5 de maio de 2008

Novo Desafio

Mais uma vez estou a frente de uma start-up no mercado de segurança. Junto com o Eduardo Neves assumi o desafio de criar uma consultoria especializada em segurança técnica. A partir de hoje sou responsável pela parte técnica e entrega dos serviços na Conviso, mais especificamente ocupando o cargo de Gerente de Pesquisa e Desenvolvimento.

A Conviso Information Security Technical Services se propõe a ser focada e especializada em segurança técnica, oferecendo serviços de Penetration Test, Análise de Segurança de Código de software e Arquitetura Segura.

Espero contribuir para um mercado que demanda por profissionais capacitados e empresas especializadas.

23 de abril de 2008

Terremoto no Brasil?

Isso mesmo! Ontem as 21hrs. eu tive a oportunidade de sentir o tremor que foi percebido nos estados de São Paulo, Parana e Santa Catarina.
"Um terremoto de 5,2 graus de magnitude na escala Richter atingiu diversas regiões de São Paulo na noite desta terça-feira (22), e foi sentido em mais quatro Estados. O epicentro foi no mar, a 215 km da costa do Estado de São Paulo, segundo informação do Observatório de Sismologia da Universidade de Brasília (UnB). O fenômeno foi registrado às 21h00min48 e durou três segundos. O tremor foi um dos sete maiores em magnitude registrados por sismógrafos no país, segundo o professor George Sand França, da UnB."

Fonte: UOL

Eu moro no último andar de um edifício na Capital de São Paulo, mais precisamente no décimo quarto andar. No momento do incidente minha esposa logo gritou desesperada, já minha filha de 3 anos achou um barato. "Papai a cama está balançando!". Em seguida, minha sogra que mora no mesmo prédio nos liga contando o fato e afirma ter conversado com a portaria e foi informada que vários moradores sentiram o mesmo. Era mesmo um terremoto!

A reação neste momento podem ser as mais variadas, como nós estamos preparados? Quando digo estar preparado não estou falando em construir estruturas que suportam abalos sísmicos e sim resposta e suportes básicos aos seres humanos, como já escreveu meu amigo Fernando Fonseca sobre a pirâmide de Maslow. Estou falando de Human Resilience, a principal e mais difícil parte na resposta a qualquer incidente. Está mais que na hora das organizações e instituições governamentais colocarem a prova aqueles planos que custaram uma boa quantia em recursos e servem apenas para compliance e/ou respostas a incidentes envolvendo recursos tecnológicos.

Uma boa referência para o tema pode ser o plano estratégico que foi recentemente apresentado pelo NIST - US National Earthquake Hazards Reduction. Espero que as autoridades estejam atentas e trabalhando neste sentido.

30 de março de 2008

Refactoring e segurança de software

Refactoring é uma ténica utilizada para melhoria contínua de software.


Human Refactoring


Refactoring segundo a wikipedia:
"Refatoração (do inglês Refactoring) é o processo de modificar um sistema de software para melhorar a estrutura interna do código sem alterar seu comportamento externo.

O uso desta técnica aprimora a concepção (design) de um software e evita a deterioração tão comum durante o ciclo de vida de um código. Esta deterioração é geralmente causada por mudanças com objetivos de curto prazo ou por alterações realizadas sem a clara compreensão da concepção do sistema."

Por que não usar uma técnica geralmente utilizadas por desenvolvedores para implementar segurança ao processo?

Podemos usar o refactoring para determinar além das características de qualidade de software características que garantam a segurança de código. Assim podemos garantir um pouco mais de segurança ao desenvolvimento sem traumas.

21 de março de 2008

Lançado o Cert Resiliency Engenieering Framework

Na metade do ano passado eu fiz um review de um framework que o Cert estava trabalhando. O Cert Resiliency Engenieering Framework é um material que impressiona. Na época eu fiquei bastante empolgado e agora finalmente ele foi lançado e está aberto para comentários.

Ainda não tive a oportunidade de estudar o guide com impressionantes 456 páginas de conteúdo. Em breve pretendo colocar minhas impressões sobre o material.

OWASP Project

Cada dia mais estou empolgado com as iniciativas do OWASP no Brasil. Há pouco tempo tivemos a tradução de um material importante, agora meu amigo Eduardo Neves acaba de submeter um trabalho para o OWASP Summer of Code 2008.

Além desta iniciativa o Leonardo Cavallari tem participado ativamente dos projetos da OWASP e não posso esquecer do incansável Rodrigo Montoro.

Go Ahead OWASP!

13 de março de 2008

Segurança da Informação e o método socrático

Pronto, muitos vão achar que eu estou verdadeiramente louco. O que Sócrates tem a ver com segurança da informação?

Eu acredito que o tiozinho não tenha nada a ver, mas o seu método com certeza pode ser útil em muitas situações. Na minha humilde e questionadora opinião, não é possível responder a muitas das questões relacionadas a gestão de riscos com um checklist, ai que entra o barbudão. Sócrates utilizava um método para tirar as respostas de pessoas que achavam que entendiam algo, mas na verdade eram ignorantes no assunto.

Sócrates



O método socrático consistia em um dialogo onde ele ia fazendo perguntas simples, perguntas quais ele se mostrava estar concordando com as respostas dadas. Ao decorrer do diálogo ele ia fazendo perguntas mais complexas com base no entendimento que ele tinha das respostas dada anteriormente. Ao final do diálogo ele fazia a pessoa entrar em contradição e com argumentos dados por ele ela chegava a conclusão adequada do assunto proposto. Para a parte final Sócrates de o nome de maiêutica, ele fazia nascer as idéias. O nome é homenagem a profissão de sua mãe que era parteira.

Portanto, sempre que você se encontrar em situações onde alguem não tem uma visão clara de assuntos relacionados a gestão de riscos, use o método socrático para faze-la chegar a conclusão e conseguir atingir seus objetivos. Em entrevistas para entendimento de processos ou desenvolvimentos de planos e procedimentos funciona muito bem.

Mas cuidado, tenha pleno conhecimento do tema, como Sócrates tinha e não dê uma de Schopenhauer que quer ter razão a qualquer custo.

20 de fevereiro de 2008

O novo cenário do mercado globalizado e a segurança da informação

O incentivo ao avanço tecnológico, assim como a necessidade de renovação processual cumpre um papel essencial na formulação do sistema de formação de quadros que corresponde às necessidades. A nível organizacional, o desenvolvimento contínuo de distintas formas de atuação é uma das consequências das diversas correntes de pensamento. No mundo atual, a consulta aos diversos militantes deve passar por modificações independentemente do processo de comunicação como um todo. Desta maneira, a valorização de fatores subjetivos oferece uma interessante oportunidade para verificação dos níveis de motivação departamental.

A certificação de metodologias que nos auxiliam a lidar com a estrutura atual da organização possibilita uma melhor visão global das condições inegavelmente apropriadas.

Calma pessoal! Não estou ficando louco e estou longe de ser prolixo, apenas estou utilizando uma ferramenta muito usada por consultores, doutores e qualquer tipo de charlatão, o Fabuloso Gerador de Lero-lero v2.0.
"O Fabuloso Gerador de Lero-lero v2.0 é capaz de gerar qualquer quantidade de texto vazio e prolixo, ideal para engrossar uma tese de mestrado, impressionar seu chefe ou preparar discursos capazes de curar a insônia da platéia. Basta informar um título pomposo qualquer (nos moldes do que está sugerido aí embaixo) e a quantidade de frases desejada. Voilá! Em dois nano-segundos você terá um texto - ou mesmo um livro inteiro - pronto para impressão. Ou, se preferir, faça copy/paste para um editor de texto para formatá-lo mais sofisticadamente. Lembre-se: aparência é tudo, conteúdo é nada."

Gerador de Lero-Lero 2.0

SAP Security

Eu nunca tive a oportunidade de desenvolver em ABAP (linguagem utilizada para desenvolvimento em ambiente SAP R-3), por isso uma coisa me deixava curioso. Em ambientes deste tipo é comum o desenvolvedor abrir a suíte de desenvolvimento (IDE) de qualquer máquina. Curioso e questionador como sempre fui, fiquei com uma dúvida durante algum tempo, existe algum tipo de controle na comunicação entre as máquinas que se conectam ao repositório de códigos?

Hoje lembrei e dei uma pesquisada no google. A IDE chamada SAPGui ou o ambiente de desenvolvimento SAP R-3 SAP@Studio Home se conecta a um gateway de serviços chamado ITS (Internet Transaction Server) e a comunicação é toda criptografada usando uma implementação de 3Des.

SAPGui

ITS - SAP

Aos curiosos como eu, segue uma referência.
http://www.erpgenie.com/sap/its/security.htm
http://www.erpgenie.com/sap/its/its_components.htm

Tenho muito interesse sobre segurança em ambientes SAP, quem quiser trocar informações estou a disposição!

14 de fevereiro de 2008

Vazamento de Informação na Petrobras

O roubo de informações confidenciais sobre as operações da Petrobras é um evento que pode trazer inúmeras lições sobre segurança da informação. A Policia Federal trabalha com inúmeras hipóteses, do simples roubo de equipamentos a espionagem industrial envolvendo a Petrobras e a Halliburton.
"PETROBRAS: Tinha reservas estimadas em 14,4 bilhões de barris, o que colocava o Brasil em 24º lugar no ranking das maiores reservas mundiais. Isso até as descobertas de Tupi - a partir da bacia de Santos. Supõe-se que o Brasil salte agora para a 8ª ou 9ª posição neste ranking.

A Petrobras é a quinta empresa do mundo entre as que têm grandes reservas e operam em Bolsas de Valores. Com as descobertas recentes deve saltar para o terceiro lugar.

O lucro da Petrobras em 2006 foi recorde: R$ 25,9 bilhões, um aumento de 9% em relação aos R$ 23,7 bilhões em 2005.

HALLIBURTON: é tida como a maior empresa de serviços em campos de petróleo mundo afora.

Com a Petrobras a Halliburton já assinou um contrato de US$ 2,5 bilhões, considerado, à época, o maior do mundo no setor.

Entre outros itens, o contrato previa a entrega de dois navios-plataforma para exploração de petróleo na Bacia de Campos.

Houve desentendimentos e o banzé foi bater na Comissão das Nações Unidas para Lei do Comércio Internacional (Uncitral), mas a questão foi resolvida e essa é outra conversa. É aqui relatada de passagem apenas para que se tenha uma dimensão da parceria e dos atores.

Certamente tudo caminha bem, uma vez que, em agosto passado, Petrobras e Halliburton fecharam novo contrato, este na ordem dos US$ 270 milhões."

Fonte: http://terramagazine.terra.com.br/interna/0,,OI2430297-EI6578,00.html

Lições:

1 - Como diria Marcus Ranum, segurança é transitiva. Toda a cadeia deve ser protegida;
2 - Incidentes podem acontecer por mais que todos os controles estejam implementados. Como responder a incidentes destas proporções?
3 - Segurança da Informação é mesmo coisa para ser tratado por tecnologia?

10 de fevereiro de 2008

Controle e Distribuição de Planos (BCP)

No meu último post sobre BCP, algumas considerações apareceram, a primeira delas do meu amigo Paulo Teixeira, tratava da necessidade de se manter planos atualizados e disponíveis. Vou falar um pouco sobre minha experiência em controle e distribuição de planos. O comentário do colega Fabio Urias será respondido em outro post sobre conscientização e treinamento.

A primeira coisa que devemos deixar bem claro quando falamos de controle e distribuição dos planos é a diferença entre documentação física e digital. Vamos começar tratando as características comuns sobre os dois tipos.

Organização

Os planos devem estar disponíveis/acomodados de maneira organizada e com índices/ferramentas que facilitem a pesquisa e consulta.

Controle de Versão e Alteração

A base para um controle eficaz de toda documentação é o controle das alterações e versões de cada documento. É necessário documentar todas as alterações realizadas em cada documento e saber exatamente quais são as versões atuais e que estão em uso no plano.

Granularização dos Planos

Para se obter o sucesso na Resposta a Incidentes é necessário que o Plano de Continuidade de Negócios da organização esteja dividido em vários Planos/Procedimentos que será distribuído a cada responsável. Na minha opinião uma falha grave é distribuir um book (um amontoado de papel descrevendo tudo que está definido como procedimentos de resposta). Cada indivíduo responsável por alguma atividade de resposta deve possuir apenas sua parte do plano e ser gerenciado por um coordenador de posse de um plano macro que irá definir quando cada atividade será executada.

Distribuição Controlada

Como é necessário distribuir vários documentos a indivíduos distintos da organização deve ser implementado um processo onde as alterações dos planos devem ser analisadas, visando a distribuição ou não de novas versões. Estes planos devem estar classificados de acordo com a política de classificação da empresa e sempre que for identificado a necessidade de uma nova versão um procedimento deve ser executado para distribuir estes documentos.

Cópias Alternativas

Cópias alternativas dos planos devem ser mantidas off-site (site ou local alternativo) e um procedimento para facilitar o acesso deve ser de conhecimento de todos. 

Testes dos Planos

Como uma alteração no Plano de Continuidade de Negócios da Organização pode ser demandada por qualquer área/indivíduo é necessário criar gatilhos para identificar a necessidade de testes dos planos. Estes testes são atipicos, portanto são planos extras, além dos testes programados no programa de testes.

Após a definição clara de um processo de Controle e Distribuição de Planos que leve em considerações as características comentadas, devemos ficar atento a características de cada tipo de documento.

Documento Digital

Os documentos digitais (word/excel/pdf/*) são a base para a disponibilização dos documentos físicos. Além de estar atualizados, escritos de forma clara e concisa é necessário que ele esteja disponível e acessível por todos os envolvidos na resposta a incidentes. É imprescindivel que estes documentos possuam um controle de acesso e backups eficazes. Ferramentas de Gestão de Continuidade podem ajudar a organização dos planos digitalmente.

Documento Físico

Apesar de muitos acharem que tudo se resume ao mundo digital e tecnologia, os planos distribuídos no bom e velho papel cumprem papel importante em muitas situações. Não são poucas as situações onde não vamos dispor de recursos tecnológicos para acessar aquela ferramenta que gastamos uma fortuna ou aquele documento digital disponível em um repositório na rede da organização. Para distribuição destes planos é necessário estabelecer procedimentos formais suportados por formulários específicos para documentar cada ação.

Estes formulários alem de servir como evidência para auditoria tem papel fundamental na troca de versões. O formulário irá documentar a troca e formalizar a destruição física (fragmentação de papel) do documento antigo. Isso irá garantir que apenas versões atuais e funcionais vão estar disponíveis.

Estas são características essenciais para que uma organização possa usar seu Plano de Continuidade de Negócios e consiga responder de forma adequada a incidentes que possam interromper as suas atividades.

4 de fevereiro de 2008

Novidades OWASP

Eu estava esperando algumas coisas se resolverem para eu anunciar algumas novidades sobre o OWASP.

Por problemas de comunicação o owasp.org acabou criando mais um capítulo no Brasil. Antes nós eramos capítulo Brasil, quando percebemos havia sido criado o capítulo São Paulo e nós viramos capítulo Brasília.

O Alfredo Luiz então líder do capítulo São Paulo entrou em contato comigo, conversamos e decidimos entrar em contato com o owasp.org e unir as forças e não criar um novo capítulo. Nosso pedido foi aceito e tudo está resolvido. Agradeço ao Alfredo pela compreensão e agora vamos tocar os trabalhos.

Agora as boas notícias do OWASP:

1 - Recentemente foi finalizado e entregue a tradução do Top Ten 2007;
2 - Foi disponibilizado uma série de livros sobre o OWASP que podem ser baixados gratuitamente.

Quero agradecer ao Rodrigo "Spooker" Montoro que tem dado gás a iniciativa e foi fundamental para a tradução.

Falando em tradução, fica aqui os agradecimentos ao pessoal que participou da tradução:

  • Cleber Brandão “Clebeer”;

  • Fabricio Ataides Braz;

  • Marcos Aurélio Rodrigues;

  • Myke Hamada;

  • Rodrigo “Sp0oKer” Montoro;


Leonardo Cavallari - Organizador e Responsável pela tradução

Convido a todos a apreciar o trabalho e participar da lista de discussão do capítulo.