Mostrando postagens com marcador Security. Mostrar todas as postagens
Mostrando postagens com marcador Security. Mostrar todas as postagens

27 de maio de 2007

Security Research

Você quer dar os primeiros passos como security research? O site Security-Freak.net dá uma forcinha!

Você pode assistir uma série de vídeos educacionais sobre os seguintes temas:
  • Basic Socket Programming;
  • Packet Sniffing Using Raw Sockets
  • Packet Injection Using Raw Sockets;
  • Architecture of a Proactive Security Tool;
  • Encryption Basics Using RC4.
Videos: Security-Freak.net

23 de abril de 2007

Fuzzing Test

Fuzzing test é uma técnica que consiste em submeter à aplicação a todo tipo de input de forma estruturada buscando pelas mais variadas vulnerabilidades causadas por inputs indevidos.

Apesar do grande número de ferramentas para realizar o teste de fuzzing, não lembro de ter visto nenhum desenvolvedor utilizar tal recurso. Felizmente tal teste é comum em fontes de informações relacionadas a segurança no desenvolvimento de aplicações.

Inicialmente eu associava a baixa utilização a dificuldade de encontrar ferramentas e conteúdo relacionado, mas, pesquisando melhor e acompanhando algumas listas de discussão eu encontrei inúmeras ferramentas open source e bons tutoriais.

Segue algumas referências:

21 de março de 2007

Security is not TI

Problemas antigos de segurança estão cada dia mais em evidência atualmente. Confira as notícias da semana:

Caso 1 - Vazamento de Informação na operação de venda da Ipiranga

"No mesmo dia em que Petrobras, Braskem e Ultra confirmaram a compra do Grupo Ipiranga por cerca de US$ 4 bilhões, cresceram os indícios de vazamento de informação durante as negociações."



Caso 2 - Aeroporto de "Cãogonhas"

"E esta: cachorro invade pista e interdita Congonhas por meia hora. Então é o aeroporto de CÃOgonhas! Só faltou o cachorro mijar na torre. Por isso que se chama zona aérea. Tá uma puta zona!

Passageiros rumo ao caos, dirijam-se ao aeroporto de Congonhas! E ANAC quer dizer: Aviões Não Aterrissam em Congonhas! E o problema é que o ministro se chama Pires. Pires não tem asa. Muda pra xícara, que xícara tem asa e voa! Waldir Xícara. Ministro da Defesa do Palmeiras. Rarará! Aliás, peguei a gripe Congonhas: aquela que te deixa no chão! Rarará!"



Como segurança ainda pode ser tratada pela área de TI?

As análises dos fatos segundo um profissional de TI:

Caso 1
Talvez se fosse proibido o acesso ao MSN e aos e-mails pessoais poderia ter sido evitado o vazamento das informações!

Caso 2
Se houvesse um controle de acesso ou uma pista de contingência o aeroporto não teria parado!

Isso são pequenos exemplos. E quando o cara se apresenta como "da área de TI" e diz: "Eu nunca vi ninguém analisar os ativos que suportam os processos em um uma análise de riscos" ou "Treinamento e conscientização não é controle".

26 de janeiro de 2007

PHP Security

Fundado em Janeiro de 2005 o PHP Security Consortium trabalha atualmente em três projetos relacionados a segurança em PHP.

PHP Security Guide
Um manual de 37 páginas sobre configurações adequadas e boas práticas de desenvolvimento em PHP. Em alguns pontos ele complementa o OWASP, pois, trata de características bem específicas de PHP.

SecurityFocus Summaries
Uma lista de vulnerabilidades em ferramentas baseadas em php que é disponibilizada pela securityfocus.

PhpSecInfo
Na minha opinião o mais interessante deles. Nesse projeto eles desenvolvem uma aplicação web, semelhante ao phpinfo(), que mostra o nível de segurança do seu servidor web e indica referências para aumentar o nível de segurança.



PHP Security Consortium
PHP Security Guide
SecurityFocus Summaries
PHPSecInfo