunto.

“As empresas precisam orientar os funcionários e terceiros em relação ao uso das ferramentas tecnológicas, bem como à postura que eles precisam ter nos ambientes eletrônicos”, cita Patricia, que acrescenta: “Temos visto muitos casos de assédio sexual ou moral por conta de mensagens de e-mail, as quais nada mais são do que o papel timbrado da empresa, em meio digital.”

Com o intuito de ajudar os líderes de TI a conscientizar todos os funcionários da empresa sobre a postura correta do uso de novos meios de comunicação eletrônica, a advogada criou uma cartilha de cuidados no uso do e-mail, internet e celular corporativo. Seguem os tópicos abordados pela especialista:

1. Evite termos coloquiais – use o tratamento formal. Isso evita situação de subjetividade e eventuais confusões geradas devido ao tratamento mais íntimo em situação de trabalho/profissional.

Dica: O tratamento mínimo deve ser senhor (sr.) ou senhora (sra.), e não “você”, independente do cargo. Se possível deve ser feito uso da primeira pessoa do plural (ex: “nós gostaríamos de saber”, “vamos agendar”), visto que a comunicação é em nome da empresa.

2. Evite o uso de expressões como “beijos” ao final da mensagem – o correto é enviar saudações ou abraços.

3. Trate de assuntos gerais de modo discreto e bem-educado – pode-se perguntar como foi o final de semana, desejar um bom dia, felicidades, parabéns, manifestar condolências ou pesar, mas assuntos muito íntimos – que possam gerar algum tipo de constrangimento (ex: questões médicas ou familiares) – devem ser evitados.

4. Evite o uso de elogios que possam gerar algum tipo de duplo sentido – pode-se congratular a pessoa por motivo de êxito em tarefas, mas evite elogios que possam estar relacionados à apresentação física ou a partes do corpo, como “linda(o)”, “bonita(o)”, “estonteante”, “maravilhosa(o)” e outros similares.

5. Evite convidar para situações ‘a dois’ pessoas que sejam subordinados hierárquicos – o convite para jantar, para um “encontro”, para uma situação de happy hour (que não seja para toda equipe) pode gerar constrangimento e dar a entender eventual assédio moral.

6. Evite falar mal da empresa e/ou de pessoas do trabalho, principalmente com uso de expressões pejorativas, associação com animais, gozação, piada com uso de características físicas ou emocionais. Deve-se lembrar que o ambiente corporativo é monitorado, por isso, intrigas, o uso de palavras para denegrir a imagem de um colega ou chefe podem gerar problemas. E como está por escrito, fica difícil alegar que “não era bem isso o que queria dizer”.

7. Evite fazer uso do e-mail e internet corporativa para buscar emprego em outro lugar – Não se deve enviar currículo pelo e-mail do seu empregador atual. Até para quem recebe do outro lado fica uma situação ruim, pois passa a imagem de que a pessoa não respeita seu local de trabalho.

8. Evite usar ferramentas da empresa como smartphone ou pendrive para armazenar conteúdo particular, fotos mais íntimas – o equipamento corporativo deve ser utilizado para assuntos de trabalho.

Dica: O uso da câmera do celular corporativo para tirar fotos que não tenham relação com trabalho tem gerado muitos problemas nas empresas, especialmente quando a imagem é mais íntima e ainda envolve terceiros.

9. Evite usar o notebook de trabalho para salvar conteúdos particulares, ou mesmo navegar na internet em sites não relacionados a trabalho – com a nova lei da Pedofilia, as empresas estão mais atentas e zelosas no tocante ao conteúdo que está em seus computadores e servidores.

Dica: É comum filhos ou familiares quererem fazer uso do notebook da empresa quando o profissional o leva para casa. Esse tipo de situação pode gerar vários riscos, inclusive de segurança da informação, bem como de exposição de vida íntima. Dependendo do caso, pode gerar demissão por justa causa.

*Patricia Peck Pinheiro é advogada especialista em direito digital, sócia fundadora da Patricia Peck Pinheiro Advogados e autora do livro “Direito Digital” e do áudio-livro “Tudo o que você deve ouvir sobre Direito Digital”, publicados pela Editora Saraiva.

quarta-feira, 24 de fevereiro de 2010

Recurso do Windows 2003 Server ajuda na segurança de acessos Remotos.


fonte: http://technet.microsoft.com/pt-br/library/cc784460(WS.10).aspx
 
Mesmo disponível a algum tempo no Sistema Operacional poucas Empresas utilizam.

O que faz a quarentena de acesso remoto?

O controle de Quarentena de acesso remoto permite que administradores da rede validem a configuração dos computadores clientes remotos antes que seu acesso seja permitido à rede corporativa. As conexões do acesso remoto validam apenas as credenciais do usuário de acesso remoto. Portanto, o computador usado para conectar a uma rede privada pode oferecer recursos de rede mesmo quando sua configuração não estiver em conformidade com a diretiva de rede da empresa. Por exemplo, um usuário de acesso remoto com credenciais válidas pode se conectar a uma rede com um computador que não tenha: 
  • O service pack nem os patches de segurança corretos e mais recentes instalados.
  • O software antivírus nem os arquivos de assinatura corretos instalados.
  • Roteamento desativado. Um computador cliente de acesso remoto com roteamento ativado representa uma risco de segurança, pois oferece uma oportunidade para que usuários mal-intencionados acessem os recursos da rede corporativa através do computador cliente, que por sua vez tem uma conexão autenticada com a rede privada.
  • Software de firewall instalado e ativo na interface da Internet.  
  • Um protetor de tela protegido por senha com tempo de espera adequado.
Apesar de todos os esforços das empresas para garantir que os computadores usados internamente estejam em conformidade com a diretiva da rede, aqueles usados remotamente (nas casas dos colaboradores) ainda apresentam riscos significativos à rede.

A Quarentena de acesso remoto, novo recurso do Windows Server 2003 Service Pack 1, adia o acesso remoto normal a uma rede privada até que a configuração do computador de acesso remoto tenha sido examinada e validada por um script configurado por administrador (incluído nas configurações da conexão). Quando o computador de acesso remoto inicia uma conexão com o servidor de acesso remoto, o usuário é autenticado e o computador remoto recebe um endereço de IP. Entretanto, a conexão é colocada no modo de quarentena, no qual o acesso à rede é limitado. O script configurado pelo administrador é executado no computador de acesso remoto. Quando o script notifica o servidor de acesso remoto que foi executado com êxito e que o computador remoto está de acordo com as diretivas de rede atuais, as restrições de acesso do modo de quarentena são removidas e o acesso remoto normal é concedido ao computador de acesso remoto.

As restrições de quarentena feitas a conexões individuais de acesso remoto podem ser as seguintes:

Um conjunto de filtros de pacote de quarentena que restringe o tráfego de e para um cliente de acesso remoto em quarentena.
Um cronômetro da sessão de quarentena que restringe o período de tempo em que o cliente pode permanecer conectado no modo de quarentena antes de ser desconectado.
Você pode usar qualquer uma das restrições, ou as duas ao mesmo tempo, conforme necessário. O administrador também tem a opção de ajudar o cliente a remediar a configuração, como pela atualização do arquivo de assinatura do software antivírus, através do validação.
Os componentes necessários para essa solução de Quarentena do Acesso Remoto incluem o seguinte:

O serviço de quarentena de acesso remoto (RQS ou Listener) a ser executado no RRAS (servidor de acesso remoto e roteamento) que aguarda a escuta de solicitações dos clientes remotos para remoção de restrições da quarentena.
Um servidor RADIUS (ou o próprio RRAS) onde uma diretiva de quarentena puder ser definida para a aplicação de filtros de IP ou tempos-limite de sessão para as conexões remotas.
Um script de validação de configuração que realize a validação para verificar se o computador cliente de acesso remoto está em conformidade com as diretrizes mínimas de segurança necessárias para acessar a rede corporativa.

Um perfil do Gerenciador de conexões configurado para executar o RQC (Cliente de quarentena de acesso remoto) como uma ação de pós-conexão no computador do cliente remoto. O perfil CM de Quarentena atualizará e executará os scripts de validação de um caminho de compartilhamento especificado pelo administrador. Caso os requisitos mínimos seja verificados e aceitos pelos scripts, o RQC notificará o RQS e solicitará a remoção das restrições de quarentena.
Os clientes de acesso remoto configurados para executar o RQC e o script de validação (distribuídos pelo perfil de gerenciador de conexões).

quarta-feira, 17 de fevereiro de 2010

Política do Bom Senso ou "Senso Comum"


Entre a ditadura do "vamos proibir tudo" e a anarquia do "libera geral", use uma política do bom senso: monitore os acessos de sua rede.

Já passou o tempo dos oito ou oitenta na administração de redes de empresas que tratavam os usuários por igual, quase não sendo possível distinguir suas diferentes necessidades no uso dos serviços de internet, e-mails e comunicadores instantâneos. Pouco tempo atrás o que se via em algumas empresas era a necessidade de bloquear o acesso para todos, pois não havia definições muito claras de quem deveria acessar e o que acessar na Internet. Por outro lado, havia empresas que liberavam o acesso sem nenhum tipo de restrição, pois ninguém estava disposto a ficar controlando o que cada um fazia ou deixava de fazer. Tudo era uma questão de consciência e confiança (e riscos, muitos riscos).

Pois bem, e o que temos agora? Uma explosão de possibilidades de usufruir a Internet com uma variedade de dispositivos, softwares e sites que podem ser o diferencial de uma empresa, seja qual for o seu segmento no mercado. Saber tirar o máximo de proveito das inúmeras ferramentas disponíveis na rede, como Twitter, Orkut, Facebook, YoutTbe, Google Maps, MSN, Skype, sistemas de blogs e outros deveria ser um pré-requisito em algumas profissões. Não faz sentido impedir o uso destes recursos para todos na empresa, pois algumas profissões se reinventaram, tendo como principal característica um novo conceito no relacionamento entre clientes e fornecedores. Mas todos estes exemplos também possuem outro lado, nada profissional.

Temos visto estatísticas recentes, como a da Qualibest, que mostra que 90% dos funcionários utilizam a Internet para fins pessoais e recreativos; outras mostram que 88% das fraudes avaliadas pelo CERT.br são de direitos autorais e que o acesso a conteúdos relacionados à pedofilia aumentou cerca de 200%, segundo pesquisa da Microsoft, entre 2006-2007, o que com certeza já deve ter atingido novos patamares.

Quando um funcionário passa boa parte do tempo em sites e ferramentas de relacionamento, expondo sua vida, a vida dos colegas de trabalho e muitas vezes as rotinas da empresa, ela não se dá conta de que está alimentando um banco de dados para criminosos, que dedicam tempo e dinheiro em busca de informações que possam levá-lo a obter alguma forma de lucro. Além do prejuízo material, há outro tipo de prejuízo que muitas vezes fica impossível de mensurar: sua reputação! Há sites especializados em expor informações de pessoas por meio de fotos, vídeos ou palavras que podem literalmente acabar com sua a vida social.

E quando há um funcionário realmente mal intencionado? Este pode cometer tantos crimes como pedofilia, racismo, injúria, difamação, pirataria de músicas, filmes, livros, softwares etc... que se a empresa não identificar isso com antecedência e tomar as devidas ações, poderá se tornar cúmplice, respondendo criminalmente pelos delitos do mau elemento. Isso sem contar no tempo de trabalho desperdiçado e nas ameaças contra a segurança da empresa.

Um exemplo recente é a notícia publicada no site do Jornal Comércio de Franca com a seguinte manchete: "Prefeitura flagra servidores em sites pornográficos". O departamento de TI da Prefeitura de Franca descobriu que funcionários das secretarias de Finanças, Administração, Desenvolvimento, Biblioteca do Arquivo Central e o setor de Almoxarifado passavam o dia em sites de conteúdo pornográfico, sendo que em alguns casos o acesso durava cerca de 8 horas diárias. De acordo com a Prefeitura, o monitoramento começou dia 04 de janeiro, com a implantação da ferramenta BRMA, e foi possível identificar o comportamento dos usuários e o tempo de acesso de todo o período.

A web 2.0 criou novas possibilidades que devem ser bem aproveitadas, por isso fica inviável fechar as portas para estes recursos. Mas também não se pode simplesmente aderir às novas ferramentas de comunicação e compartilhamento de informação sem pensar no impacto que isso trará à segurança da empresa e das pessoas. Um planejamento deve ser elaborado visando permitir o uso profissional destes recursos, mas com um monitoramento constante que possa garantir um retorno para o negócio. Há diversos produtos no mercado para controlar e monitorar o acesso dos usuários de uma rede à Internet. De nada adianta implantar soluções de firewall e outras ferramentas de segurança se não houver um acompanhamento no seu uso. Não adianta comprar este ou aquele firewall, se ele não for configurado corretamente e monitorado constantemente.

Fonte: http://imasters.uol.com.br/

quinta-feira, 11 de fevereiro de 2010

Como saber se um vírus foi removido do computador?

Fonte:
http://tecnologia.uol.com.br/dicas/sua-duvida/2010/02/03/como-saber-se-um-virus-foi-removido-do-computador.jhtm


Após ter sua máquina infectada por um vírus e utilizar um software de segurança para removê-lo, alguns usuários querem tirar a prova real de que a praga foi completamente extinta do PC.


“A forma mais eficiente de se verificar se algum vírus ou qualquer outro tipo de ameaça foi de fato removido do computador é rodar novamente o antivírus para varrer todos os drives de armazenamento e a memória depois da remoção”, explica José Matias, gerente de Suporte Técnico da McAfee para a América Latina.

Além disso, para que o usuário tenha mais uma garantia de que sua máquina está 100% segura, existem ferramentas antivírus online que podem fazer uma segunda varredura no computador e que funcionam como uma contra-prova. Dessa maneira, é possível avaliar se seu software antivírus está sendo eficiente.

A McAfee, por exemplo, disponibiliza uma ferramenta gratuita chamada FreeScan que realiza uma varredura completa da máquina para informar se está infectada e por qual vírus. Se os sistemas de scan online que você utilizar não acusarem novas infecções, o vírus foi completamente removido.

Para não passar pelo susto de ter a máquina infectada e perder arquivos, é imprescindível ter instalado um software antivírus no PC, além de lembrar de mantê-lo sempre atualizado. Ainda, faça cópias dos seus arquivos mais importantes em mídias externas para, caso o pior aconteça, você ter um backup e restaurar seus dados após remover o vírus.

Obs do CSI:

Lembramos que existem na Internet falsos “detectores de vírus”, portanto sempre consulte a área de tecnologia de sua Empresa antes de instalar qualquer aplicativo.

Matéria encaminhada por Jean.
CSI agradece sua colaboração