Sobre o H2HC 2008
Hackers To Hackers Conference (H2HC) é uma conferência organizada por pessoas que trabalham ou que estão diretamente envolvidas com pesquisas e desenvolvimento na área de segurança da informação, cujo principal objetivo é permitir a disseminação, discussão e a troca de conhecimento sobre segurança da informação entre os participantes e também entre as empresas envolvidas no evento. O site do evento pode ser acessado em http://www.h2hc.org.br.
28 de agosto de 2008
Palestra na H2HC
A palestra irá abordar técnicas de exploração em Aplicações Web, onde serão apresentados testes que vão além de vulnerabilidades como SQL Injection e XSS (Cross Site Scripting), e englobam recursos como AJAX (Asynchronous Javascript And XML), JSON (JavaScript Object Notation) e XML-RPC (XML Remote Procedure Calling).
26 de agosto de 2008
Segurança em JAVA
O meu amigo Lucas Ferreira disponibilizou um portal onde ele descreve técnicas/recursos de segurança em ambiente JAVA. Estudo altamente recomendado.
Os seguintes tópicos são abordados:
Os seguintes tópicos são abordados:
- Validar os dados de entrada
- Proteger a aplicação web contra cross site scripting
- Evitar "command injection"
- Tratar corretamente todos os erros da aplicação
- Validar a origem das requisições
- Usar objetos imutáveis
- Limitar o acesso às variáveis, classes e métodos
- Tornar todos os métodos e classes “final”
- Não usar o escopo de pacote para proteger a classe contra acessos indesejados
- Impedir a clonagem dos objetos
- Usar classes não serializáveis
- Usar classes não desserializáveis
- Não armazenar informações confidenciais no código do programa
- Não comparar classes por nome
- Não usar classes internas (“inner class”)
- Usar os mecanismos de autenticação dos contêineres J2EE
- Usar sockets com criptografia SSL
- Proteger os arquivos criados
- Especificar o diretório onde serão criados os arquivos temporários
- Verificar condições de “overflow”, “underflow” e conversões de tipos numéricos
- Declarar as variáveis estáticas públicas como “final”
- Não armazenar vetores recebidos como parâmetros
- Apagar dados críticos da memória
- Controle de acesso em aplicações web
- Usar os mecanismos de tratamento de exceções
- Verificar métodos nativos (“native methods”)
- Validar unboxing para tipos primitivos
25 de agosto de 2008
Modelagem de Ameaças e Star Wars
Brian Williams fez uma apresentação sobre Modelagem de ameaças fazendo uma referência a Star Wars. Não sou nenhum fan-boy de Star Wars, mas a apresentação ficou muito boa.
Parte 1
Parte 2
Parte 3
Fonte: Dana Epp's
Parte 1
Parte 2
Parte 3
Fonte: Dana Epp's
The Developer Highway Code
Está disponível gratuitamente para download o livro: The Developer Highway Code.
"To build software that meets your security objectives, you must integrate security activities into your software development lifecycle. This handbook captures and summarises the key security engineering activities that should be an integral part of your software development processes.
These security engineering activities have been developed by Microsoft patterns & practices to build on, refine and extend core lifecycle activities with a set of security-specific activities. These include identifying security objectives, applying design guidelines for security, threat modelling, security architecture and design reviews, security code reviews and security deployment reviews."
21 de agosto de 2008
Database Proxy como ferramenta para segurança de aplicações
Quando pensamos em soluções de segurança para banco de dados, quase sempre pensamos em soluções de missão crítica e de grande porte. Uma excelente ferramenta para isso é a Guardium.
Mas e as aplicações que dependem de um database como MySQL? Solução simples, sem custos de licença (com algumas exceções) e que suporta muito bem inúmeras soluções web.
A comunidade ficou assustada quando foi anunciada a compra da empresa que o desenvolvia pela SUN. Logo as coisas começaram a melhorar na minha opinião, o fonte foi disponibilizado via repositório, antes não era. E recentemente alguns desenvolvedores ao ver que a estratégia da SUN é desenvolver uma solução mais robusta logo fizeram um fork do projeto e criaram o Drizzle.
Soluções para databases como o MySQL não são comuns. Uma grata surpresa pra mim foi o trabalho de Stefan Esser, ele desenvolveu um script em Lua que transforma o MySQL-Proxy em uma ferramenta de detecção de SQL Injection baseada em heurística.
O MySQL-Proxy é um proxy de banco de dados para ser usado com o MySQL. Funcionando como um proxy ela possibilita que seja feito não só um monitoramento mas tratamento e manipulação de requisições ao database.
A parte interessante deste proxy e que foi usado pelo Stefan Esser é a engine de scripts. A engine possibilita que você desenvolva scripts em Lua para interagir com as requisições que são feitas ao database.

Mas e as aplicações que dependem de um database como MySQL? Solução simples, sem custos de licença (com algumas exceções) e que suporta muito bem inúmeras soluções web.
A comunidade ficou assustada quando foi anunciada a compra da empresa que o desenvolvia pela SUN. Logo as coisas começaram a melhorar na minha opinião, o fonte foi disponibilizado via repositório, antes não era. E recentemente alguns desenvolvedores ao ver que a estratégia da SUN é desenvolver uma solução mais robusta logo fizeram um fork do projeto e criaram o Drizzle.
Soluções para databases como o MySQL não são comuns. Uma grata surpresa pra mim foi o trabalho de Stefan Esser, ele desenvolveu um script em Lua que transforma o MySQL-Proxy em uma ferramenta de detecção de SQL Injection baseada em heurística.
O MySQL-Proxy é um proxy de banco de dados para ser usado com o MySQL. Funcionando como um proxy ela possibilita que seja feito não só um monitoramento mas tratamento e manipulação de requisições ao database.
A parte interessante deste proxy e que foi usado pelo Stefan Esser é a engine de scripts. A engine possibilita que você desenvolva scripts em Lua para interagir com as requisições que são feitas ao database.
O script desenvolvido por Esser está disponível aqui e na página do MySQL Forge também é possível encontrar outros scripts e colaborar.
18 de agosto de 2008
IP (Internet Protocol) Security Assessment
O CPNI (Centre for the Protection of National Infrastucture) do Reino Unido acaba de lançar um Guideline para análise de segurança no protocolo IP (Security Assessment of the internet Protocol). O guide além de detalhar o funcionamento do protocolo, demonstra características que tornam o protocolo inseguro.
Além deste guide outros paper/guides podem ser acessado aqui.
Além deste guide outros paper/guides podem ser acessado aqui.
16 de agosto de 2008
Falha em DNS ilustrada
Passado o "vuco-vuco" e a apresentação do Dan Kaminsky sobre a falha crítica em implementações de DNS, foi lançado um guia ilustrado demonstrando características do DNS e explicando a falha.

Excelente material, esse guia se junta a outro material excelente sobre IPsec.
Excelente material, esse guia se junta a outro material excelente sobre IPsec.
23 de julho de 2008
Firebug - Um canivete suiço
Uma das ferramentas que eu mais utilizo quando estou desenvolvendo alguma coisa para WEB e analisando algum fonte buscando algum problema de segurança é o Firebug. O Firebug é um extensão que pode ser instalada em Firefox, Opera, Safari e Internet Explorer e acaba de ser anunciado que agora ele será mais um projeto da fundação Mozilla.
Esta ferramenta á fantástica e permite que você interaja com facilidade com objetos DOM, javascript e mais uma pancada de coisas relacionadas a layout e performance. Para quem gosta de desenvolvimento como eu, chega a viciar. Sempre que vejo alguma coisa interessante na WEB ou em determinada aplicação já mando logo um F12 (atalho para chamar o Firebug no Firefox).
Todo mundo sabe que depurar aplicações WEB não é a melhor coisa do mundo, javascript então eu fujo, mas o Firebug por si só facilita muito. Além disso ele possibilita que você utilize alguns plugins:
No youtube tem uma série de vídeos demonstrando o funcionamento, segue alguns:
Como usar o Firebug
Introdução a Debugging de aplicações que utilizam do recurso de AJAX
Esta ferramenta á fantástica e permite que você interaja com facilidade com objetos DOM, javascript e mais uma pancada de coisas relacionadas a layout e performance. Para quem gosta de desenvolvimento como eu, chega a viciar. Sempre que vejo alguma coisa interessante na WEB ou em determinada aplicação já mando logo um F12 (atalho para chamar o Firebug no Firefox).
Todo mundo sabe que depurar aplicações WEB não é a melhor coisa do mundo, javascript então eu fujo, mas o Firebug por si só facilita muito. Além disso ele possibilita que você utilize alguns plugins:
- FirePHP (Estende as característica do Firebug para código php)
- Rainbow (Faz o Sintax Highlighting)
- Firecookie (Mostra os valores e permite que você manipule dados de cookies)
No youtube tem uma série de vídeos demonstrando o funcionamento, segue alguns:
Como usar o Firebug
Introdução a Debugging de aplicações que utilizam do recurso de AJAX
19 de julho de 2008
Wireshark University
Foi lançado recentemente uma certificação para quem utiliza o Wireshark. O Wireshark University é uma iniciativa da Laura Chappell (aquela mesma dos brincos USB).
No site da Wireshark University você pode saber mais sobre a iniciativa e comprar os DVDs que são base para a preparação.
Além deste conteúdo, é possível acessar gratuitamente uma série de paper e vídeos no próprio site.
No site da Wireshark University você pode saber mais sobre a iniciativa e comprar os DVDs que são base para a preparação.
Além deste conteúdo, é possível acessar gratuitamente uma série de paper e vídeos no próprio site.
18 de julho de 2008
Wordpress Security
Faz um bom tempo que eu utilizo o wordpress para manter este blog, sempre achei uma excelente ferramenta. Mas agora tenho ainda mais motivos para adota-lo nas minhas iniciativas.
Com a popularidade do wordpress, não demorou muito para as vulnerabilidades começarem a aparecer. Felizmente a comunidade e a empresa responsável pelo wordpress não tem decepcionado, a resposta a problemas de segurança que, são inevitáveis, é muito rápida e eficaz.
Eu acabei de migrar o blog para versão 2.6, nesta versão algumas mudanças relacionadas a segurança valem o comentário.
Para fazer um scan buscando por vulnerabilidades no seu wordpress usando o Blogsecurify baixe o plugin disponibilizado, habilite-o e no site do blogsecurify informe a URL do seu blog e mande analisar.
Com a popularidade do wordpress, não demorou muito para as vulnerabilidades começarem a aparecer. Felizmente a comunidade e a empresa responsável pelo wordpress não tem decepcionado, a resposta a problemas de segurança que, são inevitáveis, é muito rápida e eficaz.
Eu acabei de migrar o blog para versão 2.6, nesta versão algumas mudanças relacionadas a segurança valem o comentário.
- XML-RPC desabilitado por default;
- Controles para garantir a integridade dos cookies;
- Salt nas senhas;
- Tratado as informações de erro relacionadas ao Banco de Dados.
Para fazer um scan buscando por vulnerabilidades no seu wordpress usando o Blogsecurify baixe o plugin disponibilizado, habilite-o e no site do blogsecurify informe a URL do seu blog e mande analisar.
16 de julho de 2008
Conviso e a FortConsult
Este mês atingimos mais uma grande meta na Conviso. Quando eu e o Eduardo Neves decidimos juntar esforços e tornar a Conviso uma referência em segurança técnica, nosso objetivo era trabalhar junto ao mercado Europeu e ir ganhando força no mercado extremamente competitivo do Brasil.
Foi assim que o Eduardo partiu para Dinamarca para se aproximar na época de um parceiro. Este mês o parceiro passou a ser sócio da Conviso. No site da Conviso você pode conferir o press-release desta nova conquista.
Com esta conquista a Conviso ganha muito mais força e recursos para continuar trabalhando em pesquisa e desenvolvimento do mercado de Segurança Técnica.
Foi assim que o Eduardo partiu para Dinamarca para se aproximar na época de um parceiro. Este mês o parceiro passou a ser sócio da Conviso. No site da Conviso você pode conferir o press-release desta nova conquista.
Com esta conquista a Conviso ganha muito mais força e recursos para continuar trabalhando em pesquisa e desenvolvimento do mercado de Segurança Técnica.
11 de julho de 2008
SNMP Resources
O portal SNMPLink.org disponibiliza todo tipo de recurso sobre SNMP (Simple Network Management Protocol). Lá você encontra referência de artigos, tutoriais, livros e ferramentas. O local certo para encontrar informações sobre gerenciamento de rede usando SNMP.
Vídeos sobre Data Center
Acabo de incluir na página de vídeos do blog a referência ao arquivo de vídeos do Data Center Knowledge, destaco os seguintes:
Infra-Estrutura de suporte a DNS da VeriSign (53 min.)
Sistema de Supressão de Incêndio (5 min.)
Infra-Estrutura de suporte a DNS da VeriSign (53 min.)
Sistema de Supressão de Incêndio (5 min.)
8 de julho de 2008
A indústria do Antivírus e suas idéias brilhantes
A Grisoft desenvolvedora do popular antivírus AVG adotou uma prática que eles entenderam como genial, mas a coisa é bastante absurda e sem sentido na prática.

Enquanto você faz uma pesquisa em sites de buscas como Google, Yahoo ou Windows Live, uma função chamada LinkScanner sorrateiramente visita todos os links listados buscando por "links maliciosos". Tudo isso como se fosse você, inclusive com seu IP.
O Tecnoblog dá mais detalhes sobre esta tremenda orelhada da Grisoft.
Enquanto você faz uma pesquisa em sites de buscas como Google, Yahoo ou Windows Live, uma função chamada LinkScanner sorrateiramente visita todos os links listados buscando por "links maliciosos". Tudo isso como se fosse você, inclusive com seu IP.
O Tecnoblog dá mais detalhes sobre esta tremenda orelhada da Grisoft.
7 de julho de 2008
PHP and Javascript Code Sniffer
Greg Sherwood e Marc McIntyre acabam de lançar um projeto que pode ser bastante interessante para segurança em desenvolvimento de aplicações que usem php e Javascript. Uma das práticas adotadas quando implementamos segurança no processo de desenvolvimento de software é criar uma cartilha de boas práticas de desenvolvimento, não é a solução para todos os problemas mas pode ajudar em escrever código melhor.
A ferramenta promete comparar o código escrito com uma política previamente estabelecida, ou seja, você determina que todo o código desenvolvido não pode usar a função eval() e quando você rodar o PHP_CodeSniffer ele irá apontar a utilização desta função.
É apenas uma Análise Léxica, mas é um controle simples e que pode trazer um bom retorno no ambiente de desenvolvimento que usem php e javascript.
A ferramenta promete comparar o código escrito com uma política previamente estabelecida, ou seja, você determina que todo o código desenvolvido não pode usar a função eval() e quando você rodar o PHP_CodeSniffer ele irá apontar a utilização desta função.
É apenas uma Análise Léxica, mas é um controle simples e que pode trazer um bom retorno no ambiente de desenvolvimento que usem php e javascript.
4 de julho de 2008
Internet Explorer Security
No Blog dos desenvolvedores do Internet Explorer está disponível uma série de posts relacionados a características de segurança do Internet Explorer 8.
IE8 and Trustworthy Browsing
IE8 Security Part III: SmartScreen® Filter
IE8 Security Part IV: The XSS Filter
IE8 Security Part V: Comprehensive Protection
Algumas características que eu achei bastante interessantes são relacionadas ao Safer Mashups.
É cada vez mais comum o consumo de funções de outros sites na internet, para se ter uma idéia vejam o número de widgets, API disponíveis no site ProgrammableWeb.
A solução usa o recurso de isolamento do DOM para mitigar o risco da aplicação estar consumindo scripts potencialmente perigosos de outros sites. Além do isolamento ela faz uma sanitização das tags HTML e dados serializados usando JSON. Recomendo a leitura dos posts.
IE8 and Trustworthy Browsing
IE8 Security Part III: SmartScreen® Filter
IE8 Security Part IV: The XSS Filter
IE8 Security Part V: Comprehensive Protection
Algumas características que eu achei bastante interessantes são relacionadas ao Safer Mashups.
É cada vez mais comum o consumo de funções de outros sites na internet, para se ter uma idéia vejam o número de widgets, API disponíveis no site ProgrammableWeb.
A solução usa o recurso de isolamento do DOM para mitigar o risco da aplicação estar consumindo scripts potencialmente perigosos de outros sites. Além do isolamento ela faz uma sanitização das tags HTML e dados serializados usando JSON. Recomendo a leitura dos posts.
Publicações sobre criptografia, matemática e física
Lendo este post no Log4Dev fiquei sabendo de duas fontes bastante interessantes sobre criptografia, matemática e física.
Um é o Cryptology ePrint Archive. Aqui você pode encontrar estudos, pesquisas sobre criptografia que ainda não foram patenteadas ou aceitas em congressos de criptografia.
Já no arXiv.org da Cornell University você tem acesso a estudos sobre: matemática, Ciência da Computação, Física, Biologia e Estatística.
Um é o Cryptology ePrint Archive. Aqui você pode encontrar estudos, pesquisas sobre criptografia que ainda não foram patenteadas ou aceitas em congressos de criptografia.
Já no arXiv.org da Cornell University você tem acesso a estudos sobre: matemática, Ciência da Computação, Física, Biologia e Estatística.
3 de julho de 2008
Business Impact Analysis não é método de alocação de capital
Após o estabelecimento da Resolução 3.380 do BACEN, muitas instituições financeiras de pequeno e médio porte tiveram que estabelecer uma estrutura de gestão de risco operacional. O que é um diferencial de negócio nas grandes instituições se tornou dor de cabeça nas pequenas e médias.
Vários projetos foram desenvolvidos para se alcançar a conformidade com a resolução. Muitos destes projetos foram de Continuidade de Negócios. Eu tive a oportunidade de trabalhar em alguns destes projetos e consequentemente estudar bastante sobre risco operacional.
O objetivo deste post é esclarecer um equívoco que esta sendo cometido relacionado a métodos de alocação de capital. Em um bom projeto de Continuidade de Negócios a BIA (Business Impact Analysis) é um dos estudos que saltam os olhos, acredito que, por este motivo muitos associaram o BIA (Business Impact Analysis) com o BIA (Basic Indicator Approach) que é um dos métodos de alocação de capital.
Segundo a Resolução 3.380 todas as instituições tem que estabelecer uma metodologia para alocação de capital, as mais utilizadas são:
Vários projetos foram desenvolvidos para se alcançar a conformidade com a resolução. Muitos destes projetos foram de Continuidade de Negócios. Eu tive a oportunidade de trabalhar em alguns destes projetos e consequentemente estudar bastante sobre risco operacional.
O objetivo deste post é esclarecer um equívoco que esta sendo cometido relacionado a métodos de alocação de capital. Em um bom projeto de Continuidade de Negócios a BIA (Business Impact Analysis) é um dos estudos que saltam os olhos, acredito que, por este motivo muitos associaram o BIA (Business Impact Analysis) com o BIA (Basic Indicator Approach) que é um dos métodos de alocação de capital.
Segundo a Resolução 3.380 todas as instituições tem que estabelecer uma metodologia para alocação de capital, as mais utilizadas são:
- BIA (Basic Indicator Approach)
Consiste no método mais simplificado e tem a seguinte fórmula: Calcula-se a média do resultado bruto nos últimos 36 meses e aplica-se o fator de 15%.
- STA (Standardized Approach)
Este método é semelhante ao anterior mais separa os resultados em linhas de negócio da instituição financeira.- Corporate Finance: 18%
- Retail Banking 12%
- Commercial Banking 15%
- Trading and Sales 18%
- Payment and Settlement 18%
- Agency Services 15%
- Asset Management 12%
- Retail Brokerage 12%
- ASA (Alternative Standardized Approach)
Esse método tem abordagem semelhante ao anterior mais com foco diferenciado nas linhas Commercial e de Retail.
- AMA (Advanced Measurement Approach)
Este método é o mais complexo e exige maturidade da instituição. Ele adota métodos qualitativos e quantitativos. A vantagem em adotar o AMA está na possibilidade de alocar menos capital para risco operacional.
2 de julho de 2008
Tutorial de segurança em PHP
O site phpfreaks publicou um tutorial de 14 páginas sobre segurança em php. O Tutorial não trás nenhuma técnica nova, mas gostei dele por estar orientado as falhas do Top Ten da OWASP. Ao invés de uma lista de dicas, eles estruturaram o conteúdo. O tutorial pode ser acessado no site ou você pode baixar um pdf.
1 de julho de 2008
SQL Injection For Dummies
A HP utilizando a tecnologia que adquiriu comprando a Spidynamics lançou uma ferramenta freeware chamada Scrawlr para procurar por Sql Injections.
A iniciativa foi em conjunto com a Microsoft, mais detalhes você pode conferir em um post no blog da Conviso.
Vale ressaltar que as ferramentas automatizam o processo, mas ainda tem dificuldades em ataques complexos.
A iniciativa foi em conjunto com a Microsoft, mais detalhes você pode conferir em um post no blog da Conviso.
Vale ressaltar que as ferramentas automatizam o processo, mas ainda tem dificuldades em ataques complexos.
Assinar:
Postagens (Atom)