Gamertag


segunda-feira, 26 de novembro de 2012

Considerações sobre Segurança da Informação

Estamos vivendo um crescente aumento na área de segurança da informação. Nunca o assunto segurança esteve tão presente nas revistas, artigos, jornais e até programas de Tv, e muitas empresas têm obtido prejuízos incontáveis sem sequer saber porque.
Quando é falado segurança da informação, logo se vem à mente, Bancos, grandes instituições financeiras, lojas online, pois são esses os maiores alvos dos ladrões virtuais, porém esses incidentes podem também acontecer com instituições menores e até mesmo com usuários finais, acessando internet em suas residências, o que torna um entendimento mínimo sobre segurança, fundamental para qualquer usuário.
Um dos maiores bens que uma empresa tem é as informações. Há alguns anos atrás, a informação mais crítica da empresa poderia ficar segura ao ser trancada numa gaveta de alguma mesa. Hoje em dia, independente da tecnologia da empresa, a segurança da informação é uma das maiores dores de cabeça que os empresários têm.
Pense nas seguintes perguntas: 
- Você tem certeza que, enquanto você está trabalhando, não existe ninguém com acesso não autorizado conectado em sua infra-estrutura e espionando todas as informações que trafegam por sua rede?
- Você acha todos os seus funcionários, confiáveis o suficiente para delegar tarefas que exijam a manipulação de dados sigilosos?
- Você sabe se seus servidores seriam capazes de suportar um ataque DDoS e continuarem online? Você testa esse tipo de ataque?
- Você poderia afirmar com certeza que informações confidências de sua empresa não estão sendo enviadas para os seus concorrentes?
- Você poderia afirmar que sua rede é segura, que dados importantes/sigilosos trafegam criptografados, que somente existem hosts autorizados e que todas as aplicações que são usadas foram desenvolvidas utilizando técnicas de programação seguras? 
- Segurança em sua empresa se resume à antivirus em seus hosts?
Se você não tiver as respostas para essas perguntas significa que você é um alvo em potencial para os hackers, e que seu setor de segurança cometeu falhas ou sequer existe. Se está perdido e não sabe o que fazer, procure uma consultoria em segurança.

sábado, 24 de novembro de 2012

Hotspot: basics

 

O que é Hotspot?

Hotspot é um termo em inglês que significa ponto de acesso ou ponto de extensão e geralmente se refere a uma área pública ou privada onde há cobertura do serviço de internet sem fio através da tecnologia Wi-Fi.

 

Mas quais as vantagens?

Para o usuário as vantagens são, acesso fácil e prático para, adiantar tarefas profissionais, receber e enviar e-mails, e navegar pela Internet em alta velocidade em locais como aeroportos, shoppings, cafés, hotéis, restaurantes e outros, tudo isso sem precisar estar conectado a algum cabo ou ponto fixo de rede.
Para o estabelecimento as vantagens são vinculadas ao fato de hoje existir uma grande necessidade de se estar conectado 24 horas por dia, por meio de celulares, tablets, notebooks e etc, como normalmente no Brasil o 3G é extremamente limitado, hotspots são mais atraentes para os possíveis consumidores em potencial, muitas vezes sendo diferencial na escolha do local por parte do cliente.

E quanto a qualidade?

Aqui é um dos pontos onde existe grandes diferenças de hotspot para hotspot. Você deve se lembrar sempre que em informática quase tudo se resume a serviço e não a produto, porém as empresas sempre querem comprar soluções empacotadas e muitas vezes pagar o menor preço possível por isso. Portanto é muito comum se encontrar por aí apenas um roteador Wi-Fi, com sinal aberto e internet compartilhada. Essa situação trás alguns problemas em relação à qualidade. Primeiro por não haver uma divisão ou controle do tráfego, é muito comum um usuário comprometer toda a estrutura com  máquinas infectadas, atualizações de sistemas e programas, ou simplesmente com uso mal controlado. Outro ponto que também interfere muito na qualidade é não haver um estudo de consumo de link antes de implementar a solução. Lembrando que vários ISPs fazem traffic shaping, e limitam conexões simultâneas, portas TCP, etc... ou seja, simplesmente ligar seu roteador à maior internet com menor preço de sua localidade pode trazer resultados bem inferiores do que um link que seja mais indicado para a sua situação específica.
Porém várias vezes temos a grata surpresa de encontrar hotspots que dividem a banda de forma que todos conseguem navegar numa velocidade agradável, e sem degradar os valores absolutos do link.

E a segurança?

Esse é o ponto onde mais se encontra situações de risco. 
Na internet cada host recebe 1 ip, que é um endereço único, e é distribuído pelo ISP ao qual se conecta. Portanto quando você se conecta à internet tudo o que acontece originado do seu ip é de sua responsabilidade. Estabelecimentos que contratam internet e a repassam de forma transparente sem nenhum tipo de controle, podem acabar respondendo por quaisquer crimes cometidos dentro de sua estrutura. Isso também vale para pontos de acesso dentro de sua residência e qualquer outro tipo de compartilhamento de internet, o responsável é sempre o titular do contrato.
O que na verdade é uma via de mão dupla, da mesma forma que um hotspot mal configurado gera situações perigosas ao responsável, também é perigoso para o usuário, pois ele pode ser exposto a situações de risco ao se conectar a esse tipo de acesso, como ataques de phishing, tentativas de invasão, entre outras.

Conclusão

Um hotspot é uma solução muito interessante, e que agrega muito valor a um estabelecimento ou local, porém deve ser implementado com a supervisão de um profissional qualificado, pois o barato pode sair caro.

quarta-feira, 14 de novembro de 2012

Vulnerabilidade no Skype, permite o roubo de contas tendo apenas o email do usuário

Link onde li sobre isso (em russo) - http://habrahabr.ru/post/158545/

Várias pessoas estão confirmando nos comentários que funciona e também relatando que suas contas foram roubadas.

Veja como funciona:

  1. Registe-se para uma nova conta Skype. Use e-mail da vítima. Um aviso irá surgir de que uma conta com esse e-mail já existe, mas você ainda pode prosseguir com o preenchimento do formulário e criação da conta. 
  2. Entre no cliente Skype com a sua nova conta. 
  3. https://login.skype.com/account/password-reset-request - solicitar uma redefinição de senha usando e-mail da vítima.
  4.  Você receberá uma notificação de redefinição de senha e token em seu cliente skype. Siga o link para pegar conta da vítima e redefinir a senha. 
Parece que a única maneira de proteger-se, por agora é mudar seu e-mail principal conta Skype para um que não é de conhecimento público. Porém não acredito que a microsoft não irá resolver essa vulnerabilidade rapidamente.

terça-feira, 13 de novembro de 2012

Esteganografia Basics: A arte de esconder uma mensagem

Esteganografia nada mais é do que o nome que damos a uma técnica de esconder um arquivo dentro de outro arquivo qualquer, que pode ser uma imagem, documento do Word, planilha de Excel, etc, com o objetivo que apenas o receptor real consiga recuperar a mensagem original.
Vamos partir para um exemplo prático para entendermos melhor.
A imagem deste post, que a princípio parece uma imagem normal como a de qualquer outro post deste blog, carrega em seu código uma mensagem que só poderá ser vista por quem tiver algumas informações, dessa forma eu poderia usar posts num blog ou mesmo um email para enviar mensagens secretas, e caso elas fossem interceptadas não seria possível entender a mensagem original.
Vamos então receber a mensagem:
Usei o programa "steghide" instalado facilmente no ubuntu por #sudo apt-get install steghide
Após instalar o steghide, salve a imagem em seu PC, neste exemplo usaremos o nome top_secret.jpg.
No terminal, entre na pasta onde salvou a imagem e dê o comando: #steghide extract -sf top_secret.jpg -xf mensagem.txt, note que você deveria saber antecipadamente que a mensagem escondida está num arquivo .txt. Será pedido uma senha, que para esse exemplo foi usada: abc123 (nunca use uma senha fraca assim), após digitar a senha nessa pasta agora terá um arquivo "mensagem.txt" e dentro dele o texto que foi passado secretamente através de uma imagem.
Mas como enviarei minha própria mensagem secreta?
Para quem se interessou pelo assunto eu recomendo estudar as opções do steghide ou outra ferramenta que preferir, para facilitar vou mostrar qual foi o comando que utilizei para criar esse exemplo: criei um arquivo chamado secreto.txt com a mensagem e após isso usei o comando - #steghide embed -ef secreto.txt -cf top_secret_sem_mensagem.jpg -sf top_secret_com_mensagem.jpg -e blowfish
Em embed eu digo que quero incorporar um arquivo a outro, -ef, (embedfile filename) o nome do arquivo que será incorporado, -cf (coverfile filename) o nome do arquivo que servirá de cobertura, -sf (stegofile filename) nome do arquivo estenografado que será criado, -e (encryption) os parâmetros para a encriptação.

segunda-feira, 12 de novembro de 2012

De onde vêm as vulnerabilidades?

Qualquer pessoa que já programou ao menos uma vez, sabe que existe uma quantidade infinita de escolhas que se deve fazer ao escrever códigos. Essas escolhas vão desde qual linguagem de programação utilizar, algo que lhe permita a maior flexibilidade aritmética dos ponteiros, permitindo otimizações manuais de desempenho, ou escolherá uma linguagem fortemente tipada (type-safe), que evita buffer overflows, mas perde um pouco de sua capacidade? Para cada ação, haverá escolhas ilimitadas de algoritmos, parâmetros e estruturas de dados a serem utilizados. Em cada bloco de código, haverá escolhas sobre nomes e tipos de variáveis, como comentar e até organização de espaço em branco no código. Cada programador faz escolhas baseado em sua forma pessoal de programar, como programadores são diferentes entre si, as escolhas normalmente também são diferentes. Em grandes projetos existe a necessidade de serem utilizados muitos programadores, eles devem ser capazes de trabalhar em equipe e entender/modificar os códigos uns dos outros. É bastante difícil gerenciar o próprio código, e mais ainda quando é produzido por outras pessoas. Em sistemas modernos existem códigos com milhões de linhas, criadas por inúmeras pessoas, gerenciar as vulnerabilidades desse código é algo extremamente difícil.
"Não seria necessário empregar tanto tempo, dinheiro e trabalho em segurança de rede se não tivéssemos uma segurança de software tão ruim." - Schneier
Pensem na última vulnerabilidade de segurança sobre a qual você leu. Um killer packet que permite ao invasor travar um servidor, um buffer oveverflow que permita assumir o controle de um sistema, ou mesmo uma vulnerabilidade de criptografia que permita ao invasor ler algo que não poderia. Tudo isso é uma questão de software.
Normalmente sempre que falamos em segurança não focamos na raiz do problema, a falha de software.
Um software pode desempenhar "qualquer função", o que envolve funções mal-intencionadas, funções possivelmente perigosas e funções simplesmente erradas.
Com a conexão dos computadores em rede o número de ações de compartilhamento aumentou exponencialmente, a tecnologia de software que possibilita tudo isso é muito nova e amplamente instável. Porém o ritmo da economia atual, faz com que haja uma grande pressão do mercado sobre as empresas de software para que forneçam tecnologias novas e atraentes. O "tempo de entrada no mercado" é um motivador crítico e o "pra ontem" é uma exigência comum. Quanto mais a tecnologia demorar a entrar no mercado, maior o risco de fracasso comercial. Como segurança consome muito tempo e dinheiro, o software tende a ser criado às pressas e a ser testado inedaquadamente. Esse descaso em relação ao desenvolvimento de software levou a termos hoje uma rede global com bilhões de bugs que podem ser explorados.