O MAS (Monetary Authority of Singapore) acaba de atualizar seu guideline de gestão de risco relacionado a Internet Banking.
O IBTRM (Internet Banking and Technology Risk Management) está disponível para download no site do MAS.
30 de junho de 2008
23 de junho de 2008
USB Monitor
As soluções de controle de dispositivos USB estão em alta. Eu cheguei até esta ferramenta freeware da Nirsoft.
Ela monitora dispositivos USB locais e remotos, gera relatórios HTML e possibilita que você bloqueie dispositivos.
Não é nenhuma solução completa de DLP (Data Leak Protection) mas, pode ser útil.
Ela monitora dispositivos USB locais e remotos, gera relatórios HTML e possibilita que você bloqueie dispositivos.
Não é nenhuma solução completa de DLP (Data Leak Protection) mas, pode ser útil.
Cisco IOS Rootkit [Fix]
Recentemente o pesquisador Sebastian Muniz da Core Security falou na EuSecWest Conference sobre o desenvolvimento de Rootkits para o Cisco IOS.
A notícia foi dado com um certo alarde pelas comunidades de segurança. A Cisco divulgou um documento sobre como tratar esta possibilidade de infecção por um Rootkit.
O paper basicamente trata de boas práticas de hardening (Controle de Acesso, Logs, etc...) e obviamente fala da utilização de hash para validação de integridade do IOS. Vale a leitura.
A notícia foi dado com um certo alarde pelas comunidades de segurança. A Cisco divulgou um documento sobre como tratar esta possibilidade de infecção por um Rootkit.
O paper basicamente trata de boas práticas de hardening (Controle de Acesso, Logs, etc...) e obviamente fala da utilização de hash para validação de integridade do IOS. Vale a leitura.
12 de junho de 2008
Pen-test e metodologias
Qualquer atividade com certa complexidade e que envolva um conjunto de atividades que devem ser executadas de forma estruturada para que se alcance o objetivo desejado, necessita de um método claro e documentado.
Muitos profissionais citam alguns pontos negativos da utilização de uma metodologia:
Eu vejo um certo desconhecimento do que é metodologia quando vejo citações como essa. Afinal, metodologia não é instrução de trabalho e sim uma descrição dos métodos para chegar aos resultados.
O que são métodos?
Para que serve a Instrução de Trabalho?
Esclarecendo este ponto, fica claro que um pen-test necessita sim de uma metodologia clara. Os seguintes pontos podem estar descritos na metodologia:
Ao contrário de que alguns pregam, metodologia não é diferencial é obrigação, exija sempre que contratar um serviço de consultoria.
Muitos profissionais citam alguns pontos negativos da utilização de uma metodologia:
- Um método previamente descrito limita as ações/técnicas do analista;
- Teste de intrusão é uma arte e não uma prática;
Eu vejo um certo desconhecimento do que é metodologia quando vejo citações como essa. Afinal, metodologia não é instrução de trabalho e sim uma descrição dos métodos para chegar aos resultados.
O que são métodos?
“A palavra método vem do grego méthodos, (caminho para chegar a um fim). O método científico é um conjunto de regras básicas para desenvolver uma experiência a fim de produzir novo conhecimento, bem como corrigir e integrar conhecimentos pré-existentes. Na maioria das disciplinas científicas consiste em juntar evidências observáveis, empíricas (ou seja, baseadas apenas na experiência) e mensuráveis e as analisar com o uso da lógica. Para muitos autores o método científico nada mais é do que a lógica aplicada à ciência (Haddad).
Metodologia literalmente refere-se ao estudo dos métodos e, especialmente, do método da ciência, que se supõe universal. Embora procedimentos variem de uma área da ciência para outra (as disciplinas científicas), diferenciadas por seus distintos objetos de estudo, consegue-se determinar certos elementos que diferenciam o método científico de outros métodos (filosófico, algoritmo – matemático, etc.).”
Fonte: Wikipedia
Para que serve a Instrução de Trabalho?
“a mesma tem como função básica definir todo o funcionamento de um processo, para que os envolvidos entendam o mesmo de um forma só, considerando que todas as suas etapas são fundamentais, e quando no caso de uma auditoria o mesmo tenha os seus processos definidos e documentados e sendo o mesmo deverá realizar através de inspeção e ou auditoria interna se o mesmo processo atende o documento elaborado ou vice e versa.”
Fonte: ISO 9001
Esclarecendo este ponto, fica claro que um pen-test necessita sim de uma metodologia clara. Os seguintes pontos podem estar descritos na metodologia:
- Quais as etapas serão seguidas para atingir o resultado;
- Qual o papel de cada analista no processo;
- Como será manuseada e armazenada as informações do cliente;
- Como será divulgada informações confidenciais que forem identificadas;
Ao contrário de que alguns pregam, metodologia não é diferencial é obrigação, exija sempre que contratar um serviço de consultoria.
VMware Security
A VMware em conjunto com a Tripwire desenvolverão uma ferramenta gratuita para verificar a as configurações buscando por falhas que podem comprometer a segurança do ambiente.
A ferramenta chama ConfigCheck.
A ferramenta chama ConfigCheck.
Litle Bobby Tables
Legenda:
Escola:
- Olá, aqui é da escola do seu filho. Nós estamos tendo um problema com o computador.
Mãe:
- Nossa, ele quebrou alguma coisa?
Escola:
- De certa forma... Você realmente deu ao seu filho o nome de Robert'); DROP TABLE Alunos;--?
Mãe:
- Ah, sim! Nós chamamos ele de pequeno Bobby Tables.
Escola:
- Bem, nós perdemos todos os registros dos alunos deste ano. Espero que esteja satisfeita.
Mãe:
- E eu espero que vocês tenham aprendido a sanitizar entradas no banco de dados.
Fonte: ISTF - Marcos Machado
9 de junho de 2008
Leopard Security Config
A Apple acaba de lançar um guide sobre configurações de segurança em seu sistema Operacional (Leopard). Bela iniciativa da Apple.
Não deixe de conferir mesmo que não seja usuário de Mac, pois o guide tem muitos detalhes e é bastante útil para profissionais de segurança.
Leopard Security Config
Não deixe de conferir mesmo que não seja usuário de Mac, pois o guide tem muitos detalhes e é bastante útil para profissionais de segurança.
Leopard Security Config
4 de junho de 2008
Segurança no desenvolvimento de software em ambiente .Net (Visual Studio)
A Microsoft disponibiliza uma série de recursos para aumentar a segurança no desenvolvimento de software, desde guides, bibliotecas, até características do próprio Visual Stúdio.
Este artigo do Weber Ress mostra algumas preocupações e dicas de bibliotecas e neste link você pode encontrar tudo sobre as características de segurança do Visual Studio.
Este artigo do Weber Ress mostra algumas preocupações e dicas de bibliotecas e neste link você pode encontrar tudo sobre as características de segurança do Visual Studio.
30 de maio de 2008
Service-oriented Architecture for Dummies
Quer explicar o que é SOA para sua esposa/namorada ou aquele seu amigo estilista? Use este vídeo.
SecurityTube.Net
Um youtube somente de vídeos de segurança? É isso mesmo! SecurityTube.Net.
No portal esta disponível vários vídeos sobre hacking, Wireless, entre outros.
No portal esta disponível vários vídeos sobre hacking, Wireless, entre outros.
29 de maio de 2008
Técnica Salame, o retorno!
Todo mundo conhece a técnica salame, agora foi registrado um novo tipo de fraude que pode ser considerado uma evolução.
Os serviços de meio de pagamento citados utilizam uma técnica que consiste em creditar pequenas quantidades (centavos) na conta do usuário, possibilitando que seja validado os dados cadastrais referentes a conta bancária.
O que o caboclo fez? Criou um robô que criou várias contas neste sistemas, assim de grão em grão, ou melhor, de centavos em centavos ele levou uma boa grana. Mas como todos sabem, o crime não compensa...
"Um criminoso americano utilizou computadores para roubar poucos centavos de cada vez de empresas como o Google e o PayPal, e conseguiu acumular mais de US$ 50 mil (cerca de R$ 82 mil) até ser pego pela polícia. De acordo com o site PC Pro, o hacker será julgado por fraude bancária e falsidade ideológica.
O hacker se aproveitou de um procedimento utilizado por serviços de comércio online como E-trade e Schwab, que fazem depósitos de poucos centavos ou mesmo alguns dólares durante a verificação da existência de uma conta bancária.
O Google Checkout e o PayPal também utilizam tática similar para verificar se cartões de crédito ou débito estão ligados a uma conta.
De acordo com a Justiça americana, o hacker criou um programa que abriu, automaticamente, 58 mil contas em serviços online. Depois, coletou os centavos depositados em uma conta bancária registrada em nome de uma identidade falsa. Só do Google Checkout, ele teria roubado mais de US$ 8 mil."
Fonte: G1
Os serviços de meio de pagamento citados utilizam uma técnica que consiste em creditar pequenas quantidades (centavos) na conta do usuário, possibilitando que seja validado os dados cadastrais referentes a conta bancária.
O que o caboclo fez? Criou um robô que criou várias contas neste sistemas, assim de grão em grão, ou melhor, de centavos em centavos ele levou uma boa grana. Mas como todos sabem, o crime não compensa...
27 de maio de 2008
RFID Vírus
A possibilidade de explorar falhas na arquitetura, implementação de RFID não é novidade, agora o que a Universidade de Vrije em Amsterdam estão divulgando são informações, estudos, sobre o desenvolvimento de vírus para RFID.
Um dos participantes dos estudos é o Andrew S. Tanembaum, aquele mesmo das discussões com Linus Torvalds e que conhece um pouco de Sistemas Operacionais.
No site é possível conhecer um pouco sobre RFID e ter acesso a informações de como escrever vírus para RFID.
[UPDATE] Meu amigo Lucas também escreveu sobre o tema, recomendo a leitura.
Um dos participantes dos estudos é o Andrew S. Tanembaum, aquele mesmo das discussões com Linus Torvalds e que conhece um pouco de Sistemas Operacionais.
No site é possível conhecer um pouco sobre RFID e ter acesso a informações de como escrever vírus para RFID.
[UPDATE] Meu amigo Lucas também escreveu sobre o tema, recomendo a leitura.
Air Force Cyber Command
Imagine a situação: "venha participar da tropa de elite do exército Brasileiro e combater os criminosos da internet".
Pois é exatamente isto que a Força Aérea Americana está fazendo. O Air Force Cyber Command é uma unidade especial que tem como objetivo combater, agir sobre crimes cibernéticos.
Até os famosos cartazes convocando os cidadão americanos eles possuem. No site você também pode acessar vários materiais e acompanhar a atuação deles.
Será que o Brasil possui um desse?
19 de maio de 2008
links for 2008-05-19
Vídeos de conscientização para BCP
(tags: BCP)
Vídeos de conscientização para BCP
(tags: BCP)
Guides sobre gestão de riscos da ENISA
(tags: riskanalysis)
Aplicando componentes de uma TV de Plasma para quebrar senhas
Quando eu vi esta notícia no The Register fiquei imaginando qual seria a novidade. Afinal, já se usa placas de vídeo, Playstation para quebrar senhas. Mas, isto era mais fácil de ser previsto, afinal ambos possuem processadores com boa capacidade de resposta.
Após a leitura cheguei a conclusão que a notícia era um pouco exagerada, o que a TV de Plasma possui é um componente chamado FPGA (Field Programmable Gate Array). Como eu sou técnico em eletrônica (não praticante, como diria um católico que não vai a missa) e já li um livro que trata deste assunto (Criptografia em Software e Hardware), logo entendi do que se tratava.
Como este componente possui uma capacidade muito forte de processamento/cálculos pesquisadores usaram para quebrar algoritmos de criptografia. Parece algo surreal, mas não é nada novo, como pode ser visto nesta apresentação no CCC de 2004.
O livro Criptografia em Software e Hardware de 2005 é bastante técnico e trás mais detalhes sobre esta técnica/recurso.
Após a leitura cheguei a conclusão que a notícia era um pouco exagerada, o que a TV de Plasma possui é um componente chamado FPGA (Field Programmable Gate Array). Como eu sou técnico em eletrônica (não praticante, como diria um católico que não vai a missa) e já li um livro que trata deste assunto (Criptografia em Software e Hardware), logo entendi do que se tratava.
Como este componente possui uma capacidade muito forte de processamento/cálculos pesquisadores usaram para quebrar algoritmos de criptografia. Parece algo surreal, mas não é nada novo, como pode ser visto nesta apresentação no CCC de 2004.
O livro Criptografia em Software e Hardware de 2005 é bastante técnico e trás mais detalhes sobre esta técnica/recurso.
Google e desenvolvimento WEB
Quem acompanha o mundo de desenvolvimento WEB na semana passada acompanhou o lançamento de mais um serviço/biblioteca disponibilizado pelo google.
A biblioteca chamada DocType e com o slogam Document the Open Web consiste em uma série de artigos e dicas sobre desenvolvimento WEB, incluindo dicas de segurança que podem ser acessadas aqui.
A biblioteca chamada DocType e com o slogam Document the Open Web consiste em uma série de artigos e dicas sobre desenvolvimento WEB, incluindo dicas de segurança que podem ser acessadas aqui.
Criptografia para crianças
O Governo Americano investe bastante em conscientização e treinamento de assuntos relacionados a segurança. Uma iniciativa interessante que eles possuem é o desenvolvimento de games e materiais didáticos para crianças em idade escolar.
Eu já mostrei aqui um game desenvolvido pela FEMA (Federal Emergency Management Agency). Eu encontrei agora um game que tem como objetivo ensinar criptografia para crianças. Isso mesmo criptografia e desenvolvido pela NSA (National Security Agency).
A iniciativa consiste em jogos animados (desenvolvido em flash), animações explicando o funcionamento de algoritmos e outros recursos para estudo. Recomendo não só para crianças, mas para estudantes, adultos, melhor idade e a qualquer um que deseje saber um pouco mais sobre criptografia.
Eu já mostrei aqui um game desenvolvido pela FEMA (Federal Emergency Management Agency). Eu encontrei agora um game que tem como objetivo ensinar criptografia para crianças. Isso mesmo criptografia e desenvolvido pela NSA (National Security Agency).
A iniciativa consiste em jogos animados (desenvolvido em flash), animações explicando o funcionamento de algoritmos e outros recursos para estudo. Recomendo não só para crianças, mas para estudantes, adultos, melhor idade e a qualquer um que deseje saber um pouco mais sobre criptografia.
16 de maio de 2008
PDCA e ISO 27001
Alguém sabe me dizer por que o PDCA da ISO 27001 está em sentido anti-horário?

E não sentido horário como é o tradicional.

E não sentido horário como é o tradicional.
Os Gurus da Qualidade
Todos adoram citar Deming, falando do Ciclo PDCA. Mas não podemos esquecer que existem muitos outros que contribuiram para a gestão da qualidade.
Dêem uma olhada nesta lista!
Dêem uma olhada nesta lista!
WebGoat 5.1 em Português
O Fabricio Braz além de manter um blog muito bom sobre desenvolvimento seguro, vem fazendo um excelente trabalho na comunidade OWASP.
Ele acaba de anunciar a tradução do WebGoat 5.1 para o Português. Esta ferramenta do projeto OWASP tem o objetivo de ser um laboratório onde você aprende na prática as principais vulnerabilidades WEB.
Go aHead OWASP!
Ele acaba de anunciar a tradução do WebGoat 5.1 para o Português. Esta ferramenta do projeto OWASP tem o objetivo de ser um laboratório onde você aprende na prática as principais vulnerabilidades WEB.
Go aHead OWASP!
Assinar:
Postagens (Atom)