segunda-feira, 29 de agosto de 2011

DISI '11


O Dia Internacional de Segurança em Informática (DISI) é realizado desde 2005 pela Rede Nacional de Ensino e Pesquisa (RNP), por meio do seu Centro Atendimento a Incidentes de Segurança (CAIS).

O evento acontece uma vez ao ano em uma capital brasileira, e reúne especialistas de segurança para compartilhar conhecimentos e disseminar a cultura e conscientização sobre segurança em ambientes informatizados.

O DISI 2011 ocorrerá nesta quarta-feira, dia 31 de agosto, na cidade de Curitiba (PR). Neste ano, o tema eleito para conduzir as discussões e atividades do DISI será "Conscientização em Segurança é um Dever de Todos".

As palestras são gratuitas, abertas ao público mediante inscrição e também serão transmitidas em tempo real através do site do evento.

Confira a grade de programação do evento, que ocorre no dia 31 de agosto:

[09:00 - 09:30] Abertura do Evento

[09:30 - 10:20] Como se Proteger no Mundo Digital: Cuidados Básicos
Palestrante: André Landim (CAIS/RNP)

[10:20 - 11:10] Proteja seu Dinheiro contra as Fraudes da Internet
Palestrante: Altieres Rohr (G1)

[11:10 - 11:30] Intervalo (coffee-break)

[11:30 - 12:20] Redes Sociais: Virtudes e Defeitos Colaterais da Nova Comunicação Digital.
Palestrante: Marcelo Tas

[12:20 - 14:00] Intervalo (Almoço)

[14:00 - 14:50] Conveniência.com e a Segurança da Informação
Palestrante: Luiz Eduardo (SpiderLabs/TrustWave)

[14:50 - 15:40] F@mília Digital Protegida – desafios da educação da nova geração
Palestrante: Viviane Luswarghi (PPP Treinamentos)

[15:40 - 16:00] Intervalo (coffee-break)

[16:00 - 16:50] Crimes Cibernéticos e Direito Aplicado ao Mundo Virtual
Palestrante: Gerson Charbel (Superior Tribunal Militar)

[16:50 - 17:00] Encerramento


Fonte: DISI '11

segunda-feira, 22 de agosto de 2011

Fraudes eletrônicas aumentam perdas em 36%


Segundo dados da Federação Brasileira dos Bancos (FEBRABAN), só neste primeiro semestre de 2011 as perdas em virtude de fraudes bancárias por meio eletrônico já simbolizam um aumento de 36% em relação ao mesmo período do ano passado, totalizando o valor de R$ 685 milhões contra os R$ 504 milhões do ano anterior.

Wilson Gutierrez, diretor técnico da FEBRABAN, cita que esse aumento se deve principalmente a três fatores: O uso crescente dos meios eletrônicos como forma de pagamento, à ausência de uma legislação que iniba o avanço da ação dos criminosos com punições efetivas, e a negligência de alguns usuários em relação a procedimentos de segurança. Ele acrescenta que a fraude geralmente ocorre externamente, como captura de trilhas de cartões nas operações de compras, ou obtenção indevida de senhas de acesso e dados pessoais dos clientes.

Os criminosos de hoje se utilizam do que há de mais moderno no mercado e das mais sofisticadas técnicas de "engenharia social" para ludibriar os usuários de internet e com isso obter dados e informações sigilosas, que serão informadas ingenuamente pelo próprio cliente. Por meio da exploração da curiosidade e da ingenuidade, estes criminosos conseguem instalar programas maliciosos nos computadores dos usuários e capturar quaisquer informações manipuladas pelo mesmo.

Em contrapartida, a FEBRABAN sugere mudanças na legislação que possam de fato impedir a ação crescente desses criminosos. Defendendo que seja promulgada lei com tipificação específica aos novos "crimes cibernéticos" ou de natureza eletrônica.

Apenas para exemplificar, um dos artigos mais importantes (art. 163-A) diz respeito à definição de crime de atos de inserção ou difusão de códigos maliciosos na internet ou nos computadores dos usuários. “Esse artigo tem por objetivo atacar frontalmente os disseminadores de programas que, uma vez acionados pelos usuários de computadores, permitem capturar informações sensíveis, como senhas de acesso e dados pessoais”, observa Antonio Carlos de Toledo Negrão, diretor Jurídico da FEBRABAN.

Por fim, é de suma importância citar que uma das questões mais discutidas é a determinação do armazenamento de logs de acesso a internet. Conforme o diretor da FEBRABAN, o projeto de lei não irá ameaçar a liberdade e a privacidade dos internautas, poisos logs são simples registros de data e hora de entrada e saída de uma máquina na internet, e o local onde está instalada. Equipara-se ao usual registro para entrada e saída em qualquer prédio comercial e de orgãos públicos. De acordo com o projeto de lei as informações devem ser retidas pelo prazo de 3 anos em ambiente seguro, controlado e que seja auditado por autoridade pública competente.

Fonte: FEBRABAN

quinta-feira, 5 de agosto de 2010

Hacker faz caixas eletrônicos 'cuspirem' dinheiro remotamente

Equipamentos também podem ser abertos com chaves comuns.
Especialista demonstrou as vulnerabilidades em Las Vegas, na Black Hat.

Altieres Rohr Especial para o G1
Barnaby Jack
Pelo computador, hacker faz caixa eletrônico 'soltar' dinheiro. (Foto: AP)
Na tela do especialista em segurança Barnaby Jack há um botão rotulado “Jackpot!”. Ele clica e, imediatamente, um caixa eletrônico fabricado pela Tranax Technologies entrega o dinheiro que contém. Isso aconteceu durante a demonstração de Jack, que trabalha na empresa de segurança IOActive, na conferência de segurança Black Hat, que ocorreu entre os dias 24 e 27 de julho em Las Vegas, nos Estados Unidos.
O pesquisador também demonstrou um problema em caixas da Triton Systems. Ele conseguiu acessar as partes internas do equipamento usando uma chave padrão que pode ser facilmente comprada. Com isso, foi possível conectar um dispositivo USB e instalar um software malicioso no caixa eletrônico, capaz de roubar dados de cartões, senhas, e, claro, roubar o dinheiro.
A Federação Brasileira de Bancos (Febraban) informou ao G1 que desconhece a existência de caixas eletrônicas dessas marcas no mercado brasileiro.
'Dillinger'
Apesar de nenhum detalhe técnico ter sido publicado, a demonstração de Jack foi cancelada na conferência Black Hat do ano passado porque as brechas ainda não haviam sido corrigidas. Para realizar os ataques, o especialista criou um programa chamado Dillinger – nomeado em homenagem ao famoso ladrão de bancos dos Estados Unidos da década de 30.

Jack também colocou adesivos sobre as marcas dos caixas eletrônicos com o intuito de não revelar os fabricantes. Mas a audiência conseguiu facilmente identificar a marca da Tranax piscando na tela. A Triton revelou que era a fabricante do outro equipamento.
Segundo o especialista, um criminoso pode ser capaz de discar números de telefone aleatoriamente – uma prática conhecida como “war dialing” – para encontrar caixas eletrônicos, bem como varrer os IPs da internet. Ele disse que os caixas eletrônicos “atendem” as chamadas e as solicitações da rede de uma maneira específica, permitindo que hackers identifiquem um equipamento vulnerável. Embora apenas duas fabricantes tenham sido envolvidas na demonstração, Jack informou que não é difícil encontrar outras falhas semelhantes.
“O simples fato é que as empresas que fabricam esses equipamentos não são a Microsoft. Elas não têm 10 anos de ataques contínuos contra elas”, disse o pesquisador de segurança para a audiência de sua apresentação.
No início do ano passado, um vírus foi encontrado em caixas eletrônicos da Diebold, que é líder no mercado nacional. A praga tentava interferir com transferências bancárias americanas, ucranianas e russas. Não há registro desses ataques no Brasil; aqui, criminosos usam um dispositivo chamado Robocop para transmitir dados roubados via rede sem fio.

quarta-feira, 4 de agosto de 2010

Hacker usa Google Street View para localizar suas vítimas

Técnica usa sites com JavaScript para conseguir endereço MAC do roteador e logo depois o serviço de mapas do Google para achar a pessoa.

Um hacker chamado Samy Kamkar demonstrou durante a conferência de segurança Black Hat, uma técnica que usa dados de geolocalização e Javascript do Google Street View  para perseguir suas vítimas.

Em uma palestra intitulada “Como eu encontro sua namorada”,  Kamkar demonstrou seu projeto. Primeiramente, ele induz a vítima a entrar em um site que usa o JavaScript, para poder extrair o endereço de Media Access Control  (MAC) do roteador e que relate o identificador ao hacker.
A seguir, Kamkar insere o endereço MAC roubado no Google Location Services. Em segundos, ele tem um mapa mostrando a localização da vítima.
“Os navegadores são meios interessantes de se explorar”,  afirmou o hacker à platéia que acompanhava a sua conferência.
No entanto, Kamkar observou que algumas coisas precisam confluir para que o ataque funcione. Primeiro, o roteador precisa estar configurado com a sua senha de fábrica ou ele tem de ser um modelo que não exija credenciais para acessar a página de informações do sistema.  Além disso, o endereço MAC desse mesmo roteador tem de estar gravado no banco de dados do Google Street View, cujos carros contam com antenas que captam dados de redes Wi-Fi.
Mas, mesmo assim, a técnica é relativamente simples. Caso o código tenha sido escrito corretamente, o JavaScript fará uma varredura em dezenas de endereços IP até encontrar a localização do roteador.

Segurança barra uso do Google Apps nas empresas

O Google gosta de se vangloriar de que mais de 2 milhões de empresas utilizam o Google Apps. Mas os profissionais de TI ainda estão preocupados sobre a segurança na nuvem e a funcionalidade limitada apresentada pelas ferramentas da companhia.
A computação em nuvem foi um dos principais temas abordados na conferência Catalyst Burton Group, que aconteceu na última semana, nos Estados Unidos. Mas, ao entrevistar o público presente no evento, as respostas sugerem que a gigante de buscas e outros provedores de computação ainda têm um caminho para percorrer, se quiserem a confiança dos especialistas de que o seu modelo de segurança é realmente adequado.
Primeiro é importante destacar que, embora considerem que os Google Apps ainda precisam de alguns recursos avançados já disponíveis no Microsoft Office, os profissionais de TI reconhecem que estão impressionados com as capacidades da ferramenta para colaboração na Web.
“A capacidade de colaboração em documentos em tempo real tem sido útil no trabalho. Mas as limitações do Google Docs se tornam logo aparentes para quem precisa de tabelas dinâmicas e planilhas com outras ferramentas especializadas”, disse Jonathan LaChance, gerente de rede global e telecom da National Instruments, em Austin (EUA).
Mas, durante a conferência, outros profissionais declararam que as preocupações de segurança relacionadas ao Gmail os impediriam de mudar o atual sistema de correio eletrônico interno.
"Há muitas coisas boas nos Google Apps para nossos alunos, mas para nossa faculdade e funcionários, por questões de segurança, preferimos manter nosso próprio sistema", declarou Eddie Sorensen, diretor sênior de serviços de infra-estrutura da Utah Valley University.
Fonte:

terça-feira, 27 de julho de 2010

Duro de Matar 4.0???

Trojan Struxnet renova preocupações com ataques à infraestrutura dos EUA
Por IDG News Service
Publicada em 27 de julho de 2010 às 07h30


O malware é o primeiro voltado a sistemas de controle Scada e traz novas questões sobre a segurança da infraestruturas norte-americana.

A descoberta da semana passada de um sofisticado malware que tem como alvo um controle de software feito pela Siemens AG tem renovado preocupações antigas em relação à vulnerabilidade da estrutura de energia elétrica dos Estados Unidos frente a ataques cibernéticos.

O programa de malware, chamado Struxnet, é desenvolvido para se aproveitar de uma falha 0-day do Windows para encontrar e roubar dados industriais sobre os sistemas Scada (Supervisory Control and Data Acquisition) executando o software Simatic WinCC ou PCS 7, da Siemens.

O Struxnet é o primeiro software malicioso de conhecimento público escrito especificamente para explorar vulnerabilidades em um sistema Scada.

“Ele pode ser uma prova-de-conceito para mostrar que sistemas de controle podem ser atacados” intencionalmente, afirmou o diretor de mercados de infra-estruturas críticas da companhia de segurança NitroSecurity Inc, Eric Knapp.

Os sistemas Scada são utilizados para controlar equipamentos críticos em companhias de energia, construção de fábricas, estações de tratamento de água e operações com energia nuclear. Geralmente, esses sistemas executam redes segmentadas que não são diretamente conectadas à Internet, dificultando o acesso externo.

Mas analistas têm avisado há muito tempo que os sistemas Scada – especialmente os mais velhos – possuem algumas falhas que podem ser exploradas.

Um exemplo foi demonstrado por pesquisadores no Idaho National Laboratory, três anos atrás. Em um experimento fictício, chamado de Aurora, pesquisadores demonstraram como um hacker poderia utilizar um simples modem de conexão discada para explorar uma vulnerabilidade capaz de destruir fisicamente uma turbina de energia.

O potencial para este tipo de ataque tem crescido recentemente conforme mais sistemas Scada – incluindo alguns em grandes companhias públicas de energia – estão integrando suas redes com links diretos para a Internet. Em um acontecimento de grande repercussão no ano passado, o The Wall Street Journal relatou que ciberespiões da Rússia, China e outras companhias já usaram estas vulnerabilidades para penetrar nas redes elétricas dos Estados Unidos.

O programa Struxnet parece ter sido criado para roubos industriais, afirmou Knapp. No entanto, o Trojan também poderia ter sido facilmente desenvolvido para sabotar um Scada. Na verdade, é possível que os criadores do malware tenham mais truques em sua manga., completou.



O administrador de segurança de produtos da McAfee, Ryan Permeh, observou que o esforço de desenvolvimento do Struxnet provavelmente levou muito tempo, destacando a importância do objetivo dos desenvolvedores. Além disso, Permeh afirmou que o código malicioso foi assinado digitalmente com certificados válidos, que permitem ao Struxnet desviar de softwares de segurança.

Os certificados digitais utilizados no Struxnet foram originalmente criados por duas companhias de Taiwan. Permeh diz que os desenvolvedores do malware roubaram os certificados diretamente das companhias ou compraram de alguém que o fez. O custo por esse tipo de certificado pode ser de até 500 mil dólares neste tipo de mercado.

O surgimento de ameaças como o Struxnet eleva a necessidade de uma vigilância federal maior sobre questões de cibersegurança no setor de infraestrutura, afirmou o parceiro de administração da Applied Control Solutions, Joseph Weiss.

Até agora já ocorreram 170 interrupções de serviço relacionadas a computadores, incluindo três que causaram grandes interrupções regionais, afirmou Weiss. É difícil saber com certeza se alguma delas veio de um ciberataque, por causa da falta de recursos para colher provas nesse ramo, completou Weiss.

“Os progressos para assegurar sistemas de controle foram quase mínimos”, afirmou Weiss, autor do livro “Protecting Industrial Control Systems from Electronic Threats”, publicado neste ano. Ele diz que o progresso é congestionado principalmente pela falta de compressão dos desafios específicos associados com a segurança de sistemas de controle industriais contra ciberameaças.

“Crackear um sistema de controle não requer ciência avançada”, afirmou Weiss. “Proteger um requer.”

(http://idgnow.uol.com.br/seguranca/2010/07/26/trojan-struxnet-renova-preocupacoes-com-ataques-a-infraestrutura-dos-eua)

terça-feira, 20 de julho de 2010

Treinamento em Segurança da Informação - Microsoft


No mundo atual a posse e o uso do conhecimento passou a ser um fator estratégico decisivo para muitas empresas e corporações. Estamos vivendo a época batizada como "Era da Informação". Mas a informação é volátil. é frágil. Hoje, ela pode desaparecer na velocidade de um pulso elétrico.
O objetivo da Academia de Segurança é capacitar o profissional de TI no que se refere a proteção de um conjunto de dados, no sentido de preservar o valor que possuem para um indivíduo ou uma organização. São características básicas da segurança da informação os atributos de confidencialidade, integridade e disponibilidade, não estando esta segurança restrita somente a sistemas computacionais, informações eletrônicas ou sistemas de armazenamento. O conceito se aplica a todos os aspectos de proteção de informações e dados.