terça-feira, junho 27, 2006

ISSA - Capítulo Brasil

Prezados colegas,

Muitos de vocês devem ser associados à ISSA - Information Systems
Security Association, capítulo Brasil-SP. Nesta quarta-feira (28) será
realizada a eleição para os Officers do capítulo, e tenho o prazer de
representar uma das chapas que concorrem, a Chapa 2. A composição da
chapa é a seguinte:

Presidência: Augusto Q. Paes de Barros, CISSP-ISSAP, MCSO
Vice-Presidência: Willian Okuhara Caprino, CISSP, MCSO
Secretário Geral: Francisco Milagres, M.Sc., CISSP, MCSO
Diretor Financeiro: Dimitri Abreu, CISSP, MCSO
Diretor de Comunicações: Fernando Fonseca, CISSP, MCSO

Além destes, para as posições mínimas, também temos no grupo:

Anchises de Paula, CISSP, MCSO
Aylton Souza, CISSP
Luciano Barreto, CISSP
Luiz Firmino, CCNA, MCSO
Marlon Borba, CISSP
Sérgio Dias, CISSP, Microsoft MVP
Wagner Elias, CBCP

Gostaria de expor aqui algumas de nossas idéias e intenções para o
capítulo. Afinal, o que é a ISSA? De acordo com o site
http://www.issa.org:

The Information Systems Security Association (ISSA)(r) is a
not-for-profit, international organization of information security
professionals and practitioners. It provides educational forums,
publications and peer interaction opportunities that enhance the
knowledge, skill and professional growth of its members.

Nosso objetivo é justamente aplicarmos a definição da ISSA ao capítulo
local. Prover discussões educacionais, oportunidades de publicação e
interação com pares, além do crescimento profissional. Nosso grupo é
formado por pessoas que nos últimos anos conduziram ou participarem de
diversas atividades diretamente relacionadas a estes objetivos, como
os grupos de estudo para o CISSP, iniciativas locais do OWASP e Think
Security First, os encontros de integração, etc. Queremos utilizar
estas experiências e tentar fazer o mesmo pela associação, que é
reconhecida internacionalmente pela sua representatividade.

O texto abaixo é uma compilação de nossas propostas para a associação,
conforme pode ser verificado no site (http://www.issabrasil.com.br).
Um ponto que gostaria de ressaltar de nossas intenções é tornar a
associação com a ISSA uma vantagem real para o profissional. Por conta
disso, estamos abertos às sugestões dos associados e daqueles que
gostariam de se associar, mas ainda não viram valor suficiente para
isso.

Peço aos associados que quiserem apoiar a nossa proposta que
compareçam à votação na sede do capítulo (endereço no final da
mensagem), entre as 19:30h e as 23h do dia 28. Infelizmente não há
opções para o voto a distância.

Plano estratégico:

A Chapa 2 definiu alguns objetivos principais para sua atuação frente
ao Capítulo Brasil-SP da ISSA:

- Comunicação Editorial: Estimular a produção de conteúdo original
sobre Segurança da Informação entre os associados.

- Educação e ensino: Auxiliar entidades e iniciativas de ensino quanto
a conscientização e aprendizagem em Segurança da Informação e
impulsionar treinamentos, eventos especializados e orientações para
certificações.

- Setor Privado: Dar suporte ao setor privado em suas necessidades de
entendimento dos desafios de segurança da informação, expandindo as
atividades do capítulo para além da Grande São Paulo, incentivando
iniciativas locais .

- Setor público: Auxiliar Governo, órgãos públicos em geral e órgãos
de pesquisa e ensino na construção da consciência em segurança da
informação, da constituição de equipes e grupos de Segurança da
Informação e da estruturação de uma estratégia de segurança condizente
com as melhores práticas do mercado.

- Sociedade: Auxiliar a sociedade em geral a se conscientizar sobre os
riscos advindos do uso cada vez maior da tecnologia em seu dia-a-dia,
através da parceria com os movimentos de democratização e de
popularização da informática (Telecentros, PC Conectado e outros) e
com os meios de comunicação em massa.

- Associados: Aumentar os benefícios para os associados, incluindo
parcerias para descontos na aquisição de livros especializados e
treinamentos, a divulgação de oportunidades profissionais e a troca de
experiências entre os associados em eventos periódicos, para
integração social e profissional, dentre outros.

Para atingir tais objetivos, a Chapa 2 pretende executar as seguintes ações:

Atuar como consultoria para entidades de ensino. É notável a demanda
do mercado por novos profissionais de segurança da informação, assim
como o crescimento de oferta de cursos para formação dos mesmos. A
ISSA deve ter papel ativo na formulação dos programas dos cursos,
visando garantir que os requerimentos de ética e comportamento
profissional, bem como a formação de um corpo mínimo de conhecimentos,
entre outros, estão sendo tratados. Na Chapa 2 e em seu grupo de apoio
estão diversos profissionais que atuam como docentes em instituições
de ensino, o que deve facilitar a aproximação.

Também acreditamos que a ISSA deve oferecer apoio não-intrusivo,
colocando-se a disposição de entidades de ensino na apresentação de
seminários e palestras dentro das instituições para conscientizar os
jovens profissionais sobre os conceitos de segurança, seus papéis e a
importância na preservação da segurança da informação nas atividades
profissionais.

Além do apoio às próprias entidades, a proximidade com o segmento
acadêmico deve trazer as novas idéias que surgem no meio para o
ambiente de mercado, auxiliando na criação de novos produtos nacionais
e na valorização dos pesquisadores.

Ainda no tema "educação", o capítulo Brasil-SP da ISSA deverá apoiar
as ações existentes para divulgação do conhecimento sério em segurança
da informação, incluindo o surgimento de grupos de estudos e as
iniciativas de trazer, para o Brasil, outras entidades relacionadas à
segurança da informação, por exemplo, o OWASP (The Open Web
Application Security Project), dentre outros.

Criação de grupo editorial e suporte a publicação para artigos
escritos pelos membros da associação. Os membros da chapa entendem que
há muito conteúdo de qualidade sendo produzido, porém há dificuldade
em encontrar meios que estimulem sua divulgação, inclusive nas
publicações internacionais (entre ela, o ISSA Journal). O grupo
editorial deverá auxiliar na garantia de qualidade do conteúdo
produzido, além de dar maior apoio àqueles que estão produzindo boas
idéias mas que ainda não tem o hábito de escrever. Através de
voluntários, também será dado acesso a serviços de tradução para os
autores, viabilizando a publicação de artigos de autores brasileiros
no exterior. De acordo com a quantidade e freqüência de material
produzido, será produzida uma publicação própria do Capítulo
Brasil-SP.

Uma das maiores preocupações da Chapa 2 é o seu envolvimento com o
setor privado. Na formação da chapa, um cuidado especial foi tomado
para evitar que seus componentes atuais possuam ligação com empresas
que poderiam utilizar a entidade para seus próprios fins comerciais.
Contudo, a chapa reconhece o valor e a necessidade de aproximação com
este setor, responsável por uma grande parte das inovações e
investimentos na área. Por conta disso, serão estudados modelos de
apoio a empresas privadas, principalmente no âmbito de direcionamento
estratégico de segurança, de formação e atualização profissional e
questões de regulamentação e legislação.

No âmbito do setor público a ISSA Brasil-SP promoverá a aproximação do
setor público com as iniciativas do setor empresarial, incluindo a
troca de informações, o apoio em eventos de segurança e a busca pelas
melhores práticas de mercado que possam ser aplicadas ao setor;
incentivar a constituição e a formação de grupos de segurança da
informação não restritos a resposta a incidentes, enfatizar a
importância da visão holística da segurança da informação, não
limitada a ações de certificação digital.

Finalmente, o grupo da Chapa 2 vê com grande preocupação o crescimento
de ataques e fraudes visando o usuário comum de sistemas de
informação, principalmente da Internet. Esforços já iniciados, como o
"Pense em Segurança Primeiro", serão integrados e conduzidos de forma
a gerar conteúdo de qualidade, consentâneo com a cultura e o
comportamento do cidadão brasileiro, e de fácil acesso para os
internautas brasileiros. Lembrando da existência de projetos de
democratização da informática, como o PC Conectado e os Telecentros,
será um dos focos desta iniciativa estabelecer contatos com os
responsáveis pelos projetos e promover iniciativas conjuntas para
levar os conceitos de segurança às camadas menos favorecidas da
população.

Além dos pilares de atuação da chapa citados acima, algumas ações
também foram identificadas como prioritárias para permitir um maior
desenvolvimento da Associação no país:

- Pleitear trilhas de conteúdo exclusivas para associados ISSA em
grandes eventos tradicionais de segurança (ex: Security Week, CNASI,
CSO Meeting, NIC.br GTS entre outros)
- Regularização da associação como Pessoa Jurídica
- Reformulação do ISSA Day, visando maior simplicidade e maior freqüência.
- Desenvolvimento de atividades fora da região de São Paulo
- Revisão do valor da taxa de associação específica do Capítulo

Tendo declarado estas iniciativas como sua linha mestra de atuação
frente à ISSA Brasil-SP, é importante destacar que desde já nos
declaramos abertos a negociações que objetivem suprir as expectativas
e dar continuidade as atividades já iniciadas pelos membros da mesma.


ENDEREÇO DA SEDE DO CAPÍTULO:
TS – Instituto de Tecnologia de SW
Rua Doutor Astolfo de Araújo, 521 - Parque Ibirapuera - São Paulo - SP

UPDATE: Nossa chapa venceu as eleições. Agora é arregaçar as mangas e mãos a obra. Cobrem-me !

sexta-feira, junho 23, 2006

Ferramentas de Segurança

Fyodor, pai do NMAP lançou sua nova lista das 100 melhores ferramentas de segurança de redes , conforme votação na lista nmap-hackers. A ultima versão era de 2003 e novos ítens, como o Metasploit surgiram no ranking. Por outro lado, o TCPDUMP, terceiro lugar nas votações anteriores, caiu para a oitava posição, enquanto que seu "sucessor", o Wireshark (antes conhecido como "Ethereal"), está em segundo lugar, atrás apenas do tradicional Nessus.
Destaque ainda para o novo dominio sectools.org e a organização da lista que permite selecionar por tipo de ferramenta. Divirtam-se !

sexta-feira, maio 12, 2006

Mais sobre securitty absurdity

"É necessário fazer as pessoas que são responsáveis pela segurança nas organizações conhecerem do assunto. Eles conhecem produtos, não de segurança. Ainda acham que basta montar o lego de Firewall+IDS+IPS+Antivírus e tudo está resolvido." - Augusto "Chuck Norris" Paes de Barros, em mais um daqueles artigos pra pendurar na parede.

quarta-feira, maio 10, 2006

Estamos falhando ?

Um artigo muito interessante do Noam Eppel, sobre como nós, profissionais de segurança da informação, estamos falhando na nossa função. Bom para reflexão.

terça-feira, maio 09, 2006

Recordar é viver - Morte as Correntes

Um amigo me lembrou desse texto dos bodes assassinos. Dá para dar uma boas risadas e ainda serve para voce mandar para alguma alma ingenua que ainda acredita nessas coisas....

-----
OS SETE TIPOS BÁSICOS DE CORRENTES:

CORRENTE No.1:

Agora, para você se sentir culpado, aqui o que eu vou fazer. Primeiro, se você não mandar essa mensagem para 5096 pessoas nos próximos 5 segundos, você vai ser atacado por um bode maluco e então atirado do topo de um prédio em um monte de bosta. É verdade! Porque, você sabe, esta corrente não é que nem todas aquelas outras falsas, esta é verdade!! Sério!!! Funciona assim:
- Mande esta carta para 1 pessoa: uma pessoa vai ficar braba com você por ter mandado uma corrente idiota.
- Mande esta carta para 2-5 pessoas: 2-5 pessoas vão ficar brabas com você por ter mandado uma corrente idiota.
- Mande esta carta para 5-10 pessoas: 5-10 pessoas vão ficar brabas com você por ter mandado uma corrente idiota.
- Mande esta carta para 10-20 pessoas: 10-20 pessoas vão ficar brabas com você por ter mandado uma corrente idiota.
- Mande esta carta para 20-674.951 pessoas: 20-674.951 pessoas vão ficar brabas com você por ter mandado uma corrente idiota.
Obrigado! Boa sorte!!

CORRENTE No.2

Olá, e obrigado por ler esta carta. Tem um garoto faminto em Baklaliviatatlaglooshen que não tem braços, não tem pernas, não tem pais, e não tem bodes. A vida deste menino pode ser salva, porque cada vez que você mandar essa mensagem, um dólar será doado para o Fundo Baklaliviatatlaglooshenense Para Garotos Pernetas Manetas Órfaos e sem Bodes. Lembre-se, nós não temos nenhuma maneira de contar quantas
cartas foram mandadas e isso é tudo bobagem; então, mande para 5 pessoas nos próximos 47 segundos.
Ah, um lembrete - se você mandar acidentalmente para 4 ou 6 pessoas, você morrerá instantaneamente. Obrigado!

CORRENTE No.3

Olá! Esta corrente existe desde 1897. Isto é absolutamente incrível pois naquela época não existiam e-mails e crianças de 8 anos que inventavam correntes.
Entao, funciona da seguinte maneira. Passe para 15.067 pessoas nos próximos 7 minutos ou alguma coisa horripilante acontecerá com você, como aconteceu com essas pessoas:

- História de Terror Idiota #1
Miranda Pinsley estava voltando do colégio a pé no sábado. Ela tinha recentemente recebido esta carta e a ignorou. Então ela tropeçou numa pedra solta na calçada e caiu dentro do esgoto, e morreu. Isso pode acontecer com você!!!

- História de Terror Idiota #2
Dexter Bip, um garoto de 13 anos, recebeu uma corrente no seu e-mail e a ignorou. Mais tarde, no mesmo dia, ele foi atropelado por um carro e sua namorada também. Ambos morreram. As famílias dos dois estavam tão tristes que todos os seus parentes ficaram loucos e passaram o resto da vida num manicômio.

Isso pode acontecer com você!!! Lembre-se, você pode acabar como Pinsley e Bip. Simplesmente mande esta carta para todos os seus amigos fracassados, e tudo sairá bem.

CORRENTE No.4

Este é um poema que eu fiz. Mande para todos os seus amigos.

Amigos
Um amigo é alguém que está sempre ao seu lado,
Um amigo é alguém que gosta de você mesmo você sendo fedorento,
Um amigo é alguém que gosta de você mesmo você sendo horrivelmente feio,
Um amigo é alguém que te limpa depois que você se mijar nas calças,
Um amigo é alguém que fica com você toda noite enquanto você se lamuria sobre sua vida fracassada,
Um amigo é alguém que finge que gosta de você mesmo achando que você deveria ser atacado por um bode maluco e então ser atirado do topo de um prédio num monte de bosta.
Um amigo é alguém que limpa o seu banheiro, passa o aspirador, pega o cheque e vai embora. Não, desculpe, essa é a empregada.
Um amigo não é alguém que manda correntes porque ele quer que o seu desejo de ficar rico se realize.

Agora, passe isso adiante, senao você será comido por bodes selvagens.

CORRENTE No.5

Este e-mail é super legal! Ele começou pela Microsoft para testar seu programa de rastreamento de e-mail, porque, você sabe, uma empresa de software hi-tech grande como a Microsoft sempre manda seus programas novos e importantes para todos os idiotas que sabem operar um computador, certo?
E além do mais, ele fizeram uma parceria secreta com a Disney, que concordou em perder milhões de dólares para dar para todo mundo que ler este e-mail, passar adiante, olhá-lo, conhecer alguém que tenha lido, ser parente de alguém que seja amigo de alguém que o leu, UMA VIAGEM TOTALMENTE GRÁTIS para a Disneyland, DisneyWorld ou EuroDisney!
Então, passe isso para todos que você conhece que sejam ingênuos o suficiente para acreditar nisso. Mesmo que você perca todos os seus amigos porque eles estão cansados de receber de você cartas-corrente, você ainda tem a chance de ir pra Disney! E, caso você não mande esta carta, a Microsoft vai mandar seus bodes assassinos para destruir sua casa e comer sua família, entao MANDE ESTA CARTA!!!

CORRENTE No.6 AVISO DE VIRUS!!!!

Se você receber um e-mail entitulado "Badtimes", apague-o imediatamente. Não o abra! Aparentemente este é brabo. Ele não vai apenas apagar tudo que estiver no seu HD, mas também vai apagar todos os disquetes, CD-ROMs, Zip Disks e DVDs num raio de 20 metros de seu computador. Ele vai desmagnetizar todos os seus cartões de crédito, mudar sua senha no banco, estragar o tracking do seu videocassete e vai usar campos harmônicos sub-espaciais para arranhar todos os CD-s que você tentar ouvir. Ele vai mudar a temperatura do seu refrigerador para que seu sorvete derreta e seu leite talhe, e ele vai programar a discagem automática do seu telefone para que ele só ligue para sua sogra!
Muito cuidado! Passe isso para todos os seus amigos, parentes, vizinhos, família, inimigos, encanadores, lixeiros, acionistas, médicos, advogados, e quaisquer conhecidos! É para o próprio bem dele!
Obrigado!

CORRENTE No.7

Aqui está um lindo desenho que eu fiz:

(\ /)
( \ / )
( \ __ / )
( /<>\ )
(/ \/ \)
/ \ __
( ) ( )
~~~~

é um anjo decapitado. Mande ele para todos os seus amigos para iluminar o dia deles, assim como iluminou o seu! Se você nao mandar, bodes possuídos pelo demônio vão se mudar para sua casa e comer todas as suas meias, fazendo você pensar que alguma coisa está errada com sua máquina de lavar, porque suas meias sempre desaparecem. Tenha um bom dia!

Obrigado por ler!

Lembre-se, a moral da história é: se você receber uma corrente, ignore-a. Se for uma piada ou algo assim, mande-a, claro, mas se for fazer as pessoas sentirem-se culpadas (como o menino de Baklaliviatatlaglooshen) ou nervosas (como Miranda Pinsley que caiu no esgoto), simplesmente apague-a.

Faça um favor a si mesmo, a todos os outros habitantes do mundo, e diga:
"MORTE ÀS CORRENTES!!"

P.S. Vamos fazer uma corrente pedindo o fim das correntes! Mande esse e-mail para todo mundo que você conhece. Senão...olha o bode..."


terça-feira, maio 02, 2006

Limitando e elevando privilégios

Com o constante crescimento dos malwares para Windows, especialmente trojans que atacam contas bancárias no Brasil, tem se discutido sobre o uso indiscriminado de direitos administrativos nas instalações Windows em geral, até por que isso é default. Tem dois artigos interessantes do Mark Russinovich da Sysinternals. Um fala sobre rodar como um usuário limitado e o outro, sobre a elevação de privilégios quando o usuário está no grupo power users.

domingo, abril 16, 2006

terça-feira, abril 04, 2006

Quanto tempo a sua senha sobrevive ?

Este é um estudo interessante sobre quebra de senhas, comparando senhas de diversas complexidades com diferentes técnicas e poder de processamento para quebrá-las.