Mostrando postagens com marcador segurança da informação. Mostrar todas as postagens
Mostrando postagens com marcador segurança da informação. Mostrar todas as postagens

quarta-feira, 5 de março de 2014

Todo cuidado é pouco....

SDN pode ser seu próximo pesadelo de segurança

(http://cio.com.br/tecnologia/2014/03/03/sdn-pode-ser-seu-proximo-pesadelo-de-seguranca)
Neal Weinberg, CIO/EUA
Publicada em 03 de março de 2014 às 15h36
Centralizar o controle da rede em um servidor pode criar uma vulnerabilidade estratégica com resultados devastadores, defende especialista da Check Point

Há inúmeros benefícios associados com as SDN, ou redes definidas por software. Em vez de ter que tocar cada switch e roteador, o controlador aplica políticas usando o padrão OpenFlow para conversar com os dispositivos de rede. Além disso, os clientes podem, teoricamente, usar qualquer hardware OpenFlow. Você não precisa mais comprar todo o seu equipamento de rede do mesmo fornecedor.

Mas antes de as empresas adotarem as redes definidas por software elas devem levar em conta os riscos de segurança inerentes, alertou Robert  Hinden, especialista da Check Point, semana passada, durante a RSA Conference. Depois de implantar o controle centralizado da rede em um servidor, o que acontece se esse servidor é atacado? E se um hacker tiver acesso a um controlador de SDN? Ele poderia direcionar o tráfego evitando os firewalls, inserir malware na rede, executar ataques de interceptação ( “man-in -the-middle”)? Pode também enviar tráfego para nós comprometidos da rede?

Além disso, o que acontece quando as interrupções ou erros ocorrem na rede? Hoje não está claro como o controlador SDN lida com interrupções de rede capazes de exigir o redirecionamento de tráfego, diz Hinden.

Por outro lado , Hinden aponta vários pontos positivos na segurança das  SDN. O controlador pode, por exemplo, disseminar as políticas de segurança para todos os routers e switches na rede, criando uma política uniforme de segurança SDN para todo o tráfego.

Além disso, se houver um dispositivo anfitrião comprometido, por exemplo, o controlador também pode facilmente isolar esse anfitrião a partir do resto da rede, diz. Embora estejamos em uma fase muito inicial  no ciclo de adoção das SDN, Hinden recomenda que as equipes de redes e segurança trabalhem em conjunto.

terça-feira, 15 de outubro de 2013

Para acompanhar

E-mail seguro do governo vai desativar correio da Microsoft

(http://computerworld.uol.com.br/telecom/2013/10/14/e-mail-seguro-do-governo-vai-desativar-correio-da-microsoft)
Por Da Redação*
Publicada em 14 de outubro de 2013 - 17h05
Troca tem o objetivo de assegurar a inviolabilidade de e-mails oficiais e prevenir espionagem

A implantação de um sistema de correio eletrônico capaz de proteger as mensagens do governo terá início em novembro, informou hoje (14/10) o ministro das Comunicações, Paulo Bernardo. A determinação partiu da presidenta Dilma Rousseff, com o objetivo de assegurar a inviolabilidade de e-mails oficiais e prevenir espionagem.

O serviço ficará a cargo do Serviço Federal de Processamento de Dados (Serpro), que desenvolve um programa de computador há algum tempo. Na última quinta-feira (10/10), Paulo Bernardo foi chamado pela presidenta para uma reunião, na qual manifestou o interesse em expandir o sistema. Em um primeiro momento, o novo e-mail será obrigatório para todos os órgãos da administração pública federal.

“A presidenta Dilma pretende fazer disso [a adoção do sistema de correio eletrônico desenvolvido pelo Serpro] uma regra na administração pública federal. Vamos transformar a determinação em um decreto a ser assinado por ela. O Serpro, inclusive, está fazendo a revisão do programa do computador, para apresentar uma versão nova. Em novembro, provavelmente, ele estará operacional”, disse hoje o ministro Paulo Bernardo.

De acordo com o ministro, o decreto ficará pronto hoje. “Claro que temos de ver a agenda da presidenta [para agendar a assinatura], e claro que a Casa Civil vai querer examinar o teor do decreto. Mas acredito que ele deve ser assinado nos próximos dias. Se for a decisão dela, há condição de ser assinado nesta semana”.

A troca do sistema atual de e-mails, que é fornecido pela Microsoft, pelo do Serpro – chamado Expresso – resultará em economia para os cofres públicos. A constatação levou o ministro Paulo Bernardo a conversar, com a ministra do Planejamento, Orçamento e Gestão, Miriam Belchior, sobre o uso de pelo menos parte dos recursos economizados para investimentos na melhoria deste e de outros sistemas desenvolvidos pelo Serpro.

Para dar mais segurança à comunicação entre seus órgãos, o governo pretende usar principalmente a rede da Telebras. Mas poderá usar, também, outras redes públicas, como a Rede Nacional de Ensino e Pesquisa (RNP), a da Empresa de Tecnologia e Informações da Previdência Social (Dataprev), e a do próprio Serpro.

“Vamos fazer uma combinação das redes e montar uma mais segura para o governo. Temos redes que vamos integrar. E tem lugares onde não existe rede. Então, teremos de construir mais para suprir isso”, acrescentou o ministro.

A implantação será feita na medida em que os órgãos estejam prontos do ponto de vista técnico. Um dos primeiros a adotar o novo sistema será o Ministério das Comunicações. “Isso deve acontecer nos próximos dias porque estávamos nos preparando. Para os outros ministérios, estamos propondo que o Ministério do Planejamento faça um calendário.

A presidenta quer tudo concluído até o segundo semestre do próximo ano. Temos, então, praticamente um ano para fazer a implantação gradativa”, informou Paulo Bernardo.

“Nós julgamos que teremos, como vantagem, a de cumprir com as obrigações de país civilizado e não deixar que as contas de e-mails sejam devassadas e invadidas. Até porque uma das coisas fundamentais em correspondências, inclusive das correspondências eletrônicas, é que as pessoas tenham direito a ter uma comunicação com privacidade e com proteção de sigilo”, acrescentou.

Com informações da Agência Brasil
 

segunda-feira, 11 de outubro de 2010

Cuidado com seus arquivos

PDF: especialistas em segurança querem acabar com o formato

(http://computerworld.uol.com.br/seguranca/2010/09/30/pdf-especialistas-em-seguranca-querem-acabar-com-o-formato)
Por Redação do IDG Now!
Publicada em 30 de setembro de 2010 - 14h41

A popularidade do padrão faz com que ele seja alvo frequente de hackers. Ideia é criar um formato semelhante, mas, mais seguro.

O analista da Sophos Paul Baccus realizou uma pesquisa entre os participantes da Virus Bulletin 2010, uma convenção que reuniu 600 especialistas de segurança de todo o mundo e que foi realizada este ano em Vancouver, no Canadá. O objetivo da enquete era avaliar qual seria o futuro do Adobe PDF. E aproximadamente 97% dos experts votaram por abolir este formato e substituí-lo por um padrão de arquivo mais seguro.

A pesquisa não tem caráter oficial, mas ela denota o pensamento e os temores que o formato da Adobe tem gerado entre os especialistas. Isso porque, devido a sua presença maciça na Internet, o PDF é alvo de criminosos virtuais há anos, e tem sido usado para golpes cada vez mais sofisticados e de difícil detecção.

Os especialistas estão de tal forma preocupados com o PDF que a Adobe chegou a ser comparada com a Microsoft no que tange aos problemas de segurança gerados por seu programas. Como a fabricante do Windows tem forte presença de mercado com vários de seus produtos, ela teve de criar um sistema de atualizações de segurança mensal, o que tornou os aplicativos mais confiáveis contra hackers. Com isso, eles tiveram de buscar outros softwares para usar seus golpes e acabaram por mirar o PDF, devido a sua grande popularidade.


Nada de oba oba, o melhor é ter o pé no chão e um bom planejamento do projeto

Kevin Mitnick: ex-hacker derruba mitos sobre segurança em cloud

(http://computerworld.uol.com.br/seguranca/2010/09/30/kevin-mitnick-ex-hacker-derruba-mitos-sobre-seguranca-em-cloud)
Por Rodrigo Afonso, da Computerworld
Publicada em 30 de setembro de 2010 - 18h41
Atualizada em 30 de setembro de 2010 - 18h42

Em passagem pelo Brasil, ele afirma que computação em nuvem é tão insegura quanto infraestruturas tradicionais.

Reconhecido no passado como o maior hacker do mundo, Kevin Mitnick buscou derrubar mitos sobre a segurança nos ambientes de cloud computing (computação em nuvem), durante apresentação, realizada no Brasil nesta quinta-feira (30/9). Mitnick, que chegou a ser preso e hoje atua no mercado de consultoria em segurança, afirmou que a nuvem não é mais ou menos confiável do que as infraestruturas de TI tradicionais.

O ex-hacker considerou que a nuvem causa medo pelo fato dos aspectos de segurança não serem mais controlados pelas empresas usuárias dos serviços em cloud computing. O que é um erro de visão, na opinião de Mitnick. Para ele, as organizações que contratam esse tipo de oferta deveriam se preocupar com todas as questões de segurança e de confiabilidade que seriam necessárias em um data center próprio.

“Não importa o modelo de tecnologia utilizado, o maior responsável pela segurança de uma empresa é a própria empresa”, analisou. “Estudos e avaliações profundas de risco são elementos que não podem ser terceirizados”, acrescentou.

Mesmo não vendo diferenças fundamentais na abordagem de segurança entre infraestruturas locais ou terceirizadas, Mitnick ressalta que a computação em nuvem mudou os desafios impostos às organizações. “Hoje, as companhias precisam pensar estrategicamente, no sentido de procurar soluções híbridas que atendam a melhor relação entre custo e risco”, avaliou. Entre as preocupações, ele citou que o modelo exige analisar a contingência do tráfego de dados e a criação de túneis seguros para transmissão dos mesmos.

Sobre o modelo ideal de segurança, totalmente dentro de casa ou em formato de serviço, Mitnick relativiza novamente, destacando que tudo depende do quão crítica é a informação em risco, de regras regulatórias e do quão dispostas as organizações estão a assumir determinados riscos.