segunda-feira, 30 de agosto de 2010

Spams usam morte de famosos para enganar usuários

Por Decision Report

A Symantec detectou um aumento significativo no número de spam noticiando supostas mortes de celebridades em acidentes aéreos ou de carro nas últimas semanas.

A intenção dos spammers ao distribuir esse tipo de noticia falsa é disseminar diferentes tipos de virus utilizando comunicados em HTML ou arquivos anexos em formato ZIP, os quais estão relacionados com uma série de ameaças identificadas recentemente, entre eles o Trojan.Zbot, cuja principal função é roubar informações confidenciais do computador infectado.

Utilizar nomes de celebridades no assunto das mensagens desperta a curiosidade dos usuários que, ao abrir o conteúdo falso, baixam em seus equipamentos URLs maliciosas ou documentos infectados.

Dentre os títulos utilizados neste tipo de mensagem maliciosa, os mais comuns são:

• Morre Beyonce Knowles
• Brad Pitt morre em acidente fatal
• Madonna sofre acidente automobilístico fatal
• Cai avião com Tom Cruise
• Morre Tiger Woods
• Jennifer Aniston sofre acidente fatal

Fonte: DecisionReport às 09h50

segunda-feira, 23 de agosto de 2010

USUÁRIO – O ELO MAIS FRACO DA SEGURANÇA

Prezados Leitores,

O título acima com certeza foi e ainda é muito debatido na área de segurança da informação, para muitos, diria até que o tema esta “batido”.

Porém, para quem nunca leu sobre, o que melhor resume este título seria:

Do que adianta você usuário instalar um antivírus e habilitar o firewall do sistema operacional, se:

- Visita sites pornográficos e/ou de origem duvidosa.

- Aceita e-mails e clica em links indiscriminadamente.

- Não segue os procedimentos adotados no local de trabalho.

É difícil para um antivírus agir no livre-arbítrio de cada um. A Tecnologia tem evoluído muito e nos surpreende a cada dia, e mesmo com recursos de inteligência artificial, acredito que esta evolução ainda não esta sendo aplicada nas ferramentas de segurança - seria ótimo, mas eu desconheço.

Sendo assim o que temos de real hoje são usuários de todos os níveis hierárquicos e posições lidando com informações e muitas vezes agindo contra as boas práticas de segurança tanto em pequenas como grandes empresas.

Nas pequenas empresas verificamos um grande problema cultural, e de capital para investimento em ferramentas e treinamentos que preservem os ativos intangíveis-informações. “E sem treinamento e ferramentas, fica o usuário sendo o elo mais fraco”.

Nas grandes empresas verificamos exatamente o oposto: orçamento previsto e destinado para segurança, e melhor ainda, GRC (governança, riscos e conformidade), mas ainda persiste o risco – usuário.

Não é por acaso que a maior preocupação dos consultores de segurança da informação, que estão participando da implantação do novo modelo de identidade com chip, é justamente com as pessoas que estarão autorizadas a manipular os dados.

Não é por acaso também que eu ouvi recentemente em sala de aula um professor com várias certificações comentar o seguinte para nós alunos:

“É o seguinte pessoal, não pensem que tudo funciona perfeito, lá no banco onde trabalho, por exemplo, eles não têm controle de muita coisa, licenças de software são compradas em grande número e instaladas como queremos”

“Muitas vezes os responsáveis fornecem acesso de administrador para um grupo inteiro para facilitar o trabalho”

Em seguida vêm as justificativas de um bom brasileiro:

“Você nunca passou no farol vermelho?”

“Você nunca olhou para a bunda da vizinha casada?”

“Às vezes temos que nos sentir vivo e correr alguns riscos e dizer assim, nossa que mer... que eu fiz!”

Então, senhores esta é a realidade:

As pessoas / usuários são o elo mais fraco da segurança e fica claro que a tecnologia avança, mas a conscientização das pessoas nem tanto.

Exemplos não faltam, vou citar apenas mais um:

Em uma reconhecida e certificada instituição de ensino pude encontrar no mural o seguinte aviso:

“Acesso Wi-Fi para os alunos neste andar, senha da semana: bla bla bla bla”.
Sim deveria mesmo ser bla bla bla, porque esta senha não muda no mínimo há dois meses – pelo que percebi – e conforme os instrutores tem muito mais tempo.

Isso demonstra que não adianta definir procedimentos se não existe alguém fazendo a gestão destes.

Esta na hora de repensarmos nossas atitudes, pois:

“Não adianta conquistar a sabedoria, é preciso saber usá-la.”
“O maior risco é acreditar que não existe risco”
“O Mundo ideal talvez não exista, mas melhorar é preciso”

Até breve,

quarta-feira, 18 de agosto de 2010

Nova identidade com chip será imune a falsificações, diz PF

Por: Thaís Sabino
Direto de São Paulo

O novo modelo de identidade, que deve ser implantado até o final do ano, vai acabar com as estratégias de falsificação. De acordo com as informações do Instituto Nacional de Identificação (INI) da Polícia Federal, os novos dispositivos de segurança tornam o documento totalmente seguro, ao contrário da carteira de identidade atual, que é de papel.

Leia a matéria na integra aqui
fonte: Noticias Terra

segunda-feira, 16 de agosto de 2010

Profissionais ingênuos e que subestimam os riscos, fiquem atento!

Problema ainda afeta usuários e profissionais de TI.

Prezados Leitores,

O assunto que vou tratar hoje teve origem em um e-mail que recebi na semana passada.

Este e-mail eu recebi de um amigo que estava apenas encaminhando outro e-mail de outro amigo dele onde o assunto era “Só repasse, não exclua, por Deus!”.

Sim, trata-se de uma corrente de e-mail, infelizmente ainda muito comum.

A maioria de nós sabe - ou pelo menos deveríamos saber - que e-mails com assuntos apelativos solicitando para repassar, usando o nome de Deus e histórias que comovem são tentativas dos Spamers - quem gera Spam, vide: Spam - de obter endereços de e-mails ou até mesmo ser um Malware / Spyware etc.

Esta é uma questão que envolve o nível de conscientização do usuário (educação digital) que muitas vezes nunca recebeu um treinamento sobre as melhores práticas de utilização tecnológica.

Porém, no caso deste e-mail que recebi todos os envolvidos eram profissionais da área de tecnologia, um desenvolvedor e um consultor de ERP – uma realidade que envergonha a categoria.

E o pior, repassou o e-mail apelativo, com todos os outros e-mails em cópia expostos, e também os dados de sua assinatura: nome completo, telefone, função, departamento e nome da Empresa.

Imagino que estes profissionais ficaram muito sensibilizados com a história do e-mail que dizia que a cada e-mail repassado uma famosa Empresa estaria doando 0,10 centavos para ajudar uma menina conseguir colocar sua prótese, pois não tinha as pernas.

E ainda imagino que estes profissionais ficaram muito orgulhosos em poder contribuir, afinal é muito cômodo utilizar os recursos da Empresa em que trabalha e colocar em risco seus dados e os da Empresa, com apenas um clique de encaminhar.

No meu ponto de vista esta mais do que na hora de amadurecermos profissionalmente, pois atitudes semelhantes à estas não demonstram que você é uma pessoa sensibilizada com os problemas do ser humano, mas demonstram sim que você é mal informado e isca fácil de cair nas armadilhas da Internet.

Se desejar ajudar as pessoas, o melhor a fazer é procurar uma instituição seria de ajuda aos necessitados – e não são poucas as pessoas que precisam – e fazer sua doação sem utilizar e acreditar em e-mails de origem duvidosa nem muito menos utilizar os recursos da Empresa.

Se você é um profissional de Tecnologia e faz isso, pense que seu e-mail com todos seus dados podem ser encaminhados para seu gerente e /ou diretor, afinal é uma corrente e deve ser repassada, concordam?

Mas eu não vou fazer isso, meu objetivo é alertar e não prejudicar!

Obrigado e até breve,

domingo, 1 de agosto de 2010

Exposição na internet

"Exposição na internet pode provocar constrangimentos e impedir empregos."

Esta é a manchete de uma matéria publicada no site G1 do Bom dia Brasil que por sinal o tema é interessante.

Leiam a matéria na integra clicando Aqui.

Na matéria, entre outras coisas menciona que a Internet registra tudo.
Isso é verdade veja ,por exemplo, como era o site da UOL em 23 de Dezembro de 1996:



Ficou curioso em saber como era o site de outros endereços?
Simples, basta acessar este link: http://www.archive.org/ (se preferir, copie e cole no seu navegador) e informe a url (endereço da internet) no campo Take me Back, conforme abaixo.


Portanto prezados leitores, reforçando o assunto da matéria e "matando a cobra e mostrando o pau", todo cuidado é pouco ao se expor na NET.


Obrigado e até breve.

segunda-feira, 26 de julho de 2010

Cartões de Crédito e Refeição - O detalhe de Segurança que falta.


Prezados Leitores,

Podemos dizer que as operadoras de cartões de crédito e de um modo geral, as instituições financeiras é um dos setores que mais investem em tecnologia para garantir a segurança das informações, o famoso “pilar da segurança” (Confidencialidade, Integridade e Disponibilidade).

Em termos de evolução podemos listar vários itens, mas vou resumir e citar apenas dois:

Intensificação da conscientização em massa das boas práticas de utilização de seu cartão (campanhas nas mídias: TV, Internet,Jornal, Revistas, Correios e etc.)

Autenticação com mais de um fator onde além da senha, algo que você conhece, temos também, por exemplo, o Token (dispositivo eletrônico gerador de senhas) ou Biometria (autenticação através da mão, dedo, olhos, face), que é algo que você possui.

Estas ações ajudam sem dúvidas na redução dos vários riscos que estamos sujeitos quando utilizamos o dinheiro de plástico (cartões).

Porém, quando tratamos de segurança da informação, sabemos que os pequenos detalhes não observados representam uma porta de entrada para “ladrões” de dados.

Mas à que detalhe me refiro:

1º Cartões de crédito:

Como o objetivo aqui não é escrever sobre esta ou aquela instituição, mas sim conscientizar sobre, vou focar o assunto no problema e não na origem.

O fato é que algumas das mais comuns orientações com relação ao uso de cartões de crédito são:

a- “Não divulgue o número de seu cartão para desconhecidos”

b- “Não informe este número em sites de origem duvidosa”

c- “Não forneça o cartão para o garçom sem estar por perto”

A partir daí que surgem as perguntas:

Por que algumas operadoras insistem em enviar o extrato da fatura do cartão de crédito com o número do cartão impresso? Até mesmo depois de o cliente optar por não receber.

Por que uma mesma operadora possui um procedimento correto para uma linha de cartão e para outra linha não?

Por que não adianta entrar em contato com a central de relacionamento?

Não é possível que as operadoras não saibam que os clientes tem conhecimento do número do cartão e que a ninguém mais interessa saber, como por exemplo no caso de extravio da correspondência.

2º Cartões de Refeição

Usuários de cartões (Ticket) refeição estão totalmente desprovidos de segurança.

Não é raro ouvir casos (eu mesmo conheço amigos) que tiveram seu cartão clonado, facilitado é claro pela falta de segurança em algumas operadoras.

Basta ter o número do cartão (nada difícil de obter), e acessar o site para obter o extrato e saldo do cartão. (Como estamos falando em cartão de alimentação, isso é que podemos considerar um verdadeiro prato cheio para os oportunistas de plantão).

Antes que me esqueça, tem alguns estabelecimentos que no lugar de imprimir o comprovante com o valor pago e saldo, apenas exibe este valor no display do equipamento.

Este procedimento é claro, deixa à mostra o quanto você tem de saldo para as pessoas que estão na fila atrás de você, ótimo exemplo de confidencialidade, concordam?

Tudo bem, na maioria dos casos a operadora reembolsa o valor em caso de clonagem, mas não é estranho conviver com este prejuízo?

Obrigado e até breve.

sábado, 24 de julho de 2010

Novidade !!!

Prezados Leitores,

Informo que agora também estou colaborando com o Blog Techlider - O Seu diário da Tecnologia, blog que conta com mais de 8.000 seguidores e que esta concorrendo ao TopBlog 2010, acesse e vote você também.

Não deixem de ler minha matéria postada lá:  Clique aqui para ler.

Obrigado e até breve !!!

quinta-feira, 22 de julho de 2010

Desvantagens em não usar Software Original !!!

Prezados Leitores,

Sendo bem claro, fora o valor que por motivos obvios é bem inferior, esta suposta vantagem acaba caindo por terra quando analisamos todas as desvantagens em utilizar os chamados "Softwares Piratas".

É crime previsto em lei.

2º Quando instalamos um Software pirata, "aquele comprado na barraquinha", podemos levar junto alguns Virus, SpywaresMalwares e outras pragas como brinde especial pela ótima aquisição.

Se um Software Original esta sujeito a falhas, um que não é original com certeza terá falhas e você não terá suporte do fabricante.

Tudo bem que os valores de alguns Softwares poderiam ter um custo menor, mas você sabia por exemplo que existem os Softwares Open Source que podem por exemplo substituir seu Sistema Operacional, seu editor de texto e assim por diante ?
Mas quem disse que a maioria dos usuários tentam utilizar estes Softwares, mesmo estes estarem muito mais amigaveis do que há algum tempo?

5º Se você tem instalado  Windows Vista ® ou Windows 7 ® original em sua máquina, você pode por exemplo instalar o Microsoft Security Essentials um antivírus gratuito que pode não ser a melhor ferramenta de segurança existente para uma Empresa (corporação), mas para seu uso pessoal (doméstico) aliado aos seus procedimentos de sempre manter seu SO (sistema operacional) atualizado e cuidados na navegação você pode ter uma boa garantia de proteção.

Caso desejar instalar, acesse o Site do Fabricante em: http://www.microsoft.com/security_essentials/

quarta-feira, 21 de julho de 2010

Sete soluções de segurança da informação que as empresas devem adotar a curto prazo

Por Pedro Goyn


Há muito tempo a segurança da informação faz parte de planos estratégicos das empresas. Os CIOs, preocupados com o assunto, buscam as melhores práticas no mercado para a proteção das informações, porém, é possível observar ainda que muitas companhias não saíram do âmbito da segurança perimetral. Essa é a opinião de Pedro Goyn, presidente da True Access Consulting, empresa especializada em tecnologias de segurança. Embora o cenário seja esse, segundo o executivo, o mercado começa a despertar para a segurança como questão primordial para agregar valor aos negócios. “A preocupação se volta agora para soluções avançadas, com foco na segurança interna e nos processos de negócios. Aquelas que apresentarem eficiência e melhor gestão da segurança despontarão no mercado”, comenta Goyn.

De uma maneira geral, as tendências apontam para uma demanda crescente de empresas no esforço de garantir a segurança e integridade das informações. Ainda segundo Goyn, além de uma política de segurança interna, com base em comportamento de usuários e normas de acesso a dados, as companhias devem se munir de soluções tecnológicas. “O mercado brasileiro já conta com tecnologias de ponta para esses fins. Nelas é possível encontrar um bom retorno sobre o investimento”, afirma.

Para auxiliar as empresas e CIOs na busca por tecnologias de prevenção, Pedro Goyn preparou uma lista de 7 tecnologias que, se ainda não foram adotas pelas empresas, deverão ser adquiridas em breve

1 – IDM – Identity Management ou Gestão de Identidade, solução para acompanhamento e gerenciamento do perfis e de usuários internos ou externos para acesso a sistemas e recursos de uma empresa.

2 – DLP – Data Loss Prevention (Prevenção de perda de dados) – Solução que possibilita que as organizações detectem e classifiquem os dados confidenciais a fim de prevenir e proteger perda acidental ou mal intencionada de informações críticas.

3 – SIEM – Security Information and Event Management (Gerenciamento de eventos e informações de segurança) - Solução com a finalidade de coletar e prover análise, em tempo real, de alertas de segurança gerados.

4 – GRC – Governança, Risco e Conformidade – Solução que consiste na integração das áreas de conhecimento de Gestão de Risco, Governança e práticas de auditoria e controle.

5 – Firewall de Aplicação/ Banco de dados – Solução com inspeção profunda de pacotes, analisando requisições e respostas na camada de aplicação.

6 – HSM (Hardware Security Module) dedicado à função de repositório seguro de chaves de segurança provendo assim uma plataforma para serviços de criptografia, como assinatura digital e encriptação. Essa integração nativa torna o processamento das informações muito mais rápido e seguro.

7 – Autenticação por novos dispositivos, como é o caso dos Tokens ópticos geradores de chave de segurança, cartão de segurança, tabela de senhas, dispositivo de senha eletrônicas etc.

“Essas tecnologias são hoje o que podemos considerar de mais moderno no ramo de segurança. A principal dica é olhar para dentro da sua empresa, verificar o que está em prática e adotar as soluções pendentes. Muitas vezes, nossos dados já estão sendo espionados e não nos damos conta, quanto mais nos adiantarmos aos ataques menos problemas teremos no futuro.” finaliza Goyn.

Pedro Goyn é presidente da True Access

segunda-feira, 19 de julho de 2010

Engenharia Social - Cuidado !!!


É impressionante a criatividade das pessoas que estão mal intencionadas.

O fato é que estas pessoas não medem esforços e muitas vezes utilizam técnicas simples porém eficientes de manipulação.

Temos sempre que ter consciência de que 90% do trabalho de quem deseja praticar uma ação criminosa (principalmente os crimes na Internet) é obter as informações necessárias para atingir seu objetivo maior (roubar seus dados, invadir sua rede e etc...).

Os outros 10% restantes, acreditem, podem facilmente serem obtidos e automatizados através de aplicativos / ferramentas prontas.

Engenharia Social, entendendo o que é:

Em Segurança da informação, chama-se Engenharia Social as práticas utilizadas para obter acesso a informações importantes ou sigilosas em organizações ou sistemas por meio da enganação ou exploração da confiança das pessoas. Para isso, o golpista pode se passar por outra pessoa, assumir outra personalidade, fingir que é um profissional de determinada área, etc. É uma forma de entrar em organizações que não necessita da força bruta ou de erros em máquinas. Explora as falhas de segurança das próprias pessoas que, quando não treinadas para esses ataques, podem ser facilmente manipuladas.

O que devemos fazer?

Se não sabe com quem esta falando ou tem dúvidas, não forneça informações pessoais, nem de sua Empresa (nomes,endereços, horários,quantidade de maquinas, e-mails, número de documentos, sistema operacional, etc...)

A melhor a fazer é QUESTIONAR:

- Por que você deseja saber?

- Qual é seu nome completo?

- De onde esta falando?

- Pode me deixar seu telefone que depois entro em contato?