<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-4171082715629123420</id><updated>2011-07-08T03:54:32.335-03:00</updated><title type='text'>Cyber Neurons: Security Thinking</title><subtitle type='html'>Technology and Information Security with no complications...</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>30</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-780946732277056802</id><published>2011-03-17T09:27:00.000-03:00</published><updated>2011-03-17T09:27:58.126-03:00</updated><title type='text'>Rivest talking about Cryptography at MIT</title><content type='html'>It's always a pleasure to hear Ronald Rivest (the "R" of RSA) talking about the evolution and future of cryptography. Cryptography is definitely an important field of Information Security and very difficult to understand deeply.&lt;br /&gt;&lt;br /&gt;Anyway, this lecture is very instructive and funny. Enjoy it: &lt;a href="http://mitworld.mit.edu/video/879"&gt;http://mitworld.mit.edu/video/879&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-780946732277056802?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/780946732277056802/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2011/03/rivest-talking-about-cryptography-at.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/780946732277056802'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/780946732277056802'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2011/03/rivest-talking-about-cryptography-at.html' title='Rivest talking about Cryptography at MIT'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-2794979385142498629</id><published>2010-06-30T18:24:00.000-03:00</published><updated>2010-06-30T18:24:29.643-03:00</updated><title type='text'>Choosing the right SIEM Solution</title><content type='html'>It's really hard to choose the right SIEM solution nowadays. With so much features available on these products, it's getting hard to choose the appropriate solution, especially regarding complex environments consisting of several sources of information.&lt;br /&gt;&lt;br /&gt;In this post, the idea is to propose some important questions that we can use to help choosing the right solution. There are questions regarding technical and non-technical aspects as, for example, support, training, user interface, etc. Using this questionnaire it's possible to prepare a scorecard to obtain a best comparison. We can assign the following values: 0 for Absent, 1 for Limited Functionality, 2 for Complete Functionality and 3 for Exceeded Expectations.&lt;br /&gt;&lt;br /&gt;&lt;ol&gt;&lt;li&gt;How many pre-existing parsers does the solution have (this is very important so it will be not necessary to develop new parsers to extract the log content)?&lt;/li&gt;&lt;li&gt;How easy for creating new parsers?&lt;/li&gt;&lt;li&gt;User Interface (intuitive? easy to operate?)&lt;/li&gt;&lt;li&gt;Ability to collect events (volumetry)&lt;/li&gt;&lt;li&gt;Storage of events (compression, file system type, external storage, cryptography)&lt;/li&gt;&lt;li&gt;Event correlation process (is it easy to create correlation rules?)&lt;/li&gt;&lt;li&gt;Normalization of logs&lt;/li&gt;&lt;li&gt;Solution scalability (architecture, collectors, databases etc)&lt;/li&gt;&lt;li&gt;High Availability&lt;/li&gt;&lt;li&gt;Security in the communications between the components of the solution&lt;/li&gt;&lt;li&gt;Reports (pre-existing, customization, compliance reports)&lt;/li&gt;&lt;li&gt;Position in the Gartner's quadrant&lt;/li&gt;&lt;li&gt;Ticketing system integration (integration with Remedy, for example, or an internal ticketing framework)&lt;/li&gt;&lt;li&gt;Is it possible to filter events at the collectors (without sending some type of events to the infrastructure)?&lt;/li&gt;&lt;li&gt;Possible to correlate information from IDS/IPS with Vulnerability Scanners?&lt;/li&gt;&lt;li&gt;Possible to segregate functions inside the console?&lt;/li&gt;&lt;li&gt;Technical support (other language options: portuguese/spanish/french/etc?, 24x7? SLA's?)&lt;/li&gt;&lt;li&gt;Training (localized training?)&lt;/li&gt;&lt;/ol&gt;Any other suggestions?&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-2794979385142498629?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/2794979385142498629/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/06/choosing-right-siem-solution.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/2794979385142498629'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/2794979385142498629'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/06/choosing-right-siem-solution.html' title='Choosing the right SIEM Solution'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-6162145208779567823</id><published>2010-06-30T12:59:00.000-03:00</published><updated>2010-06-30T12:59:51.337-03:00</updated><title type='text'>Producing content in english</title><content type='html'>Hello guys. From this date forward I will produce content just in english to cover a broader audience. I will not translate the previous posts but it's still possible to use the Google Translate link, available at the right side of this blog. Thank you for following my comments!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-6162145208779567823?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/6162145208779567823/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/06/producing-content-in-english.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/6162145208779567823'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/6162145208779567823'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/06/producing-content-in-english.html' title='Producing content in english'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-8758445719238769202</id><published>2010-05-29T12:42:00.000-03:00</published><updated>2010-05-29T12:42:52.064-03:00</updated><title type='text'>Outra pesquisa a respeito da adoção de Cloud Computing</title><content type='html'>Desta vez foi o ISACA que publicou uma nova pesquisa apontando que o risco supera os benefícios de usar a computação em nuvem. Mais uma vez vale reforçar a necessidade do uso de SLA's agressivos e um controle efetivo sobre o trabalho realizado pelo fornecedor.&lt;br /&gt;&lt;br /&gt;Maiores detalhes: &lt;a href="http://www.net-security.org/secworld.php?id=9051"&gt;http://www.net-security.org/secworld.php?id=9051&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-8758445719238769202?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/8758445719238769202/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/05/outra-pesquisa-respeito-da-adocao-de.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/8758445719238769202'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/8758445719238769202'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/05/outra-pesquisa-respeito-da-adocao-de.html' title='Outra pesquisa a respeito da adoção de Cloud Computing'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-5935967044738207887</id><published>2010-04-20T19:54:00.000-03:00</published><updated>2010-04-20T19:54:10.089-03:00</updated><title type='text'>Neurônios Filosóficos - Parte 6: Nova (?) tendência para tecnologia de firewalls...</title><content type='html'>Em 2001, durante um treinamento de ferramentas ISS no qual eu era o instrutor, tive um embate técnico/teórico com um dos alunos a respeito de tecnologias de firewall. Naquela oportunidade (e ainda hoje) eu era um forte defensor de firewalls camada 7 (sim, os famosos Gateways de Aplicação) porque ofereciam um nível de proteção infinitamente maior que os firewalls que atuavam somente nas camadas 3 e 4.&lt;br /&gt;&lt;br /&gt;O principal argumento do aluno dizia respeito à velocidade de processamento e encaminhamento dos pacotes, o que certamente é uma verdade. Obviamente é muito mais rápido olhar endereços IP Origem/Destino e Portas Origem/Destino e fazer a entrega dos pacotes, do que analisar as 7 camadas de protocolos à procura de desvios, má formação de pacotes, etc.&lt;br /&gt;&lt;br /&gt;Mas a questão que eu coloquei na época dizia respeito a aspectos de segurança, a despeito de uma velocidade um pouco menor. Logicamente fui voto vencido e outros alunos inclusive concordaram com meu algoz na oportunidade.&lt;br /&gt;&lt;br /&gt;É interessante observarmos hoje em dia uma tendência cada vez maior para incluir a inspeção em todas as camadas para firewalls mais novos. Inclusive firewalls tradicionais em camadas 3 e 4 estão cada vez mais evoluindo para uma análise mais aprofundada de pacotes...&lt;br /&gt;&lt;br /&gt;Temos vários exemplos de "novas" tecnologias de firewall surgindo como, por exemplo: &lt;a href="http://www.paloaltonetworks.com/technology/app-id.html"&gt;http://www.paloaltonetworks.com/technology/app-id.html. &lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Esta história me lembra o fim dos mainframes, afinal de contas o downsizing vai acabar com eles, certo?&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.ranum.com/"&gt;Marcos Ranum&lt;/a&gt;, o "cara" que criou o TIS Firewall Toolkit e o Gauntlet, foi um ardoroso defensor do uso de firewalls de aplicação, onde você usa um proxy especializado para cada protocolo. As conexões são mais lentas porque o usuário abre uma conexão com o proxy e este por sua vez se conecta ao site destino. Não há conexões diretas neste caso. É dele uma frase que me marcou bastante mas infelizmente eu não lembro onde foi que eu li. Mas basicamente diz o seguinte: &lt;b&gt;&amp;nbsp;&lt;/b&gt;&lt;br /&gt;&lt;b&gt;"Velocidade é o que todo o passageiro quer ao pegar um avião, ou seja, quanto mais rápido for o processo de inspeção, melhor. Já Segurança é o que o passageiro gostaria que os órgãos competentes tivessem providenciado durante a inspeção das bagagens, agora que ele está de frente a um terrorista com uma bomba ou arma dentro do avião..."&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Acho que não preciso comentar mais nada...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-5935967044738207887?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/5935967044738207887/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/04/neuronios-filosoficos-parte-6-nova.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/5935967044738207887'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/5935967044738207887'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/04/neuronios-filosoficos-parte-6-nova.html' title='Neurônios Filosóficos - Parte 6: Nova (?) tendência para tecnologia de firewalls...'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-7072256275966131967</id><published>2010-03-11T09:27:00.000-03:00</published><updated>2010-03-11T09:27:42.352-03:00</updated><title type='text'>Métricas ISO 27002 - Domínio: Segurança em Recursos Humanos</title><content type='html'>Quanto aos controles propostos no domínio "Segurança em Recursos Humanos" da ISO 27002, segue uma sugestão de indicadores.&lt;br /&gt;&lt;br /&gt;É importante reforçar que nem todos os controles propostos pela norma se aplicam a todo tipo de empresa. Tudo vai depender da área de atuação e do apetite ao risco da Alta Administração. Esta definição deve ser realizada no momento de implantação de um SGSI (Sistema de Gestão de Segurança da Informação).&lt;br /&gt;Voltando aos indicadores, segue uma tabela com a sugestão para acompanhamento deste domínio da ISO 27002.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;br /&gt;&lt;br /&gt;&lt;table border="1" cellpadding="0" cellspacing="0" class="MsoNormalTable" style="border-collapse: collapse; border: medium none; margin-left: -9.8pt; width: 702px;"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td colspan="4" style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: black none repeat scroll 0% 0%; border: 1pt solid rgb(127, 126, 130); padding: 2.85pt 5.4pt; width: 526.35pt;" valign="top" width="702"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;b&gt;&lt;span lang="PT-BR" style="color: white; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Norma ISO 27002 – Domínio 4 - “Segurança em Recursos Humanos”&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Indicador&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Propósito&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Fonte&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Frequência&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Percentual (%) de termos de responsabilidade assinados por colaboradores, terceiros e fornecedores, em relação às contratações realizadas no ano.&lt;br /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Medir o total de termos de responsabilidade assinados por colaboradores, terceiros e fornecedores.&lt;/span&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;br /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Processo de revisão dos termos de responsabilidade.&lt;br /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Mensal&lt;/span&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Percentual (%) de colaboradores e terceiros que realizaram treinamento de Segurança da Informação.&lt;/span&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Ter conhecimento sobre o total de colaboradores e terceiros que realizaram treinamentos focados em Segurança da Informação.&lt;/span&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Processo de treinamento de colaboradores e terceiros sobre Segurança da Informação. &lt;/span&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Mensal&lt;/span&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/center&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-7072256275966131967?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/7072256275966131967/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/metricas-iso-27002-dominio-seguranca-em.html#comment-form' title='1 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7072256275966131967'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7072256275966131967'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/metricas-iso-27002-dominio-seguranca-em.html' title='Métricas ISO 27002 - Domínio: Segurança em Recursos Humanos'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-1119802254599081653</id><published>2010-03-10T07:30:00.000-03:00</published><updated>2010-03-10T07:30:05.420-03:00</updated><title type='text'>Segurança nas Nuvens - Parte 2</title><content type='html'>Continuando o assunto segurança em Cloud Computing, vamos analisar o primeiro risco apontado pelo relatório da ENISA: Perda de Governança (R.2 Loss of Governance).&lt;br /&gt;&lt;br /&gt;Mais uma prova de que questões técnicas&amp;nbsp; não devem ser a única preocupação para profissionais da área de Segurança da Informação. Este risco está classificado como Organizacional e de Política, e as questões levantadas são extremamente pertinentes, afinal de contas a terceirização de serviços pode representar um risco de não atendimento a requisitos regulatórios (PCI, SOX, entre outros) e outros riscos de segurança. Até que ponto a empresa contratada segue os procedimentos corretos para garantir (ou pelo menos fazer o melhor possível, porque não existe 100% de segurança) os níveis adequados de proteção para os dados que ficam na nuvem?&lt;br /&gt;&lt;br /&gt;Existem SLA's adequados? Existem cláusulas contratuais que garantam à empresa cliente a possibilidade de realização de auditorias regulares, ou mesmo a contratação de empresas terceiras especializadas na realização de testes de vulnerabilidades e invasão? A fornecedora de serviços de computação em nuvem segue as boas práticas de Gestão de Segurança da Informação? Até que ponto a questão de segurança está bem definida em contrato e não provocará surpresas em caso de um incidente de segurança? Surpresas do tipo: Este serviço ou proteção não fazem parte do escopo deste serviço gerenciado...&lt;br /&gt;&lt;br /&gt;É fundamental, portanto, garantir em contrato o correto atendimento às questões de segurança, sob pena de não atendimento a requisitos regulatórios, perda de credibilidade e danos à imagem da empresa.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-1119802254599081653?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/1119802254599081653/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/seguranca-nas-nuvens-parte-2.html#comment-form' title='2 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/1119802254599081653'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/1119802254599081653'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/seguranca-nas-nuvens-parte-2.html' title='Segurança nas Nuvens - Parte 2'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-1515694521191530958</id><published>2010-03-09T09:28:00.000-03:00</published><updated>2010-03-09T09:28:16.298-03:00</updated><title type='text'>BotNet Mariposa</title><content type='html'>Uma excelente análise da &lt;i&gt;botnet &lt;/i&gt;Mariposa pode ser encontrada neste endereço: &lt;a href="http://defintel.com/docs/Mariposa_Analysis.pdf"&gt;http://defintel.com/docs/Mariposa_Analysis.pdf&lt;/a&gt;. Esta &lt;i&gt;botnet &lt;/i&gt;é um excelente exemplo da crescente capacidade de propagação e comando/controle das redes atuais. O principal destaque desta &lt;i&gt;botnet &lt;/i&gt;é a sua capacidade de instalação de executáveis nas máquinas comprometidas, tornando assim ilimitadas as possibilidades de contaminação.&lt;br /&gt;&lt;br /&gt;É importante lembrar que uma &lt;i&gt;botnet &lt;/i&gt;não é um &lt;i&gt;malware &lt;/i&gt;como &lt;i&gt;worm&lt;/i&gt;, &lt;i&gt;vírus&lt;/i&gt;, etc, e sim uma rede de computadores contaminados. É impressionante a "profissionalização" destas &lt;i&gt;botnets&lt;/i&gt;. Após conseguir contaminar e controlar uma boa quantidade de máquinas, os grupos alugam/vendem o uso destas &lt;i&gt;botnets&lt;/i&gt;. Sem dúvida um verdadeiro mercado. Aquele romantismo de grupos de &lt;i&gt;hackers &lt;/i&gt;que invadiam computadores pelo puro prazer de aprender novas tecnologias, etc, é coisa do passado. Hoje a questão é grana mesmo.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-1515694521191530958?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/1515694521191530958/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/botnet-mariposa.html#comment-form' title='1 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/1515694521191530958'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/1515694521191530958'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/botnet-mariposa.html' title='BotNet Mariposa'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-9076700514365209652</id><published>2010-03-08T20:38:00.002-03:00</published><updated>2010-03-08T20:52:28.521-03:00</updated><title type='text'>Métricas ISO 27002 - Domínio: Gerenciamento de Ativos</title><content type='html'>Quanto aos controles propostos no domínio "Gerenciamento de Ativos" da ISO 27002, segue uma sugestão de indicadores. A definição de "ativos" é bem ampla, mas basicamente me refiro a: Informações (podem ser relatórios, arquivos de dados, contratos, procedimentos/políticas, etc), Softwares (aplicações, sistemas operacionais, aplicativos de desenvolvimento e ferramentas computacionais em geral), Dispositivos (computadores, impressoras, equipamentos de conectividade, mídias de armazenamento, etc), Serviços de Apoio (equipamentos de iluminação, ar condicionado, geração e armazenamento de energia, etc), Intangíveis (marcas e reputação) e Pessoas.&lt;br /&gt;&lt;br /&gt;É importante reforçar que nem todos os controles propostos pela norma se aplicam a todo tipo de empresa. Tudo vai depender da área de atuação e do apetite ao risco da Alta Administração. Esta definição deve ser realizada no momento de implantação de um SGSI (Sistema de Gestão de Segurança da Informação).&lt;br /&gt;Voltando aos indicadores, segue uma tabela com a sugestão para acompanhamento deste domínio da ISO 27002.&lt;br /&gt;&lt;br /&gt;&lt;center&gt;&lt;br /&gt;&lt;br /&gt;&lt;table border="1" cellpadding="0" cellspacing="0" class="MsoNormalTable" style="border-collapse: collapse; border: medium none; margin-left: -9.8pt; width: 702px;"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td colspan="4" style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: black none repeat scroll 0% 0%; border: 1pt solid rgb(127, 126, 130); padding: 2.85pt 5.4pt; width: 526.35pt;" valign="top" width="702"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;b&gt;&lt;span lang="PT-BR" style="color: white; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Norma ISO 27002 – Domínio 3 - “Gerenciamento de Ativos”&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Indicador&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Propósito&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Fonte&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: border; -moz-background-inline-policy: continuous; -moz-background-origin: padding; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Frequência&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Quantidade (#) de ativos classificados.&lt;br /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Obter a qua&lt;/span&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;ntidade total de ativos classificados, de acordo com labels pre-definidos.&lt;br /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Inventário de Classificação de Ativos.&lt;br /&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Semestral&lt;/span&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Percentual (%) de Termos de Responsabilidade de uso de equipamentos, assinados pelos colaboradores.&lt;/span&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Identificar a aderência dos colaboradores aos Termos de Responsabilidade de uso de equipamentos (laptops, celulares, etc).&lt;/span&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Relação de Termos de Responsabilidade de uso. &lt;/span&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Semestral&lt;/span&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/center&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-9076700514365209652?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/9076700514365209652/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/metricas-iso-27002-dominio.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/9076700514365209652'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/9076700514365209652'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/metricas-iso-27002-dominio.html' title='Métricas ISO 27002 - Domínio: Gerenciamento de Ativos'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-6339809644390524540</id><published>2010-03-07T15:57:00.000-03:00</published><updated>2010-03-07T15:57:44.947-03:00</updated><title type='text'>Segurança nas Nuvens - Parte 1</title><content type='html'>O evento &lt;a href="http://www.rsaconference.com/index.htm"&gt;RSA Conference 2010&lt;/a&gt;, um dos maiores da atualidade, dedicado à temática de Segurança da Informação abordou, entre outros assuntos, aspectos relacionados à segurança de ambientes computacionais distribuídos (Cloud Computing, ou Computação em Nuvem). Este é realmente um assunto cada vez mais discutido e certamente ainda irá gerar muita pesquisa e, por que não, polêmicas.&lt;br /&gt;&lt;br /&gt;Recentemente, a ENISA (European Network and Information Security Agency) publicou um relatório contendo benefícios, riscos e recomendações a respeito da Computação em Nuvem. O relatório pode ser obtido no seguinte endereço: &lt;a href="http://www.enisa.europa.eu/act/rm/files/deliverables/cloud-computing-risk-assessment"&gt;http://www.enisa.europa.eu/act/rm/files/deliverables/cloud-computing-risk-assessment&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Nos próximos &lt;i&gt;posts &lt;/i&gt;vou comentar os riscos e recomendações apresentados neste relatório. A ordem de análise obedecerá o nível de impacto e probabilidade de ocorrência, apresentados na tabela da página 24 do referido relatório.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-6339809644390524540?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/6339809644390524540/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/seguranca-nas-nuvens-parte-1.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/6339809644390524540'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/6339809644390524540'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/03/seguranca-nas-nuvens-parte-1.html' title='Segurança nas Nuvens - Parte 1'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-2290023006166235106</id><published>2010-01-09T09:33:00.000-02:00</published><updated>2010-01-09T09:33:21.288-02:00</updated><title type='text'>Métricas ISO 27002 - Domínio: Organização de Segurança da Informação</title><content type='html'>Quanto aos controles propostos no domínio "Organização de Segurança da Informação" da ISO 27002, segue uma sugestão de indicadores. É importante reforçar que nem todos os controles propostos pela norma se aplicam a todo tipo de empresa. Tudo vai depender da área de atuação e do apetite ao risco da Alta Administração. Esta definição deve ser realizada no momento de implantação de um SGSI (Sistema de Gestão de Segurança da Informação).&lt;br /&gt;Voltando aos indicadores, segue uma tabela com a sugestão para acompanhamento deste domínio da ISO 27002.&lt;br /&gt;&lt;center&gt;&lt;br /&gt;&lt;table border="1" cellpadding="0" cellspacing="0" class="MsoNormalTable" style="border-collapse: collapse; border: medium none; margin-left: -9.8pt; width: 702px;"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td colspan="4" style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: black none repeat scroll 0% 0%; border: 1pt solid rgb(127, 126, 130); padding: 2.85pt 5.4pt; width: 526.35pt;" valign="top" width="702"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;b&gt;&lt;span lang="PT-BR" style="color: white; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Norma ISO 27002 – Domínio 2 - “Organização de Segurança da Informação”&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;   &lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Indicador&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;   &lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Propósito&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;   &lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Fonte&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;   &lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;span class="SpellE"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Frequência&lt;/span&gt;&lt;/b&gt;&lt;/span&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Quantidade (#) de reuniões realizadas pelo Comitê de   Segurança.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Medir a regularidade das reuniões do comitê de   Segurança da Companhia.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Atas de reunião do Comitê de Segurança&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Mensal&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Quantidade (#) de palestras/workshops e outros   eventos relacionados a conscientização dos colaboradores.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Medir a regularidade da realização de eventos de   Segurança cujo propósito é conscientizar os usuários quanto a quaisquer   aspectos importantes para o tema Segurança da Informação.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Relação de eventos realizados.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Semestral/Anual&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Percentual (%) de colaboradores que assinaram um   Termo de Confidencialidade.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Verificar o percentual de adesão dos colaboradores ao   Termo de Confidencialidade. Neste caso a ideia é verificar qual a porcentagem   de colaboradores que efetivamente assinaram este tipo de documento.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Termos de Confidencialidade assinados (pode ser na   versão impressa ou através de uma ferramenta computacional, como Intranet).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;   &lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Mensal&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/center&gt;&lt;br /&gt;&lt;div class="MsoNormal"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-2290023006166235106?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/2290023006166235106/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/01/metricas-iso-27002-dominio-organizacao.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/2290023006166235106'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/2290023006166235106'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/01/metricas-iso-27002-dominio-organizacao.html' title='Métricas ISO 27002 - Domínio: Organização de Segurança da Informação'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-7325887873221607131</id><published>2010-01-08T10:36:00.001-02:00</published><updated>2010-01-08T10:39:18.824-02:00</updated><title type='text'>Métricas ISO 27002 - Domínio: Política de Segurança da Informação</title><content type='html'>Retomando um &lt;i&gt;post &lt;/i&gt;publicado já há algum tempo: &lt;a href="http://cyberneurons.blogspot.com/2009/09/metricas-parte-1-um-aspecto-importante.html"&gt;http://cyberneurons.blogspot.com/2009/09/metricas-parte-1-um-aspecto-importante.html&lt;/a&gt;, vamos abordar um aspecto importantíssimo em Segurança da Informação, que é a medição de indicadores que nos permitam avaliar a efetividade dos controles propostos pela ISO 27002.&lt;br /&gt;Não dá para simplesmente implantarmos os controles e não termos uma visão de sua efetividade. Até em função da necessidade de atender auditorias, que sempre procuram evidências...&lt;br /&gt;Neste &lt;i&gt;post &lt;/i&gt;vamos abordar o primeiro domínio de controles da ISO 27002, relativo a Política de Segurança da Informação. Este domínio tem por objetivo dar direcionamento e suporte para o tema Segurança da Informação, em consonância com os requisitos de negócio, leis e regulações (SOX, PCI, etc).&lt;br /&gt;É um domínio que requer uma obtenção mais manual de dados, mas mesmo assim ainda dá para utilizar alguns indicadores. A tabela abaixo apresenta uma sugestão de indicadores. Obviamente não encerra o assunto e caso alguém tenha outras sugestões de indicadores, por favor compartilhe conosco, ok?&lt;br /&gt;&lt;center&gt;&lt;br /&gt;&lt;table border="1" cellpadding="0" cellspacing="0" class="MsoNormalTable" style="border-collapse: collapse; border: medium none; margin-left: -9.8pt; width: 702px;"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td colspan="4" style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: black none repeat scroll 0% 0%; border: 1pt solid rgb(127, 126, 130); padding: 2.85pt 5.4pt; width: 526.35pt;" valign="top" width="702"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;b&gt;&lt;span lang="PT-BR" style="color: white; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Norma ISO 27002 – Domínio 1 - “Política de Segurança da Informação”&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Indicador&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Propósito&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Fonte&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="-moz-background-clip: -moz-initial; -moz-background-inline-policy: -moz-initial; -moz-background-origin: -moz-initial; background: rgb(204, 204, 204) none repeat scroll 0% 0%; border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;div align="center" class="MsoNormal" style="text-align: center;"&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Frequência&lt;/span&gt;&lt;/b&gt;&lt;b&gt;&lt;span lang="EN-GB" style="color: black; font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Percentual (%) de políticas, normas e procedimentos   revisados no ano. &lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Medir no ano fiscal as revisões e/o atualizações da   Política de Segurança da Informação.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Processo de revisão das políticas de Segurança da   Informação.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Mensal&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Quantidade (#) de colaboradores que leram a Política   e confirmaram sua adesão aos temos.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Medir no ano fiscal a aderência de colaboradores à   Política de Segurança implantada.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Documentos assinados no momento da entrada na companhia   ou anualmente (neste caso, a fonte é um documento em papel), ou resultados de   aderência através de ferramentas como, por exemplo, uma intranet (normalmente   após ler o conteúdo, o colaborador clica em um botão, onde concorda com os   termos e se compromete a segui-los).&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Anual/Semestral&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;  &lt;/tr&gt;&lt;tr&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130); border-style: none solid solid; border-width: medium 1pt 1pt; padding: 2.85pt 5.4pt; width: 107.55pt;" valign="top" width="143"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Quantidade (#) de colaboradores que participaram de   campanhas de conscientização, relativas à Política.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 171pt;" valign="top" width="228"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Medir no ano fiscal a participação efetiva de colaboradores   em palestras, &lt;i&gt;workshops&lt;/i&gt;, etc, que têm   por objetivo a conscientização quanto à importância da aderência à Política.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 169.5pt;" valign="top" width="226"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Listas de presença nos eventos de divulgação.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;   &lt;td style="border-color: -moz-use-text-color rgb(127, 126, 130) rgb(127, 126, 130) -moz-use-text-color; border-style: none solid solid none; border-width: medium 1pt 1pt medium; padding: 2.85pt 5.4pt; width: 78.3pt;" valign="top" width="104"&gt;&lt;div class="MsoNormal"&gt;&lt;span lang="PT-BR" style="font-family: &amp;quot;Trebuchet MS&amp;quot;; font-size: 9pt;"&gt;Anual/Semestral&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;/center&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-7325887873221607131?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/7325887873221607131/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/01/metricas-iso-27002-dominio-politica-de.html#comment-form' title='2 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7325887873221607131'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7325887873221607131'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/01/metricas-iso-27002-dominio-politica-de.html' title='Métricas ISO 27002 - Domínio: Política de Segurança da Informação'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-8291368816020898515</id><published>2010-01-05T16:57:00.000-02:00</published><updated>2010-01-05T16:57:07.352-02:00</updated><title type='text'>Livro Recomendado: Malware Forensics - Investigating and Analyzing Malicious Code</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_yIxOOEDvIRY/S0NrbI7xKXI/AAAAAAAAADE/a8YUHnDpbc4/s1600-h/malware.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/_yIxOOEDvIRY/S0NrbI7xKXI/AAAAAAAAADE/a8YUHnDpbc4/s200/malware.jpg" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Livro muito interessante que mostra, através de forte embasamento teórico e de exemplos práticos, como realizar uma análise pericial em &lt;a href="http://pt.wikipedia.org/wiki/Malware"&gt;&lt;i&gt;Malwares&lt;/i&gt;&lt;/a&gt;. Os autores, principalmente o Eoghan Casey, são bastante experientes nessa área e conseguiram preparar um material realmente de qualidade, para análise de &lt;i&gt;malwares &lt;/i&gt;em ambientes Windows e Linux.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Está dividido em 10 capítulos:&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Capítulo 1 - Coleta e Análise de dados voláteis em Sistemas Windows, através do uso de ferramentas para coleta e mapeamento de processos, usuários logados, dump de memória, conexões de rede, arquivos abertos, entre outros.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Capítulo 2 - Coleta e Análise de dados voláteis em Sistemas Linux, com a mesma abordagem do capítulo 1, porém relacionada ao ambiente Linux.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Capítulo 3 - Análise de &lt;i&gt;dumps &lt;/i&gt;de Memória e Processos à procura de artefatos maliciosos. A organização da memória, tanto no ambiente Windows quanto no Linux, é dissecada neste capítulo.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Capítulos 4 e 5 - Relativos à análise Post-Mortem de sistemas Windows e Linux, respectivamente. Nestes capítulos são apresentadas as técnicas para análise dos dados coletados na fase inicial de uma resposta a incidentes. Sistemas de Arquivos, Registry, Usuários, entre outros temas são abordados.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Capítulo 6 - Considerações Legais. Embora este capítulo seja baseado na lei americana, é bastante ilustrativo quanto às questões legais de manipulação de informações e uso em juízo das provas coletadas.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Capítulos 7 e 8 - Abordam questões relativas à análise inicial de artefatos conseguidos nas fases anteriores. Uma grande ênfase é dada em questões como estrutura de arquivos executáveis, métodos de ofuscação de executáveis (criptografia/compactadores), interdependência com bibliotecas do sistema operacional, etc. O capítulo 7 é dedicado ao ambiente Windows e o capítulo 8 ao ambiente Linux.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Capítulos 9 e 10 - Nestes capítulos, são apresentadas técnicas mais aprofundadas para análise de programas suspeitos, tanto em ambiente Windows (cap. 9) quanto em ambiente Linux (cap. 10). Todo este processo de análise é realizado em ambiente controlado, especialmente criado para este tipo de atividade, e existe um controle de acessos à rede, a arquivos, a registry, etc.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;Realmente é uma leitura que vale muito a pena para aqueles que querem se aprofundar mais na análise de artefatos maliciosos.&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-8291368816020898515?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/8291368816020898515/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/01/livro-recomendado-malware-forensics.html#comment-form' title='1 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/8291368816020898515'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/8291368816020898515'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/01/livro-recomendado-malware-forensics.html' title='Livro Recomendado: Malware Forensics - Investigating and Analyzing Malicious Code'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_yIxOOEDvIRY/S0NrbI7xKXI/AAAAAAAAADE/a8YUHnDpbc4/s72-c/malware.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-1171954454445001572</id><published>2010-01-04T21:38:00.000-02:00</published><updated>2010-01-04T21:38:58.149-02:00</updated><title type='text'>Neurônios Filosóficos - Parte 5: Esperança para 2010</title><content type='html'>Ano novo, vida nova, certo?&lt;br /&gt;&lt;br /&gt;Baseados nesta premissa, devemos ter &lt;b&gt;fé &lt;/b&gt;de que em 2010 finalmente seremos brindados com os seguintes fatos:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Empresas desenvolvedoras de &lt;i&gt;software&lt;/i&gt;, tanto de aplicações quanto de sistemas operacionais, finalmente terão uma preocupação real (e não somente &lt;i&gt;marketing&lt;/i&gt;) com aspectos de segurança. Finalmente elas realizarão auditorias em seus códigos-fonte; contratarão desenvolvedores com conhecimentos dos principais tipos de ataques. Caso elas ainda não saibam como fazer, aqui vai uma dica: &lt;a href="http://www.openbsd.org/"&gt;http://www.openbsd.org&lt;/a&gt;...&lt;/li&gt;&lt;li&gt;Empresas que desenvolvem e comercializam ferramentas de Segurança não irão mais vender seus produtos através de &lt;a href="http://en.wikipedia.org/wiki/Fear,_uncertainty_and_doubt"&gt;FUD&lt;/a&gt;...&lt;/li&gt;&lt;li&gt;Sites de &lt;i&gt;e-commerce&lt;/i&gt; não irão mais utilizar um selo dizendo que são 100% seguros, só porque usam &lt;a href="http://en.wikipedia.org/wiki/Transport_Layer_Security"&gt;SSL/TLS&lt;/a&gt;...&lt;/li&gt;&lt;li&gt;O &lt;a href="http://en.wikipedia.org/wiki/Sql_injection"&gt;SQL Injection&lt;/a&gt; deixará de ser uma técnica tão ridiculamente simples de exploração de vulnerabilidades em aplicações WEB; &lt;br /&gt;&lt;/li&gt;&lt;li&gt;Algumas empresas prestadoras de serviços na área de Segurança da Informação finalmente irão realizar serviços com qualidade, e vão parar de fingir que fazem testes de invasão, análises de vulnerabilidades, etc, além de finalmente produzirem relatórios de qualidade onde o cliente efetivamente poderá perceber o valor agregado do trabalho. Dica para alguns: Simplesmente pegar um resultado de &lt;i&gt;scan &lt;/i&gt;de vulnerabilidades do &lt;b&gt;nessus&lt;/b&gt;, dar uma maqueada, mandar isso para o cliente e, pior, ainda cobrar por isso, é de doer...&lt;br /&gt;&lt;/li&gt;&lt;li&gt;E, finalmente, alguns profissionais da área de Segurança da Informação deixarão de se achar a última bolacha (biscoito?) do pacote;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;Bom, nunca podemos perder a esperança.&lt;br /&gt;Um próspero ano novo, muita saúde e sucesso!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-1171954454445001572?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/1171954454445001572/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2010/01/neuronios-filosoficos-parte-5-esperanca.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/1171954454445001572'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/1171954454445001572'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2010/01/neuronios-filosoficos-parte-5-esperanca.html' title='Neurônios Filosóficos - Parte 5: Esperança para 2010'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-1308829506131051153</id><published>2009-11-20T21:02:00.000-02:00</published><updated>2009-11-20T21:02:24.318-02:00</updated><title type='text'>Apagão pode ter sido causado por hackers?</title><content type='html'>Muito se tem falado a respeito da possibilidade de ação de hackers na rede do Operador Nacional do Sistema (&lt;a href="http://www.ons.org.br/home/"&gt;ONS&lt;/a&gt;), que controla a infraestrutura elétrica no Brasil. É possível afirmar que esta rede está totalmente isolada da Internet ou mesmo isolada da rede corporativa do ONS? Quem garante que não há um modem ou placa wireless espúria instalados em computadores localizados nestes equipamentos?&lt;br /&gt;A questão básica é: Existe conectividade entre as consoles ou servidores que controlam redes &lt;a href="http://en.wikipedia.org/wiki/SCADA"&gt;SCADA &lt;/a&gt;e o mundo externo (por externo, podemos inclusive considerar a rede corporativa)? Se existe esta conectividade então, SIM, é bem viável a exploração de uma vulnerabilidade e comprometimento do controle de sistemas elétricos,&amp;nbsp; de gás, de petróleo, industriais, entre outros.&lt;br /&gt;Um vídeo muito instrutivo pode ser visto &lt;a href="http://video.google.com/videoplay?docid=5238298781232723412#"&gt;aqui&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-1308829506131051153?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/1308829506131051153/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/11/apagao-pode-ter-sido-causado-por.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/1308829506131051153'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/1308829506131051153'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/11/apagao-pode-ter-sido-causado-por.html' title='Apagão pode ter sido causado por hackers?'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-7884816097890652222</id><published>2009-10-18T15:39:00.000-02:00</published><updated>2009-10-18T15:39:42.947-02:00</updated><title type='text'>Tuning de IPS: Uma arte?</title><content type='html'>De nada adianta ter um sistema de detecção/prevenção de intrusos mal configurado, que gere centenas de milhares de eventos sem qualquer tipo de utilidade. É fundamental ajustar parâmetros e, principalmente, ajustar políticas/assinaturas para que o foco do equipamento seja todo direcionado para eventos reais.&lt;br /&gt;&lt;br /&gt;Um exemplo clássico é a detecção de eventos relativos a uma versão de servidor WEB que não existe na infraestrutura da empresa. Por que habilitar assinaturas relativas ao Apache se a empresa, por exemplo, somente utiliza IIS (Internet Information Services) da Microsoft?&lt;br /&gt;&lt;br /&gt;Qualquer ferramenta de &lt;i&gt;scanning &lt;/i&gt;de vulnerabilidades de Web Server (por exemplo, &lt;a href="http://www.nessus.org/"&gt;Nessus &lt;/a&gt;ou &lt;a href="http://cirt.net/nikto2"&gt;Nikto&lt;/a&gt;) que seja apontada para um servidor Web localizado na empresa (certamente em uma DMZ), será responsável pela geração de centenas de eventos no IDS/IPS. E qual a utilizade? Só saber que alguém realizou um scan de vulnerabilidades do Apache (lembrando que no nosso exemplo, estamos utilizando o IIS), não vai acrescentar nada ao já corrido dia-a-dia dos centros de monitoramento de segurança (SOC).&lt;br /&gt;&lt;br /&gt;Outro detalhe importante diz respeito a assinaturas específicas de auditoria de protocolos, como por exemplo, HTTP Get, HTTP Post, NetBIOS, entre outras. Se um determinado segmento de rede tem por característica a utilização de protocolos relativos ao tráfego WEB (http. https, etc), então não faz muito sentido em "saber" que este tipo de protocolo trafega no segmento. Agora, se neste mesmo segmento, houver a ocorrência de protocolos sabidamente inseguros/suspeitos (como o IRC, FTP, TFTP, entre outros), isso sim pode caracterizar uma atividade maliciosa dentro do segmento de rede. Sabe-se que estes protocolos sejam normalmente utilizados após uma invasão em um determinado sistema.&lt;br /&gt;&lt;br /&gt;A partir deste post, pretendo passar dicas de ajuste fino em políticas, levando-se em conta principalmente características de protocolo, sem nenhuma associação a ferramentas específicas (Proventia IPS, snort, etc). A ideia é que o conceito seja aplicável a qualquer fabricante.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-7884816097890652222?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/7884816097890652222/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/10/tuning-de-ips-uma-arte.html#comment-form' title='3 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7884816097890652222'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7884816097890652222'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/10/tuning-de-ips-uma-arte.html' title='Tuning de IPS: Uma arte?'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-7151272296075230835</id><published>2009-09-28T21:08:00.000-03:00</published><updated>2009-09-28T21:08:23.131-03:00</updated><title type='text'>Escopo de uma Análise de Vulnerabilidades: O que incluir?</title><content type='html'>Antes de mais nada, uma distinção rápida: Análise de Vulnerabilidades é realizada na própria rede da empresa, onde é feita uma varredura à procura de vulnerabilidades no ambiente, sem a interferência de firewalls ou roteadores com ACL's (Access Lists). Muitas vezes também são realizados testes locais no equipamento e algum tipo de ferramenta faz o levantamento da configuração do referido sistema. Isto é diferente de um Teste de Invasão, que normalmente é realizado a partir da Internet (embora em alguns casos seja feito a partir de um determinado segmento de rede interno), e tem por principal característica a realização de testes SEM o conhecimento prévio do ambiente e com o maior número possível de dispositivos de segurança ativos (até para poder testar sua eficácia).&lt;br /&gt;&lt;br /&gt;Projetos de análise de vulnerabilidades baseados tanto em ferramentas automatizadas (Internet Scanner, Nessus, etc) quanto em verificações manuais (permissões, configurações em geral, etc) devem abranger a maior quantidade possível de dispositivos, sistemas operacionais, bancos de dados, etc.&lt;br /&gt;&lt;br /&gt;Mas afinal de contas o que deve estar incluído no escopo? Muitas vezes a companhia não tem recursos suficientes para executar esta tarefa em casa e acaba optando pela contratação de uma consultoria especializada. E normalmente, estas consultorias cobram de acordo com a quantidade de dispositivos a serem testados. Por este motivo, surge sempre a dúvida em relação ao que incluir nestes testes.&lt;br /&gt;&lt;br /&gt;Além dos servidores críticos (sim, acredite, uns são mais críticos que outros) e dos bancos de dados, segue uma breve lista com alguns "targets" interessantes e que normalmente são deixados de fora em um trabalho desta natureza (obviamente a lista não esgota todas as possibilidades, mas já é uma bom começo):&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;b&gt;Desktops&lt;/b&gt;. De que adianta proteger os servidores se as máquinas dos usuários, que muitas vezes realizam atividades administrativas na rede estão desprotegidos? Inclua máquinas que representem um padrão específico de configuração (exemplo: caso haja configuração idêntica para todas as máquinas de RH, não é necessário testar todas. O mesmo vale para desktops/laptops de TI, Produção, Vendas, etc).&lt;/li&gt;&lt;li&gt;&lt;b&gt;Impressoras&lt;/b&gt;. É isso mesmo. Não se esqueça que existe um sistema operacional na impressora, muitas vezes com um webserver para configuração do equipamento, além de ter um filesystem que poderia, por exemplo, ser usado para armazenar imagens pornográficas, músicas ou programas piratas, etc.&lt;/li&gt;&lt;li&gt;&lt;b&gt;Access Points.&lt;/b&gt; É impressionante a quantidade de equipamentos DLINK, TPLINK, etc, com configuração "default", com usuário "admin", senha "admin". Configuração aberta ou utilizando o protocolo WEP? My goodness...&lt;/li&gt;&lt;li&gt;&lt;b&gt;Servidores de FAX&lt;/b&gt;. Dá pra pensar inclusive em testes de &lt;a href="http://pt.wikipedia.org/wiki/War_dialing"&gt;wardialing.&lt;/a&gt; O que tem de servidor HP-UX e outros tipos de Unix com placas de modem ativas... Mas o que um servidor de FAX pode ter de tão arriscado? Não sei, eu é que pergunto. Que tipo de informação trafega por este tipo de equipamento?&lt;/li&gt;&lt;li&gt;&lt;b&gt;Centrais Telefônicas&lt;/b&gt;. Pois é. Há alguns anos atrás (não tantos assim), me deparei com uma central telefônica da Nortel (especificamente uma &lt;a href="http://www.citacom.com/4400-e.html"&gt;Alcatel 4400&lt;/a&gt;), cujo sistema operacional era um tal de Chorus/Mix, que nada mais era do que uma versão modificada de Unix System V, inclusive com as mesmas &lt;a href="http://www.derkeiler.com/Mailing-Lists/Securiteam/2002-02/0127.html"&gt;falhas de segurança&lt;/a&gt; das versões antigas de Unix. Um verdadeiro queijo suiço e em uma central telefônica. A coisa era tão grave que dava para usar o famoso comando: # rm -rf / (não tente isso em casa...).&lt;/li&gt;&lt;li&gt;&lt;b&gt;Mainframe&lt;/b&gt;. Telnet? FTP? Pois é, colocaram IP no mainframe...&lt;/li&gt;&lt;/ul&gt;A pergunta é: Tem IP? Se tem, são grandes as chances de eventuais explorações de vulnerabilidades. Aliás, imagine quando as cafeteiras estiverem conectadas à internet (com IP), rodando algum tipo de Windows Coffee Mobile e podendo ser configuradas remotamente? E torradeiras? E os carros com seus sistemas operacionais FiatOS, GeneralM_OS, FordOS, Hyundai Operating System? Ou pior, se estiverem rodando algum tipo de Linux ou WCMS - Windows Car Mobile System (se usarem, quero royalties)?&lt;br /&gt;&lt;br /&gt;Eu costumava brincar em treinamentos com a seguinte teoria: Tem IP? E pior, está roteando na rede corporativa? Entonces...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-7151272296075230835?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/7151272296075230835/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/09/escopo-de-uma-analise-de.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7151272296075230835'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7151272296075230835'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/09/escopo-de-uma-analise-de.html' title='Escopo de uma Análise de Vulnerabilidades: O que incluir?'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-8386744293177711242</id><published>2009-09-12T12:33:00.000-03:00</published><updated>2009-09-12T12:33:22.094-03:00</updated><title type='text'>Neurônios Filosóficos - Parte 4: Redes Sociais e meus dados pessoais...</title><content type='html'>Difícil essa vida 2.0, não é mesmo? Afinal de contas temos que manter tantos perfis diferentes em diversos sites de relacionamento! Linkedin, Orkut, Facebook, Naymz, Myspace, entre tantos outros.&lt;br /&gt;&lt;br /&gt;O que realmente impressiona é a facilidade com que as pessoas divulgam dados pessoais como números de celular, telefone residencial, quantidade de parentes (sim, pelas fotos e legendas, ficamos sabendo quem é pai, mãe, filho, sobrinha, filho, etc).&lt;br /&gt;&lt;br /&gt;Depois não entendemos de onde os caras do mal, confortavelmente instalados nas luxuosas instalações dos presídios brasileiros, conseguem nossos dados! Puxa, se ele falou que minha filha se chama Adriana, tem um carro modelo Palio cor preta, e que ainda por cima ela é loira de olhos azuis, ele só pode estar falando a verdade!&lt;br /&gt;&lt;br /&gt;Há pessoas, principalmente os mais idosos, que já tiveram até enfartos, sem contar os que caíram em golpes e transferiram dinheiro ou compraram créditos de celulares pré-pagos.&lt;br /&gt;&lt;br /&gt;Ok, então isso quer dizer que não podemos participar de redes sociais? Obviamente não, mas o mínimo de cuidado com as informações que divulgamos é altamente recomendável, para não dizer que é prudente...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-8386744293177711242?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/8386744293177711242/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/09/neuronios-filosoficos-parte-4-redes.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/8386744293177711242'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/8386744293177711242'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/09/neuronios-filosoficos-parte-4-redes.html' title='Neurônios Filosóficos - Parte 4: Redes Sociais e meus dados pessoais...'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-6040339870715902873</id><published>2009-09-05T13:48:00.001-03:00</published><updated>2009-09-05T13:49:55.372-03:00</updated><title type='text'>Métricas - Parte 1: Um aspecto importante em Segurança da Informação</title><content type='html'>Olá, depois de uma semana muito corrida, finalmente arrangei um tempinho para atualizar o &lt;i&gt;blog&lt;/i&gt;. A partir de hoje publicarei uma série de &lt;i&gt;posts&lt;/i&gt; referentes a um assunto de suma importância para aqueles que trabalham na área e precisam muitas vezes justificar os caros investimentos em equipamentos, &lt;i&gt;software&lt;/i&gt;, treinamentos, etc. Aliás, não só justificar investimentos, mas saber o que está acontecendo. Trata-se das Métricas de Segurança.&lt;br /&gt;&lt;br /&gt;Um bom Sistema de Gestão de Segurança da Informação (SGSI) deve contemplar um monitoramento constante, tanto de sua efetividade, quanto dos controles implementados (Anexo A da ISO 27001 ou a própria ISO 27002).&lt;br /&gt;&lt;br /&gt;Antes de entrar no mérito de alguns indicadores importantes, o que acontecerá em posts futuros, segue uma lista interessante de materiais de referência sobre o assunto:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://csrc.nist.gov/publications/nistpubs/800-53-Rev2/sp800-53-rev2-final.pdf"&gt;NIST - Recommended Security Controls for Federal Information Systems&lt;/a&gt;&lt;br /&gt;&lt;a href="http://csrc.nist.gov/publications/nistpubs/800-55-Rev1/SP800-55-rev1.pdf"&gt;NIST - Performance Measurement Guide for Information Security&lt;/a&gt;&lt;br /&gt;&lt;a href="http://csrc.nist.gov/publications/nistpubs/800-53A/SP800-53A-final-sz.pdf"&gt;NIST - Guide for Assessing the Security Controls in Federal Information Systems&lt;/a&gt;&lt;br /&gt;&lt;a href="http://csrc.nist.gov/publications/nistir/ir7564/nistir-7564_metrics-research.pdf"&gt;NIST - Directions in Security Metrics Research&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Todas as referências acima são excelentes fontes de informação que permitem iniciar um processo formal de desenho, implantação, monitoração e aperfeiçoamento de indicadores de segurança da informação.&lt;br /&gt;&lt;br /&gt;O mais importante é que cada indicador seja baseado em um conceito amplamente conhecido, que é o SMART:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;S (Specific) - A métrica deve ser específica e diretamente relacionada ao que se quer monitorar;&lt;/li&gt;&lt;li&gt;M (Measurable) - A informação deve ser acurada e completa. Os indicadores devem ter valores numéricos (numerais, percentuais) e não subjetivos;&lt;/li&gt;&lt;li&gt;A (Actionable) - A informação deve ser clara e permitir a fácil identificação de que o indicador sinaliza algo "bom" ou "ruim";&lt;/li&gt;&lt;li&gt;R (Relevant) - Bem óbvio, afinal de contas não devemos perder tempo medindo algo que não sirva para nada;&lt;/li&gt;&lt;li&gt;T (Timely) - Sempre que precisarmos, a informação deve estar disponível.&amp;nbsp; Imagine o chefe pedindo dados que precisam de 3 horas para preparação!&lt;/li&gt;&lt;/ul&gt;Para finalizar este &lt;i&gt;post&lt;/i&gt;, é importante ter em mente que um indicador deve ser sempre fácil de gerar, deve ser o mais automatizado possível (imagine ter que contratar alguém só pra gerar planilhas e depois copiar e colar informações), e principalmente fácil de entender (principalmente através de gráficos que permitam o acompanhamento ao longo do tempo).&lt;br /&gt;&lt;br /&gt;Uma sugestão de especificação simplificada de um indicador pode ser observado na tabela abaixo (para maiores detalhes de como criar um indicador, vide os &lt;i&gt;links&lt;/i&gt; apresentados acima):&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_yIxOOEDvIRY/SqKVzwY8-bI/AAAAAAAAAC4/vPAw1HWE0fw/s1600-h/Indicador.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_yIxOOEDvIRY/SqKVzwY8-bI/AAAAAAAAAC4/vPAw1HWE0fw/s400/Indicador.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&amp;nbsp;A ideia é sugerir indicadores de acordo com as necessidades de controles da ISO 27002, em futuros &lt;i&gt;posts&lt;/i&gt;. Até lá!&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-6040339870715902873?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/6040339870715902873/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/09/metricas-parte-1-um-aspecto-importante.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/6040339870715902873'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/6040339870715902873'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/09/metricas-parte-1-um-aspecto-importante.html' title='Métricas - Parte 1: Um aspecto importante em Segurança da Informação'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_yIxOOEDvIRY/SqKVzwY8-bI/AAAAAAAAAC4/vPAw1HWE0fw/s72-c/Indicador.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-3508144956616033452</id><published>2009-08-31T20:18:00.001-03:00</published><updated>2009-08-31T20:19:01.693-03:00</updated><title type='text'>Sistema Operacional à prova de falhas?</title><content type='html'>Recentemente, o NICTA (Centro de Pesquisa Australiano) apresentou um &lt;i&gt;kernel&lt;/i&gt; de sistema operacional que, a princípio, é resistente a falhas de segurança sendo, portanto, ideal para operações de missão crítica.&lt;br /&gt;&lt;br /&gt;É importante ressaltar que o &lt;i&gt;kernel&lt;/i&gt; é a alma de um sistema operacional. Todos os sistemas&amp;nbsp; operacionais conhecidos (Linux, FreeBSD, OpenBSD, Mac OS X, Windows, enfim, todos) são compostos por kernels. É lógico que existem diferenças conceituais na implementação destes &lt;i&gt;kernels&lt;/i&gt;, mas o objetivo principal é sempre o mesmo:&amp;nbsp; Ser o ponto central do sistema operacional que controla os aspectos principais como acesso a disco, uso de memória, processamento simultâneo de aplicativos, entre outras funções (maiores detalhes &lt;a href="http://en.wikipedia.org/wiki/Operating_system"&gt;aqui&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Não é a primeira vez que se tenta criar um Sistema Operacional seguro. Várias alternativas já foram especificadas. Alguns exemplos: &lt;a href="http://en.wikipedia.org/wiki/Security-focused_operating_system"&gt;http://en.wikipedia.org/wiki/Security-focused_operating_system&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Certamente o caso mais conhecido é o do &lt;a href="http://www.openbsd.org/"&gt;OpenBSD&lt;/a&gt;. É um sistema operacional pensado desde o início sob a ótica da segurança e tem tido excelentes resultados. Basicamente, o código-fonte é auditado frequentemente a procura de erros de programação que possam levar&amp;nbsp; ao comprometimento do ambiente.&lt;br /&gt;&lt;br /&gt;É importante reforçar que só a segurança do sistema operacional não é suficiente para garantir a proteção. De que adianta uma base robusta se ainda temos casos de vulnerabilidades de &lt;a href="http://en.wikipedia.org/wiki/Sql_injection"&gt;SQL Injection&lt;/a&gt;&amp;nbsp;tão comuns?&lt;br /&gt;&lt;br /&gt;Mas voltando ao caso do sistema operacional desenvolvido pela &lt;a href="http://ertos.nicta.com.au/research/l4.verified/"&gt;NICTA&lt;/a&gt;, tomara que seja uma alternativa viável para sistemas de missão crítica.&lt;br /&gt;&lt;br /&gt;Aliás, para encerrar, aí vão alguns exemplos de "missão crítica":&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Já pensou naquele carro último modelo, com sistema operacional {Fiat/GM/Ford}OS, que permite acesso via &lt;i&gt;bluetooth&lt;/i&gt;, e que possui uma senha padrão para acesso ao sistema de gerência (senha tipo: fiat, gm2009, ford123...)? Já imaginou este sistema vulnerável a um &lt;a href="http://en.wikipedia.org/wiki/Buffer_overflow"&gt;Buffer Overflow&lt;/a&gt;? E que, uma vez explorado, o atacante consiga travar todo o sistema (embreagem, freio, computador de bordo, tudo integrado!) e o motorista perca o controle? Aliás, já pensou na exploração desta mesma vulnerabilidade a partir da rede bluetooth (tipo uns 200 metros de distância)?&lt;/li&gt;&lt;li&gt;Sistemas de Controle de&amp;nbsp; hidrelétricas, usinas nucleares, e outros brinquedinhos? Você sabia que os sistemas operacionais onde estas aplicações estão instaladas são os Solaris/Windows/Linux da vida?&lt;/li&gt;&lt;li&gt;Sistemas que controlam equipamentos médicos. Já pensou na tela azul justamente no momento mais crítico?&lt;/li&gt;&lt;li&gt;Sistemas de controle de tráfego aéreo; Sistemas de controle de semáforos "inteligentes"; Sistemas dos Caixas Eletrônicos (ATM's); entre outros...&lt;/li&gt;&lt;/ol&gt;Todos os sistemas&amp;nbsp; acima citados são de "missão crítica" e certamente se beneficiariam muito de sistemas operacionais robustos à prova de &lt;i&gt;bugs&lt;/i&gt; (é possível isso afinal de contas?) e à prova de falhas de segurança.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-3508144956616033452?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/3508144956616033452/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/sistema-operacional-prova-de-falhas.html#comment-form' title='2 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/3508144956616033452'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/3508144956616033452'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/sistema-operacional-prova-de-falhas.html' title='Sistema Operacional à prova de falhas?'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-5127467639922363125</id><published>2009-08-27T21:22:00.000-03:00</published><updated>2009-08-27T21:22:12.218-03:00</updated><title type='text'>Links Interessantes - Parte 2</title><content type='html'>Continuando a série de &lt;i&gt;links&lt;/i&gt; legais sobre Segurança da Informação, aí vai mais uma lista interessante. Enjoy it!&lt;br /&gt;&lt;br /&gt;Pentest/Análise de Vulnerabilidades:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.owasp.org/index.php/OWASP_Testing_Guide_v2_Table_of_Contents"&gt;OWASP&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.vulnerabilityassessment.co.uk/Penetration%20Test.html"&gt;Pentest Framework&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.milw0rm.com/"&gt;milw0rm&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.caughq.org/exploits/"&gt;caughq&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.phenoelit-us.org/dpl/dpl.html"&gt;Default Password List&lt;/a&gt;&lt;br /&gt;&lt;a href="http://securityvulns.ru/exploits/"&gt;Security Vulns&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.infosecinstitute.com/blog/2005/12/fuzzers-ultimate-list.html"&gt;Infosec Institute&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Quer treinar um pouco?&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.fatetek.net/"&gt;Fatetek&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.bright-shadows.net/"&gt;Bright Shadows&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.hackthissite.org/"&gt;hack this site&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.hackquest.com/"&gt;hackquest&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.hackergames.net/"&gt;hackergames&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Outros sites com temática geral:&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.securityfocus.com/"&gt;Security Focus&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.securitydocs.com/"&gt;Securitydocs&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.darkreading.com/"&gt;Dark Reading&lt;/a&gt;&lt;br /&gt;&lt;a href="http://neworder.box.sk/"&gt;New Order&lt;/a&gt;&lt;br /&gt;&lt;a href="http://midnightresearch.com/"&gt;Midnight Research&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.phrack.org/"&gt;phrack magazine&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.drizzle.com/%7Eaboba/IEEE/"&gt;Wireless Lan Security&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Gosta de Matrix, Bladerunner, Neuromancer, Snow Crash, etc? Que tal alguns &lt;i&gt;sites&lt;/i&gt; &lt;b&gt;cyberpunks&lt;/b&gt;?&lt;br /&gt;&lt;br /&gt;&lt;a href="http://cyberpunkreview.com/"&gt;Cyberpunk Review&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.plausiblefutures.com/"&gt;Plausible Futures&lt;/a&gt;&lt;br /&gt;&lt;a href="http://boingboing.net/"&gt;boingboing&lt;/a&gt;&lt;br /&gt;&lt;a href="http://pesquisacyberpunkscifibr.wetpaint.com/"&gt;Pesquisacyberpunkscifibr&lt;/a&gt;&lt;br /&gt;&lt;a href="http://kr3st0.blogspot.com/"&gt;Kr3st0&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-5127467639922363125?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/5127467639922363125/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/links-interessantes-parte-2.html#comment-form' title='1 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/5127467639922363125'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/5127467639922363125'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/links-interessantes-parte-2.html' title='Links Interessantes - Parte 2'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-4929625133366658424</id><published>2009-08-27T20:05:00.000-03:00</published><updated>2009-08-27T20:05:13.805-03:00</updated><title type='text'>Dobradinha WPA/TKIP: Game Over...</title><content type='html'>Os pesquisadores Toshihiro Ohigashi e Masakatu Morii, respectivamente das universidades de Hiroshima e Kobe, do Japão, demonstraram a viabilidade de ataques contra o padrão WPA (Wi-Fi Protected Access) em conjunto com o TKIP (Temporal Key Integrity Protocol). Esta dobradinha só consegue ser um pouco melhor que o famigerado padrão WEP (Wired Equivalent Privacy). Na realidade se tratava de uma solução paliativa enquanto não surgia um padrão mais robusto, que é o WPA2 (bom, pelo menos até descobrirem uma forma de quebrar este também). &lt;br /&gt;&lt;br /&gt;Maiores detalhes sobre a técnica podem ser obtidos neste endereço: &lt;a href="http://jwis2009.nsysu.edu.tw/location/paper/A%20Practical%20Message%20Falsification%20Attack%20on%20WPA.pdf"&gt;http://jwis2009.nsysu.edu.tw/location/paper/A%20Practical%20Message%20Falsification%20Attack%20on%20WPA.pdf&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-4929625133366658424?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/4929625133366658424/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/dobradinha-wpatkip-game-over.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/4929625133366658424'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/4929625133366658424'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/dobradinha-wpatkip-game-over.html' title='Dobradinha WPA/TKIP: Game Over...'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-3859402704894859095</id><published>2009-08-26T22:07:00.000-03:00</published><updated>2009-08-26T22:07:48.903-03:00</updated><title type='text'>Neurônios Filosóficos - Parte 3: Pode deixar que eu sei qual é o nosso Perímetro Externo!</title><content type='html'>Pense rapidamente: Você sabe exatamente qual é o perímetro externo da rede de sua empresa?&lt;br /&gt;&lt;br /&gt;Se a resposta imediata foi o &lt;i&gt;firewall&lt;/i&gt; de borda, talvez seja necessário rever seus conceitos. Vamos tentar então definir o que é um perímetro externo nos dias de hoje:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;i&gt;Firewall&lt;/i&gt; de borda (bom, logicamente não dá pra ignorá-lo!);&lt;/li&gt;&lt;li&gt;Rede &lt;i&gt;wireless&lt;/i&gt;. Hum, até onde vai o sinal? Será que dois quarteirões depois é possível pegar o sinal? Essa rede é segura? Criptografia? WEP (argh!)? Será que algum usuário instalou uma rede wireless "local" só para os manos do departamento? Afinal de contas, todos precisam de mobilidade dentro do departamento e o sinal não alcança os andares de cima e de baixo (portanto é seguro). Só esqueceram que aquele Access Point grudado na&amp;nbsp; janela manda o sinal até o estacionamento ao lado do prédio (o que? pagar o mensal do estacionamento durante um mês até quebrar a chave WEP?).&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;i&gt;Hosting&lt;/i&gt; no datacenter baratinho... Será que é seguro? Ah, mas tudo bem, afinal de contas o Service Level Agreement está muito bem costurado...&lt;/li&gt;&lt;li&gt;Filiais que se conectam diretamente à sua rede corporativa. Parece mais uma teia de aranha de tantas conexões espúrias. Aliás, quantas são mesmo? Não se preocupe, alguém tem uma planilha com todos os ativos.&lt;/li&gt;&lt;li&gt;VPN (Virtual Private Network). Afinal de contas, criptografia é a pedra filosofal. O Serra uma vez criticou a Marta Suplicy dizendo que um túnel serve para ligar um ponto congestionado a outro ponto congestionado, de forma rápida. Alguém que está em um helicóptero não consegue ver os carros dentro do túnel, certo? Então, no túnel de uma VPN também não é possível saber o que trafega ali. Alguém se lembrou de monitorar as pontas do túnel?&lt;/li&gt;&lt;li&gt;E o Cloud Computing (&lt;a href="http://en.wikipedia.org/wiki/Cloud_computing"&gt;http://en.wikipedia.org/wiki/Cloud_computing&lt;/a&gt;)? O conceito é tão abstrato que dá até preguiça só de pensar na sua extensão...&lt;/li&gt;&lt;/ul&gt;Alguém tem mais alguma sugestão?&lt;br /&gt;&lt;br /&gt;Abs.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-3859402704894859095?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/3859402704894859095/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/neuronios-filosoficos-parte-3-pode.html#comment-form' title='3 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/3859402704894859095'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/3859402704894859095'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/neuronios-filosoficos-parte-3-pode.html' title='Neurônios Filosóficos - Parte 3: Pode deixar que eu sei qual é o nosso Perímetro Externo!'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-6020958102607448190</id><published>2009-08-25T20:45:00.001-03:00</published><updated>2009-08-25T20:48:27.774-03:00</updated><title type='text'>Neurônios Filosóficos - Parte 2: Meu site é 100% seguro!</title><content type='html'>Opa, isso é sério!&lt;br /&gt;&lt;br /&gt;Como é possível afirmar que um &lt;i&gt;site&lt;/i&gt; é 100% seguro? E pior, ainda colocam um selo no &lt;i&gt;site&lt;/i&gt; para indicar que está livre de &lt;i&gt;hackers&lt;/i&gt;. Parece até provocação, do tipo: Eu duvido que vocês consigam me invadir!&lt;br /&gt;&lt;br /&gt;Trocando em miúdos, vamos aos fatos:&lt;br /&gt;&lt;ol&gt;&lt;li&gt;Não é possível afirmar que um &lt;i&gt;site&lt;/i&gt; é totalmente seguro. &lt;b&gt;E ponto&lt;/b&gt;. Exemplo? Vamos supor que todos os testes possíveis e imagináveis sobre as vulnerabilidades CONHECIDAS tenham sido realizados e o site está limpo. E as vulnerabilidades DESCONHECIDAS? Quem garante que, neste exato momento, alguém (ou um grupo) saiba de uma vulnerabilidade específica do Apache (não vou falar IIS para não ficar a impressão que só cito a Microsoft...) e que esta vulnerabilidade permita a exploração remota e posterior vazamento de informações? Acho que este exemplo já é suficiente para desqualificar este tipo de afirmação.&lt;/li&gt;&lt;li&gt;E digo mais.&amp;nbsp; Colocar um selo no &lt;i&gt;site&lt;/i&gt; dizendo que ele é livre de &lt;i&gt;hackers&lt;/i&gt; só estimula ainda mais a curiosidade e motivação dos caras. Imagine só: "Nós do grupo &lt;i&gt;Silver Forevis &lt;/i&gt;conseguimos invadir o site da &lt;i&gt;Mercearia da Dona Genoveva&lt;/i&gt;!". Ainda vira motivo de piada no &lt;i&gt;underground&lt;/i&gt;...&lt;/li&gt;&lt;/ol&gt;Parece surreal? Acredite, é só procurar no Google. Dica: Combine as palavras &lt;b&gt;selo&lt;/b&gt; e &lt;b&gt;hacker&lt;/b&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-6020958102607448190?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/6020958102607448190/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/neuronios-filosoficos-parte-2-meu-site.html#comment-form' title='5 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/6020958102607448190'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/6020958102607448190'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/neuronios-filosoficos-parte-2-meu-site.html' title='Neurônios Filosóficos - Parte 2: Meu site é 100% seguro!'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-5668716129895923784</id><published>2009-08-25T20:16:00.001-03:00</published><updated>2009-08-25T20:17:20.582-03:00</updated><title type='text'>Confiança comprometida</title><content type='html'>Recentemente saiu uma notícia a respeito de um comportamento interessante de um determinado vírus  (Win32.Induc): &lt;a href="http://www.securityfocus.com/brief/999"&gt;http://www.securityfocus.com/brief/999&lt;/a&gt;. Este virus infecta o compilador Delphi e todos os programas compilados por ele são automaticamente infectados, criando assim exércitos de programas maliciosos a partir de uma atividade aparentemente inocente.&lt;br /&gt;&lt;br /&gt;Isto levanta uma questão importante que é a possibilidade de uso de outros vetores de propagação de códigos maliciosos. O código-fonte de uma aplicação desenvolvida caseiramente, teoricamente, é um porto seguro onde os desenvolvedores possuem controle sobre os riscos (não vou entrar no mérito do desenvolvimento seguro). Só que mesmo neste caso, ainda deve existir a preocupação a respeito do compilador que, uma vez contaminado (ou propositalmente modificado por alguém que não tenha uma intenção muito ortodoxa), pode ser usado para criar aplicações contaminadas por trojans/cavalos de tróia/e outras pragas virtuais. Quem quiser se aprofundar mais neste assunto pode consultar este excelente documento: &lt;a href="http://www.ece.cmu.edu/%7Eganger/712.fall02/papers/p761-thompson.pdf"&gt;http://www.ece.cmu.edu/~ganger/712.fall02/papers/p761-thompson.pdf&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Outro vetor importante é a própria substituição de partes do código-fonte, de tal forma a produzir versões "trojanizadas" de aplicações, fato que já ocorreu em aplicativos como o Sendmail (&lt;a href="http://www.cert.org/advisories/CA-2002-28.html"&gt;http://www.cert.org/advisories/CA-2002-28.html&lt;/a&gt;), tcpdump (&lt;a href="http://www.cert.org/advisories/CA-2002-30.html"&gt;http://www.cert.org/advisories/CA-2002-30.html&lt;/a&gt;), ruby (&lt;a href="http://www.derkeiler.com/Mailing-Lists/Full-Disclosure/2006-03/msg00138.html"&gt;http://www.derkeiler.com/Mailing-Lists/Full-Disclosure/2006-03/msg00138.html&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;Para finalizar, mais um vetor interessante de propagação que é o comprometimento de repositórios de pacotes de aplicativos como aqueles utilizados para &lt;i&gt;update &lt;/i&gt;dos sistemas. Alguns exemplos "básicos": &lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.computerworld.com/s/article/9019118/Hackers_hijack_Windows_Update_s_downloader?intsrc=hm_list"&gt;http://www.computerworld.com/s/article/9019118/Hackers_hijack_Windows_Update_s_downloader?intsrc=hm_list&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.debian.org/News/2003/20031202"&gt;http://www.debian.org/News/2003/20031202&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;Resumindo, precisamos sempre pensar "fora da caixa" em relação a Segurança da Informação. As ameaças nem sempre são óbvias...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-5668716129895923784?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/5668716129895923784/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/comprometimento-da-confianca.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/5668716129895923784'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/5668716129895923784'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/comprometimento-da-confianca.html' title='Confiança comprometida'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-7744134218193213518</id><published>2009-08-25T20:11:00.001-03:00</published><updated>2009-08-25T20:12:43.830-03:00</updated><title type='text'>Neurônios Filosóficos - Parte 1: Minha empresa está segura, afinal de contas usamos firewall e antivírus!</title><content type='html'>O objetivo da série "Neurônios Filosóficos" é discutir algumas questões relacionadas a Segurança da Informação que incomodam a humanidade desde a época de Platão e Sócrates...&lt;br /&gt;&lt;br /&gt;Uma delas diz respeito à crença de que uma empresa está segura devido ao fato&amp;nbsp; de utilizar a dupla de ferramentas Pelé/Coutinho (ops, &lt;i&gt;firewall&lt;/i&gt; e &lt;i&gt;antivírus&lt;/i&gt;). Ainda é possível ouvir este tipo de comentário. Bom, só para provocar um pouco, seguem alguns exemplos de ameaças para as quais estes equipamentos teoricamente deveriam proteger as empresas mas na prática não protegem (note que são somente alguns exemplos porque o resto não dá para citar todas as possibilidades):&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;i&gt;spyware&lt;/i&gt;, &lt;i&gt;ransomware&lt;/i&gt;, &lt;i&gt;adware&lt;/i&gt;, &lt;i&gt;backdoor&lt;/i&gt;, &lt;i&gt;trojan horse&lt;/i&gt;, &lt;i&gt;keylogger&lt;/i&gt;, &lt;i&gt;sniffer&lt;/i&gt;, &lt;i&gt;vírus&lt;/i&gt;, &lt;i&gt;worm&lt;/i&gt;, &lt;i&gt;spam&lt;/i&gt;, &lt;i&gt;phishing&lt;/i&gt; (ah, mas o meu &lt;i&gt;antivírus&lt;/i&gt; pega um monte dessas pragas! Sim, em alguns casos pega uma boa parte, mas normalmente é necessária uma combinação de ferramentas e nós estamos falando somente de &lt;i&gt;firewall&lt;/i&gt; e &lt;i&gt;antivírus&lt;/i&gt;, certo?);&lt;/li&gt;&lt;li&gt;&lt;i&gt;SQL Injection&lt;/i&gt;, &lt;i&gt;Cross Site Scripting&lt;/i&gt;, &lt;i&gt;LDAP Injection&lt;/i&gt;, &lt;i&gt;XML Injection&lt;/i&gt;, e outros "injections em geral". Para listas mais completas de ataques contra aplicações WEB, consulte os seguintes endereços: &lt;a href="http://www.owasp.org/index.php/OWASP_Testing_Guide_v2_Table_of_Contents"&gt;OWASP&lt;/a&gt; e &lt;a href="http://www.vulnerabilityassessment.co.uk/Penetration%20Test.html"&gt;Pentest Framework&lt;/a&gt;. Lembre-se que todos os ataques utilizam a porta 80/tcp que estará obviamente liberada no &lt;i&gt;firewall&lt;/i&gt; (afinal de contas, a empresa precisa divulgar o site de &lt;i&gt;e-commerce&lt;/i&gt;, certo?). Pior ainda quando for via 443/tcp (hum, criptografia. Isso significa que o &lt;i&gt;firewall&lt;/i&gt; nem consegue "ler" os pacotes...);&lt;/li&gt;&lt;li&gt;Vamos tentar abstrair as questões puramente técnicas. Imaginemos um mundo onde o usuário clica naquele executável que chegou via e-mail (alguns ataques nem precisam da intervenção do usuário, basta o &lt;i&gt;Outlook&lt;/i&gt; ou o &lt;i&gt;Internet Explorer&lt;/i&gt; estarem vulneráveis). Supondo (só supondo, é claro) que o &lt;i&gt;antivírus&lt;/i&gt; ainda não tenha uma assinatura para a nova praga e a máquina do usuário seja "grampeada". De repente, a máquina dele passa a enviar sinais para o malfeitor (temos um bom cardápio de protocolos a disposição: ftp, irc, http, dns, https, icmp. Ixi, são tantos que é melhor parar por aqui). Mas o firewall não bloqueia? Então, sabe como é... Tivemos que liberar TODAS as portas/protocolos porque o pessoal precisava acessar aquela aplicação da faculdade, o site da receita, o programa da Ana Maria Braga, etc...&lt;/li&gt;&lt;/ul&gt;Obviamente que &lt;i&gt;firewall&lt;/i&gt; e &lt;i&gt;antivírus&lt;/i&gt; são importantes! Mas certamente não são suficientes. Hoje em dia há um verdadeiro arsenal de ferramentas a nossa disposição para combater estas pragas e ataques como IPS (Intrusion Prevention System), AntiSPAM, Filtros de Conteúdo (lá vem ele querendo proibir o acesso àqueles &lt;i&gt;sites&lt;/i&gt; "firmeza"!), além de ferramentas &lt;i&gt;anti-spyware&lt;/i&gt;, bloqueios de USB/CDROM, etc.&lt;br /&gt;&lt;br /&gt;Só não podemos esquecer obviamente do elo mais fraco da segurança: o ser humano. Não adianta gastar fortunas com todos os equipamentos citados acima se os usuários continuarem clicando naquele &lt;i&gt;link&lt;/i&gt; para as fotos do flagra da esposa ou marido, ou até mesmo se continuarem com o sonho de ficar ricos e quiserem ajudar aquele príncipe nigeriano, herdeiro de uma família de barões do petróleo que precisa de uma pequena ajuda para tirar sua fortuna do país...&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-7744134218193213518?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/7744134218193213518/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/neuronios-filosoficos-parte-1-minha.html#comment-form' title='1 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7744134218193213518'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/7744134218193213518'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/neuronios-filosoficos-parte-1-minha.html' title='Neurônios Filosóficos - Parte 1: Minha empresa está segura, afinal de contas usamos firewall e antivírus!'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-945590375586854952</id><published>2009-08-23T13:32:00.000-03:00</published><updated>2009-08-23T13:32:26.812-03:00</updated><title type='text'>Conscientização de usuários: Uma batalha perdida?</title><content type='html'>Empresas que tenham implantado um sistema de gerenciamento de segurança (SGSI), segundo os preceitos da norma ISO 27001 sabem, ou pelo menos deveriam saber, que não adianta nada investir verdadeiras fortunas em equipamentos e &lt;i&gt;softwares&lt;/i&gt; de segurança e não conscientizar seus colaboradores quanto aos riscos do uso irresponsável dos recursos computacionais e boas práticas de segurança.&lt;br /&gt;&lt;br /&gt;De que adianta um bom sistema de gestão de senhas se o diretor da empresa é o primeiro a compartilhar sua senha com a secretária? E o que dizer então daquele &lt;i&gt;firewall &lt;/i&gt;caríssimo adquirido recentemente enquanto há usuários que instalam placas Fax Modem (prática em extinção, eu reconheço) ou redes &lt;i&gt;wireless&lt;/i&gt; "privadas"?&lt;br /&gt;&lt;br /&gt;Sim, é uma batalha diária onde, de um lado, temos os administradores "chatos" de segurança que tentam alertar quanto aos riscos de tais práticas e, de outro, os usuários sedentos por descobrir uma nova maneira de "evitar" os sistemas de segurança (Firewalls, IPS, Filtros de Conteúdo, etc) para poder utilizar o MSN, o Emule, o rádio via web, Webmail, e tantas outras "facilidades" da vida moderna 2.0.&lt;br /&gt;&lt;br /&gt;Um bom programa de conscientização de usuários deveria cobrir, pelo menos, os seguintes aspectos:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Apresentações dinâmicas, quase teatrais (cuidado com o famigerado powerpoint!);&lt;/li&gt;&lt;li&gt;Inclusão de temas relacionados ao dia-a-dia das pessoas. Definitivamente, usuários comuns que encaram o computador muitas vezes como um "mal necessário", não se interessam por estatísticas de invasões de sites, ou sobre quais são os principais tipos de ataques. Deve-se fornecer aos usuários informações que estejam mais próximas ao seu dia-a-dia, como exemplos extraídos do Orkut, do Facebook, Twitter, etc, que contenham dados interessantes como detalhes de família, fotos, números de telefones, entre outros. Estas informações servem como alerta e costumam deixar as pessoas preocupadas. É muito interessante ver a reação das pessoas quando estas olham para a tela e visualizam dados extraídos do Orkut, etc. Novamente, o fato de se relacionar à realidade das pessoas, facilita a conscientização;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Sempre que possível, inclua trechos de filmes, gravações do Youtube, gravações de conversas (autorizadas e devidamente sanitizadas) onde ataques de engenharia social são exemplificados;&lt;/li&gt;&lt;li&gt;Incluir também exemplos de e-mails de phishing e, se possível, dados coletados através de trojans (os famosos screenshots contendo a mãozinha sobre o teclado virtual dos Internet Bankings e as conversas do MSN - há casos de Don Juans com mais de 3 namoradinhas simultâneas sendo "enganadas" no MSN!);&lt;/li&gt;&lt;li&gt;É interessante&amp;nbsp; também criar canais de divulgação do assunto Segurança da Informação. Pode-se criar um jornal temático que pode incluir notícias, informações sobre o que a área de SI tem realizado para aumentar a segurança da organização, dicas de segurança, entre outros assuntos. A periodicidade deste jornal pode ser mensal;&lt;/li&gt;&lt;li&gt;Não se deve esquecer também de medir a efetividade destes programas, através da realização de pesquisas internas, que incluam a possibilidade de obter &lt;i&gt;feedback&lt;/i&gt; dos participantes. Até mesmo a realização de testes de engenharia social, onde pessoas "estranhas" à organização poderiam testar a segurança física ou a resistência dos usuários a ataques telefônicos (o que? o diretor Fulaninho da Silva está com um problema de acesso e precisa trocar a senha imediatamente? Você sabe com quem está falando?);&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;É claro que as dicas acima não esgotam o assunto mas são um bom começo para quem deseja implantar um programa de conscientização de usuários.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-945590375586854952?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/945590375586854952/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/conscientizacao-de-usuarios-uma-batalha.html#comment-form' title='3 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/945590375586854952'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/945590375586854952'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/conscientizacao-de-usuarios-uma-batalha.html' title='Conscientização de usuários: Uma batalha perdida?'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-5875907424447255494</id><published>2009-08-23T12:30:00.000-03:00</published><updated>2009-08-23T12:30:44.770-03:00</updated><title type='text'>Links Interessantes</title><content type='html'>Há muitos sites e blogs com conteúdo interessante para quem trabalha na área de Segurança da Informação. A lista abaixo é apenas uma pequena fração mas já permite obter conhecimentos valiosos para o dia-a-dia daqueles que trabalham nesta área.&lt;br /&gt;&lt;br /&gt;Have fun! &lt;br /&gt;&lt;br /&gt;&lt;b&gt;Brazucas:&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://fnstenv.blogspot.com/"&gt;Nelson Brito - FLDPI/FNSTENV/POP/ADD&lt;/a&gt;&lt;br /&gt;&lt;a href="http://wagnerelias.com/"&gt;Wagner Elias -  Think Security First&lt;/a&gt; &lt;br /&gt;&lt;a href="http://blogs.technet.com/risco/"&gt;Negócio de Risco&lt;/a&gt;&lt;br /&gt;&lt;a href="http://hackproofing.blogspot.com/"&gt;Hack Proofing - Pensando fora da caixa&lt;/a&gt;&lt;br /&gt;&lt;a href="http://aramos.org/"&gt;Anderson Ramos&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.paesdebarros.com.br/blog/category/seguranca-da-informacao/"&gt;Augusto Paes de Barros&lt;/a&gt;&lt;br /&gt;&lt;a href="http://infoaux-security.blogspot.com/"&gt;Infoaux&lt;/a&gt;&lt;br /&gt;&lt;a href="http://segurancaetecnologiabr.blogspot.com/"&gt;Felipe Prado - Segurança e Tecnologia BR&lt;/a&gt;&lt;br /&gt;&lt;a href="http://camargoneves.com/"&gt;Eduardo Neves&lt;/a&gt;&lt;br /&gt;&lt;a href="http://anchisesbr.blogspot.com/"&gt;Anchiseslândia&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Gringos:&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://blogs.iss.net/"&gt;IBM ISS&lt;/a&gt;&lt;br /&gt;&lt;a href="http://taosecurity.blogspot.com/"&gt;TaoSecurity&lt;/a&gt;&lt;br /&gt;&lt;a href="http://chuvakin.blogspot.com/"&gt;Anton Chuvakin&lt;/a&gt;&lt;br /&gt;&lt;a href="http://securitysauce.blogspot.com/"&gt;Security Sauce&lt;/a&gt;&lt;br /&gt;&lt;a href="http://it.toolbox.com/blogs/securitymonkey"&gt;Security Monkey&lt;/a&gt;&lt;br /&gt;&lt;a href="http://windowsir.blogspot.com/"&gt;Windows Incident Response&lt;/a&gt;&lt;br /&gt;&lt;a href="http://addxorrol.blogspot.com/"&gt;ADD/XOR/ROL&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.cipherdyne.org/"&gt;Cipherdyne&lt;/a&gt;&lt;br /&gt;&lt;a href="http://ddanchev.blogspot.com/"&gt;Dancho Danchev&lt;/a&gt;&lt;br /&gt;&lt;a href="http://blog.internetcases.com/"&gt;Internet Cases&lt;/a&gt;&lt;br /&gt;&lt;a href="http://theinvisiblethings.blogspot.com/"&gt;Invisible Things&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.mckeay.net/"&gt;Network Security blog&lt;/a&gt;&lt;br /&gt;&lt;a href="http://geek00l.blogspot.com/index.html"&gt;When {Puffy} meets ^REDDEVIL^&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.tracking-hackers.com/"&gt;Honeypots&lt;/a&gt;&lt;br /&gt;&lt;a href="http://blog.clearnetsec.com/"&gt;Clearnet Security&lt;/a&gt;&lt;br /&gt;&lt;a href="http://erratasec.blogspot.com/index.html"&gt;Errata Security&lt;/a&gt;&lt;br /&gt;&lt;a href="http://blog.loglogic.com/"&gt;LogBlog&lt;/a&gt;&lt;br /&gt;&lt;a href="http://jeremiahgrossman.blogspot.com/"&gt;Jeremiah Grossman&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.zhen.org/zen20/"&gt;Zen 2.0&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.schneier.com/blog/"&gt;Schneier on Security&lt;/a&gt;&lt;br /&gt;&lt;a href="http://synfulpacket.blogspot.com/"&gt;SynFul Packet&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.digitalbond.com/"&gt;Digital Bond&lt;/a&gt;&lt;br /&gt;&lt;a href="http://rdist.root.org/"&gt;root labs rdist&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.cerias.purdue.edu/site/blog/"&gt;Gene Spafford&lt;/a&gt;&lt;br /&gt;&lt;a href="http://idtheftsecrets.blogspot.com/"&gt;ID Theft Secrets&lt;/a&gt;&lt;br /&gt;&lt;a href="http://infosecplace.com/blog/"&gt;An Information Security Place - Podcasts&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.andyitguy.com/blog/"&gt;Andy ITGuy&lt;/a&gt;&lt;br /&gt;&lt;a href="http://techbuddha.wordpress.com/"&gt;Amrit Williams&lt;/a&gt;&lt;br /&gt;&lt;a href="http://robnewby.blogspot.com/"&gt;IT Security: The view from here&lt;/a&gt;&lt;br /&gt;&lt;a href="http://layer8.itsecuritygeek.com/"&gt;Layer 8&lt;/a&gt;&lt;br /&gt;&lt;a href="http://riskmanagementinsight.com/riskanalysis/"&gt;Risk Analys.is&lt;/a&gt;&lt;br /&gt;&lt;a href="http://jonsnetwork.com/"&gt;Jon's Network&lt;/a&gt;&lt;br /&gt;&lt;a href="http://spiresecurity.typepad.com/spire_security_viewpoint/"&gt;Spire Security Viewpoint&lt;/a&gt;&lt;br /&gt;&lt;a href="http://www.veracode.com/blog/"&gt;Veracode&lt;/a&gt;&lt;br /&gt;&lt;a href="http://blog.ncircle.com/"&gt;nCircle&lt;/a&gt;&lt;br /&gt;&lt;a href="http://secshoggoth.blogspot.com/"&gt;The Security Shoggoth&lt;/a&gt;&lt;br /&gt;&lt;a href="http://offensivecomputing.net/"&gt;Offensive Computing&lt;/a&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-5875907424447255494?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/5875907424447255494/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/links-interessantes.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/5875907424447255494'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/5875907424447255494'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/links-interessantes.html' title='Links Interessantes'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-2539508112505315552</id><published>2009-08-22T14:17:00.001-03:00</published><updated>2009-08-22T14:20:43.662-03:00</updated><title type='text'>Livro Recomendado: The TAO of Network Security Monitoring</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_yIxOOEDvIRY/SpAovLGRRgI/AAAAAAAAABY/7Ib-6m2jm4I/s1600-h/tao.gif" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://4.bp.blogspot.com/_yIxOOEDvIRY/SpAovLGRRgI/AAAAAAAAABY/7Ib-6m2jm4I/s200/tao.gif" /&gt;&lt;/a&gt;&lt;/div&gt;Há livros que realmente fazem a diferença e nos permitem aumentar ou mesmo aperfeiçoar nosso conhecimento. Este certamente é o caso do livro "The TAO of Network Security Monitoring", do brilhante &lt;a href="http://taosecurity.blogspot.com/"&gt;Richard Bejtlich&lt;/a&gt;. &lt;br /&gt;Esta obra aborda questões importantes e práticas para detecção de intrusos, através do uso de ferramentas &lt;i&gt;open source&lt;/i&gt; como &lt;a href="http://www.tcpdump.org/"&gt;&lt;b&gt;tcpdump&lt;/b&gt;&lt;/a&gt;, &lt;a href="http://www.snort.org/"&gt;&lt;b&gt;snort&lt;/b&gt;&lt;/a&gt;, &lt;a href="http://tcpreplay.synfin.net/"&gt;&lt;b&gt;tcpreplay&lt;/b&gt;&lt;/a&gt;, &lt;a href="http://www.circlemud.org/%7Ejelson/software/tcpflow/"&gt;&lt;b&gt;tcpflow&lt;/b&gt;&lt;/a&gt;, &lt;a href="http://www.qosient.com/argus/"&gt;&lt;b&gt;argus&lt;/b&gt;&lt;/a&gt;, entre outros, e principalmente o &lt;a href="http://sguil.sourceforge.net/"&gt;&lt;b&gt;sguil&lt;/b&gt;&lt;/a&gt;, desenvolvido em linguagem tcl que proporciona uma &lt;i&gt;interface&lt;/i&gt; intuitiva para realização de &lt;i&gt;queries&lt;/i&gt; e análise de tentativa de intrusão.&lt;br /&gt;&lt;br /&gt;O bacana deste livro é que são apresentadas técnicas de análise de pacotes capturados via &lt;i&gt;sniffers&lt;/i&gt; ou Network IDS (&lt;a href="http://www.snort.org/"&gt;&lt;b&gt;snort&lt;/b&gt;&lt;/a&gt; e &lt;a href="http://www.bro-ids.org/"&gt;&lt;b&gt;bro&lt;/b&gt;&lt;/a&gt;), de forma bastante intuitiva e detalhada. São apresentados os comandos, parâmetros específicos e resultados esperados e há um ótimo encadeamento dos assuntos ao longo do livro.&lt;br /&gt;&lt;br /&gt;É dividido em 5 partes:&lt;br /&gt;&lt;br /&gt;Parte 1 - Introdução ao monitoramento de segurança de rede, composta por 3 capítulos que abordam as definições do que é um Monitoramento de Segurança de Rede (NSM) e questões de implementação deste tipo de solução (arquitetura, equipamentos, formas de obtenção dos dados, etc).&lt;br /&gt;&lt;br /&gt;Parte 2 - Produtos a serem utilizados em um NSM, composta por 7 capítulos dedicados a mostrar as ferramentas e seu modo de utilização. São abordadas técnicas para obtenção de dados completos (Full Content Data), dados de sessão (Session Data), dados estatísticos (Statistical Data), além do uso de ferramentas para visualização dos eventos.&lt;br /&gt;&lt;br /&gt;Parte 3 - Processos de monitoramento de segurança de rede, composta por 2 capítulos relacionados a melhores práticas para a análise de dados de intrusão e alguns estudos de caso.&lt;br /&gt;&lt;br /&gt;Parte 4 - Dedicada ao aperfeiçoamento de pessoas (isto mesmo, não existe solução perfeita de detecção/prevenção de intrusos, ao contrário do que muita gente pensa quando adquire este tipo de solução). É composta por 4 capítulos.&lt;br /&gt;&lt;br /&gt;Parte 5 - Demonstra técnicas utilizadas por invasores para evitar/iludir os sistemas de detecção de intrusos. É composta por 2 capítulos.&lt;br /&gt;&lt;br /&gt;Resumindo, este livro é altamente recomendado tanto para aqueles profissionais que estejam iniciando na área de análise de eventos de segurança quanto para profissionais experientes que precisem aperfeiçoar alguns conhecimentos específicos de análise de dados.&lt;br /&gt;&lt;br /&gt;Já pode ser considerado um livro relativamente antigo (foi lançado em 2004 e não teve novas edições), mas ainda assim é uma fonte valiosa de conhecimento e seus conceitos e técnicas ainda hoje podem ser utilizadas sem medo. Até onde eu sei, não existe uma versão traduzida para nossa língua, mas isso não chega a ser um problema para quem trabalha na área, certo??&lt;br /&gt;&lt;br /&gt;Para maiores detalhes e informações sobre este e outros livros do autor, visite este link: &lt;a href="http://www.taosecurity.com/books.html"&gt;http://www.taosecurity.com/books.html&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-2539508112505315552?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/2539508112505315552/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/livro-recomendado-tao-of-network.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/2539508112505315552'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/2539508112505315552'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/livro-recomendado-tao-of-network.html' title='Livro Recomendado: The TAO of Network Security Monitoring'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_yIxOOEDvIRY/SpAovLGRRgI/AAAAAAAAABY/7Ib-6m2jm4I/s72-c/tao.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-4171082715629123420.post-2903661256412912812</id><published>2009-08-21T14:55:00.000-03:00</published><updated>2009-08-21T14:55:12.800-03:00</updated><title type='text'>Primeiro post!</title><content type='html'>Olá! Bem vindo ao Cyber Neurons! O objetivo deste blog é discutir temas relacionados a TI e, principalmente, Segurança da Informação. Vários temas relacionados a Segurança da Informação serão abordados como, por exemplo: Técnicas de tuning de IDS/IPS, dicas de análise de regras de firewall, Engenharia Social, Conscientização de usuários, Análise de Vulnerabilidades e Teste de Invasão, além de assuntos diversos como robótica, movimento cyberpunk, questões filosóficas (aplicadas ao dia-a-dia da área), entre outros.&lt;br /&gt;&lt;br /&gt;Abraços e seja muito bem vindo!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/4171082715629123420-2903661256412912812?l=cyberneurons.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cyberneurons.blogspot.com/feeds/2903661256412912812/comments/default' title='Post Comments'/><link rel='replies' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/primeiro-post.html#comment-form' title='0 Comments'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/2903661256412912812'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/4171082715629123420/posts/default/2903661256412912812'/><link rel='alternate' type='text/html' href='http://cyberneurons.blogspot.com/2009/08/primeiro-post.html' title='Primeiro post!'/><author><name>Paulo Braga Rodrigues Craveiro</name><uri>http://www.blogger.com/profile/05050493573320219625</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='27' height='32' src='http://1.bp.blogspot.com/_yIxOOEDvIRY/S47hV5RlSAI/AAAAAAAAADM/UU_FvGwgLEM/S220/foto.jpg'/></author><thr:total>0</thr:total></entry></feed>
