Mostrando postagens com marcador Livros. Mostrar todas as postagens
Mostrando postagens com marcador Livros. Mostrar todas as postagens

segunda-feira, 15 de setembro de 2014

Livro indicado: The Art of Deception



Livro: The Art of Deception – Controlling the Human Element of Security
Autor: Kevin D. Mitnick, William L. Simon e Steve Wozniak
Editora: Wiley
Edição: 1º
Data: 04 de Outubro de 2002
ISBN-10:
0471237124
ISBN-13: 978-0471237129
Porque ler: Kevin Mitnick é sem dúvida um dos crackers mais “famosos” que se tem conhecimento e você certamente encontrará infindáveis notícias sobre seus ataques e sobre sua fantástica captura na década de 90 (sendo que todas contarão uma história ligeiramente diferente sobre como ele foi capturado =)). Suas ações inspiraram filmes como “War Games” (invasão ao supercomputador do NORAD) e “Takedown” (invasão ao computador do pesquisador Tsutomo Shimomura, ao qual se dá o crédito por capturar Mitnick). Neste livro, Mitnick, hoje dono de uma empresa de segurança, a Mitnick Security, aborda exaustivamente o elo mais fraco da segurança da informação: o fator humano! Numa aula generosa de engenharia social, Mitcnick explora, caso após caso, maneiras diversificadas de obter informações sobre uma determinada vítima, explorando diversos fatores psicológicos da natureza humana. Da vontade de ajudar às ameaças, são diversos exemplos de como obter informações sensíveis sobre uma pessoa/empresa através da engenharia social. Por muitas vezes, teremos a impressão de ser “mais do mesmo”, mas é preciso lembrar-se de que o livro é de 2002 e certamente Mitnick foi um dos pioneiros no uso dessa técnica com tamanha destreza.
Link: http://www.amazon.com/The-Art-Deception-Controlling-Security/dp/0471237124
Capa do distinto:

No livro Mitnick ainda aborda políticas que as empresas devem estipular para poderem se proteger como política de classificação da informação, política de divulgação de informações, política de administração de telefones,  de help desks, de administração de computadores, entre outras. O autor ainda dá dicas de como identificar ataques de engenharia social. Apesar de não ser lá um livro tão bem escrito, vale a leitura pela aula detalhada de Social engineering  do livro. 

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

sexta-feira, 6 de junho de 2014

Livro indicado: No Place to Hide

Livro: No Place to Hide | Sem Lugar para se Esconder
Editora: Metropolitan Books
Edição: 1º
Data: 2014 
ISBN-10: 162779073X
ISBN-13: 978-1627790734
Livro no Scribd: http://pt.scribd.com/doc/226087265/Glenn-Greenwald-Sem-Lugar-Para-Se-Esconder-A-historia-de-Ed-Snowden
Porque ler: Traçando um cenário quase cinematográfico, onde baterias de celulares precisam ser removidas dos dispositivos para evitar que sejam remotamente explorados, o uso de criptografia nos softwares é imprescindível para as comunicações e precauções são tomadas para evitar serem seguidos nas ruas, Greenwald narra toda a história que envolveu a denúncia da escandalosa vigilância americana sobre as comunicações digitais pela NSA. Ele narra os fatos desde os seus primeiros contatos com Edward Snowden (que tentou contatá-lo diretamente diversas vezes mas esbarrou no fato de Greenwald não usar criptografia nos seus e-mails), passa pela política de "Coletar Tudo" do governo americano, faz duras críticas a imprensa americana que estaria sendo conivente com as ações do governo e termina no seu drama pessoal com as acusações de espionagem e tentativas de manchar sua imagem e a de Snowden após as revelações. 

Greenwald comenta sobre sua parceira nas revelações com Laura Poitras, que efetivamente teve os primeiros contatos e acreditou na história que Snowden tinha para contar. Laura que, anos antes, havia ensinado a Greenwald uma importante lição: depois de trabalhar algum tempo explorando o tema "Vigilância da NSA" e produzido 3 filmes bem críticos da chamada "Guerra ao Terror", Laura começou a ser alvo do governo americano, sendo constantemente "capturada" em aeroportos para interrogação. Laura foi interrogada, constantemente ameaçada e teve, por diversas vezes, seus materiais (laptops, câmeras, smartphones) apreendidos. Após um interrogatório extremamente abusivo no Newark Liberty International Airport, Laura, que havia decidido não reclamar publicamente com medo de que as agressões se intensificassem, notou que a situação não estava melhorando, pelo contrário, as abordagens estavam ficando piores. Foi então que Greenwald publicou um artigo sobre esses abusos e, pela primeira vez em alguns anos, Laura pôde viajar em paz sem ser ameaçada ou interrogada. Qual a lição? Conforme Greenwald, a lição é que os oficiais da segurança nacional americana não gostam da luz. Eles agem abusivamente e furtivamente quando acreditam estarem seguros, no escuro. Conforme o autor "A transparência é o único antídoto que funciona". 

Já tive minhas dúvidas sobre as intenções de Snowden, afinal, porque alguém assinaria sua "sentença de morte", revelando documentos importantes sobre abusos de espionagem ao redor do globo terrestre, realizados pelo seu próprio governo (governo ao qual, ele trabalhava terceirizado)? Me custava acreditar que fosse apenas um "bom samaritano", um verdadeiro patriota buscando por justiça. Porém declarações como essas, feitas pelo próprio Snowden e registradas por Greenwald, certamente me fazem entender suas motivações mais claramente: "Quero promover um debate mundial sobre privacidade, liberdade na Internet e os perigos de um estado de vigilância. Não tenho medo do que acontecerá comigo. Eu aceitei que minha vida terá praticamente acabado depois de fazer isso. Estou em paz com isso. Eu sei que é a coisa certa a fazer. (...) A única coisa com a qual não posso viver é saber que não fiz nada. (...) Eu só tenho um medo em fazer tudo isso: que as pessoas vão olhar esses documentos e dar de ombros; que dirão 'nós sabemos que isso está acontecendo mas não nos importamos'. A única coisa que me preocupa é fazer todas essas revelações por nada." Conforme o autor comenta, nos primeiros contatos, Snowden se apresentou como "Cincinatus", uma referência ao general romano Cincinato, que era um fazendeiro e se tornou símbolo do uso do poder político para o interesse público e desapego (pois uma vez cumprida a sua missão, renunciou ao poder). 

Estando dentro da NSA, Snowden percebeu que, o que seu governo fazia, não era exatamente o que ele pregava. A obra cita exemplos de atividades inescrupulosas, como no caso de um banqueiro suíço, o qual a CIA queria recrutar para obter informações confidenciais financeiras sobre indivíduos dos EUA considerados "suspeitos". Conforme o relato de Snowden, um agente da CIA disfarçado fez amizade com o tal banqueiro e, numa certa noite, o embebedou e o incentivou a voltar de carro para casa. Armadilha preparada, o homem foi parado pela polícia, dirigindo embriagado. Foi quando o agente se ofereceu para ajudá-lo de várias maneiras, contanto que ele cooperasse com a agência fornecendo as informações necessárias. No final das contas a tentativa de recrutamento acabou fracassando, mas, conforme Snowden, "Eles destruíram a vida do sujeito por algo que nem deu certo, e depois simplesmente foram embora". Snowden relata ainda ter visto drones sobrevoando casas de pessoas que eles intencionavam matar, viu pessoas sendo espionadas em tempo real, enquanto elas digitavam na Internet sem sequer suspeitar que estavam sendo vigiadas e percebeu o quão invasiva e abrangente era essa vigilância. Eu, sinceramente, acredito nas suas motivações. 

Além disso, o fato de Snowden ter revelado informações apenas sobre a vigilância exacerbada e não sobre informações da CIA (o que segundo ele, poderia revelar a identidade de agentes duplos ou informantes), atesta muito a seu favor e diz muito sobre suas intenções. Revelar segredos da CIA, poderia ameaçar vidas humanas. Revelar segredos da NSA, ameaça apenas sistemas abusivos de vigilância. 

Lendo o livro, chama a atenção que diversas pessoas, de diversas agências, certamente sabiam da coleta de dados, visto que várias empresas foram compelidas a fornecer informações ao governo americano. Ainda assim, a atitude de fazer essas revelações ao mundo partiu de de alguém de dentro, que sabia "o que" e "como" fazê-lo. Porém o que me assusta de fato é: quantos, além de Snowden, passaram por esse "conflito ético" e decidiram não fazer nada??? Será que eu o faria? E você? O livro numa análise profunda, nos remete mostra justamente um cenário onde alguém está fazendo, alguém teve essa coragem, e ao invés de ser ouvido, está sendo, por muitos veículos da imprensa americana, julgado (e pasmem, condenado).

Link: http://www.amazon.com/No-Place-Hide-Snowden-Surveillance/dp/162779073X
Capa do distinto:


Indo adiante, as revelações de Snowden tocam num ponto da segurança da informação que é, o acesso de terceiros a informações sensíveis e privilegiadas, sem um controle eficiente. Mesmo sabendo que, existe uma suspeita de que Snowden tenha usado engenharia social contra alguns de seus colegas, é um ponto falho que precisa ser levado em consideração, afinal, não estamos falando do controle de acesso as informações da padaria da esquina e sim de um profissional com um determinado nível de acesso que, após enfrentar um conflito ético, mostrou ao mundo uma coletânea de ações que infringem diversos aspectos da constituição americana (e de diversos outros países também). Se um órgão como a NSA não consegue evitar que seus funcionários vazem informações, é de se pensar que a sua empresa, que provavelmente não possui o mesmo nível de segurança (e tampouco investimentos nessa área, comparáveis a NSA), também esteja vulnerável, não?! Ainda mais agravante, o fato de esse mesmo governo não agir com transparência para com sua própria população.

O engraçado é que, "transparência" é justamente um dos motivos da "vigilância". O governo tem a obrigação de ser transparente com os seus governados, afinal, trata-se de um governo eleito e suas ações devem ir comprovadamente de encontro aos interesses dessa população.  E o que acontece é justamente o contrário!! Os governos (e aqui não falo apenas do americano), agem furtivamente para tornar a vida da sua população transparente. Acesso vigilante e indiscriminado aos seus e-mails? As suas ligações? Aos seus pensamentos??? A hipocrisia envolvida em querer que os outros abram mão da sua privacidade, enquanto você se agarra a sua com unhas e dentes é um fator repetido diversas vezes no livro. Inclusive o caso do CEO do Google, Eric Schmidt, que teve suas informações pessoais como endereço, hobbies, e salário, divulgados por repórteres da CNET com informações descobertas através do próprio Google (a Google ficou 1 ano inteiro sem conceder entrevistas aos jornalistas da CNET em função do episódio que tratava-se justamente de questionar a empresa sobre a quantidade de informações que coletava).

Citando um pequeno trecho do livro (na minha parca tradução): "A democracia exige responsabilidade e consentimento do governado, que só é possível se o cidadão sabe o que está sendo feito em seu nome. Presume-se que, com raras exceções, eles saberão o que seus políticos estão fazendo, que é o motivo pelo qual eles são chamados de servidores públicos, trabalham no setor público para órgãos públicos. Da mesma maneira, presume-se que o governo, com raras exceções, não saberá nada do que os cidadãos obedientes à lei estão fazendo. É por isso que somos chamados de pessoas privadas, funcionando em nossas capacidades privadas. Transparência é para aqueles que exercem funções públicas e poder público. Privacidade é para todos os outros."

No decorrer do livro, são feitas muitas outras revelações como a espionagem à entidades internacionais, inclusive às brasileiras PETROBRAS, Ministério de Minas e Energia do Brasil e até mesmo as comunicações da presidenta Dilma e da chanceler alemã Angela Merkel. Fala ainda sobre o caso da Verizon, que foi intimada pela NSA a entregar regularmente todos os detalhes dos registros de ligações das comunicações feitas dos EUA para fora e mesmo de ligações locais, ou seja, a NSA estava secretamente e indiscriminadamente  coletando os registros de ligações de milhões de cidadãos americanos e com qualquer um que eles tenham feito contato externamente (e se você não entende o perigo da coleta desses metadados, dê uma olhadinha nesse artigo). O livro ainda discorre sobre temas como: 

-  governo americano tentando (e conseguindo) controlar a imprensa, principalmente na era Obama;
- países espionados como França, Brazil, Índia, Alemanha; países que são "aliados" ou, na pior das hipóteses, "neutros" a administração americana sendo vítimas dessa espionagem;
- retrata o caso do GCHQ (Government Communication HeadQuarters, agência de inteligência Britânica) que obrigou o jornal The Guardian a eliminar os discos rígidos que continham informações relevantes sobre os dados vazados;
- uso dessas poderosas ferramentas para espionar outras nações ao invés de "lutar contra o terrorismo";
- NSA instalando backdoors em produtos;
- uso de ferramentas utilizadas por hackers pelo governo americano;
- questões relativas a privacidade (e principalmente o porquê privacidade é tão importante);
- a detenção do namorado de Greenwald, David Miranda num aeroporto britânico acusado de terrorismo, sem motivo aparente.
- e muito, muito mais.

É importante notarmos que as revelações nos levam a um importante pensamento: o que fazer? Como se comunicar privadamente num mundo absolutamente grampeado? Como usar ferramentas de forma segura, de instituições que colaboram com um governo que abusa da vigilância sobre seus cidadãos e dos cidadãos do resto do mundo? (e coincidentemente, no dia em que escrevo esse artigo, surge a notícia de que o governo americano tem acesso direto às ligações dos diversos consumidores da Vodafone, em alguns países que ela atua, inclusive em tempo real). Segundo o próprio Snowden, o futuro está na criptografia, a qual infelizmente, ainda é de pouco uso pelos usuários finais, devida a sua complexidade.

Se você se interessa pelo tema, e quer conhecer mais sobre as ferramentas do catálogo ANT da NSA, ou seja, o que há de mais avançado em tecnologia de vigilância (de emuladores de torres de celular GSM até conectores de rede Ethernet e USB modificados de forma a instalar Trojans), dê uma olhadinha aqui.

Mas no livro tem muito mais. Leia porque é um livro inspirador, e trata-se de mais um exemplo da vida real, de que não importa o tamanho nem influência do oponente se você estiver determinado e tiver um objetivo (e agir com inteligência, claro). Ainda mais se esse oponente estiver agindo furtivamente para alcançar seus interesses. Afinal, como afirma o próprio Snowden: "Eu estive nas esquinas mais sombrias do governo e o que eles temem é a luz". Vale muito a pena ler o livro. Concordando ou não com os argumentos de Snowden e Greenwald, não deixa de ser uma boa leitura.

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

segunda-feira, 24 de março de 2014

Livro indicado: Secrets & Lies



Livro: Secrets & Lies – Digital Security in a Networked World
Autor:  Bruce Schneier
Editora: Wiley
Edição: 1º
Data: 2000
Porque ler: simplesmente um dos melhores livros sobre segurança da informação que tive o prazer de ler. E olha que a obra é de 2000. Tenho mania de usar caneta marca texto nos meus livros, justamente para ressaltar as informações que julgo importantes e/ou quero discutir em sala de aula com meus alunos (mesmo que algumas pessoas me olhem torto por essa prática), e eu praticamente pintei o livro todo. :p São páginas com muita informação, muito embasamento e muita segurança da informação explicada de forma clara, sem rodeios, com pontos de vista que fazem absoluto sentido e que nos fazem parar para pensar. Conceitos complexos explicados de maneira simples, quem não gostaria? Nesse livro, Bruce Schneier que é criptólogo e especialista em segurança da informação, considerado um guru da área, aborda temas como ameaças digitais, ataques, quem são os atacantes, necessidades de segurança, criptografia, segurança computacional, identificação e autenticação, segurança em redes de computadores, defesas, responsabilidades dos fabricantes de software, certificação digital, o fator humano da segurança, vulnerabilidades em sistemas, políticas de segurança, testes de produtos e muito mais. São 400 páginas que passarão muito rápido, visto o prazer que o aprendizado te proporcionará. Nesse livro, algumas das famosas frases de Schneier como “Segurança é um processo, não um produto” e “Se você acredita que a tecnologia pode resolver todos os seus problemas de segurança, então você não entende nem dos seus problemas nem da tecnologia”, que inclusive constam no livro, são explicadas com analogias que facilitam o entendimento.  Vale mencionar que trata-se de um ótimo escritor, que te presenteia com sacadas como: “Se os scanners de vulnerabilidades funcionassem da maneira como você espera que eles funcionem, eles iriam estragar seus computadores e derrubar sua rede. Ninguém usaria uma ferramenta como essa, então eles mentem. Imagine um scanner de vulnerabilidade para a sua casa. Um dos testes é confirmar se o vidro é resistente a um ataque com uma pedra, mas como testá-lo sem causar dano?”. Imperdível.
Capa do distinto:


O autor ainda fala da responsabilidade dos fabricantes de software, comenta o porque de sua preferência pelo software livre e porque a bronca com sistemas fechados, cujos sistemas criptográficos não são amplamente testados pela comunidade especializada. Fala ainda do pouco interesse das empresas em resolver falhas de segurança, da importância de prevenir, detectar e reagir aos eventos de segurança, fazendo críticas ao fato de as empresas se preocuparem apenas com a prevenção, esquecendo que a detecção e a reação são até mais importantes. Afinal, não é só porque você comprou um cofre, que pode abrir mão do alarme e da polícia, certo? Pelo contrário, detectar e reagir tornam-se ainda mais importantes. Conforme Schneier: “Não combatemos o crime, tornando nossos bancos 100% imunes a ataques. Combatemos o crime, prendendo criminosos”.
Tá bom, só mais algumas frases:
"Em um ataque direcionado, o atacante quer saber tudo sobre Alice. Se Alice é uma pessoa, isso chama-se stalking. Se Alice é uma empresa, isso chama-se espionagem industrial. Se Alice é um governo, então chama-se inteligência nacional ou espionagem. Todos eles podem lhe levar a cadeia se você usar determinadas técnicas; mas se usar outras, não".

"É uma pobreza cívica, instalar tecnologias que poderão um dia facilitar um estado policial." 

Sobre a importância que damos à nossa privacidade: "Se o Mc Donalds oferecesse 3 hambúrgueres gratuitos em troca de uma amostra do seu DNA, haveriam filas em volta da quadra para a promoção. Por outro lado, anuncie a frase: "5% de desconto se você nos der o nome e endereço da creche do seu filho" e você terá uma reação completamente diferente. (...) Os consumidores médios terão algumas exceções pessoais, mas em geral as pessoas não se importam com o anonimato."

"De qualquer maneira, isso nos mostra o segundo maior problema da Biometria: ela não se dá bem com as falhas. (...) Uma vez que sua informação biométrica foi roubada, é para a vida toda. Não tem volta." (não é como uma senha que você toca)

"Nós precisamos trazer os ataques a público. Precisamos entender publicamente porque os sistemas falham. Precisamos compartilhar informações sobre falhas de segurança: causas, vulnerabilidades, efeitos, metodologias. O segredo, só favorece os atacantes."

Ok, ok, chega pra não tirar o prazer da sua leitura. Mas acredite quando digo que vale a pena. Trata-se de uma bela obra que deveria ser lida por todos os profissionais da segurança da informação.

t+
Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

sexta-feira, 29 de novembro de 2013

Livro indicado: Direitos da Personalidade

Livro: Direitos da Personalidade
Editora: Atlas
Edição: 1º
Data: 2011
Porque ler: Outro livro que tomei conhecimento através do podcast Segurança Legal. Não é de hoje que as disciplinas da tecnologia da informação e do direito namoram (e diria que se completam). Diversos recursos utilizados na TI precisam de um embasamento jurídico para serem efetivas e a obra não traz apenas casos onde há uma relação direta entre essas disciplinas mas também vários temas relacionados aos direitos da personalidade como um todo. O autor aborda polêmicas jurídicas como eutanásia, o famoso "dano moral", biografias não autorizadas, sistema de cotas e diversos outros temas relacionados, sempre baseando-se em casos reais para facilitar o entendimento. Não é uma obra específica de TI, mas traz casos interessantes que também podem estar vinculados a essa disciplina. O autor passa pelo direito ao próprio corpo, direito à honra, direito à imagem, direito à personalidade e direito ao nome e à identidade pessoal. Por tratar-se de uma obra repleta de exemplos reais, além de facilitar o entendimento, torna-se uma obra cuja leitura é agradável e que nos faz pensar sobre determinados aspectos da lei que, talvez, sequer havíamos notado anteriormente. Da contra capa do livro: "Big Brother Brasil, Enfermeira do Funk, Tropa de Elite, Homem-Lagarto, Twitter, Facebook, Topless, Grafitismo, Vale-Tudo. O novo livro de Anderson Schreiber não é apenas um estudo completo sobre os direitos da personalidade, mas também um divertido passeio por casos reais que têm suscitado as mais intensas polêmicas no meio jurídico. Escrito em linguagem simples, que o torna acessível mesmo ao leitor que se aventura pela primeira vez no mundo do direito, o livro enfrenta com coragem e clareza temas espinhosos, como eutanásia, discriminação genética, testamento biológico, direito à diferença e outros tantos assuntos vinculados à tutela da pessoa humana na realidade contemporânea.
A obra, que celebra os dez anos de magistério do autor, promete se tornar um marco no tratamento da matéria no direito brasileiro, apontando novas soluções para problemas que são, há muito, debatidos pelos nossos tribunais. Por tudo isso, a Editora Atlas tem o prazer de convidar o leitor a participar dessa instigante e prazerosa viagem pelos Direitos da Personalidade."
Livro de extrema importância dado o cenário que temos hoje com aplicativos como Lulu, Tubby, Bang With Friends (que agora virou Down), Girls Around Me, Baddabing e etc. 
Link: http://www.livrariasaraiva.com.br/produto/4898676/direitos-da-personalidade/
Capa do distinto:


t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

Livro indicado: O culto do amador

Livro: O Culto do Amador - como blogs, MySpace, Youtube a pirataria digital estão destruindo nossa economia, cultura e valores
Autor: Andrew Keen
Editora: Zahar
Edição: 1º
Data: 2009
Porque ler: Numa obra considerada polêmica pela crítica especializada, o autor defende que a "Web 2.0" desacredita o jornalismo profissional e as mídias profissionais, uma vez que qualquer um pode publicar notícias e comentários "especializados" sem qualquer comprometimento com a veracidade de fatos e sem se responsabilizar por eles, como um jornalista profissional o faria. Conforme Keen, qualquer um que publique notícias sem o intuito de "ganhar dinheiro" deve ser desacreditado. É notório o incômodo do autor com o fato de pessoas leigas opinarem sobre um determinado assunto, geralmente trazendo muito ruído mas pouca verdade, muito pouca "qualidade disfarçada de democracia". Ele ainda defende que perderemos a mídia como fonte confiável de informação e diversão, transformada apenas numa multidão de narcisistas ansiosos por expressar-se on-line. Fala ainda sobre a devastação da indústria fonográfica em função da pirataria e faz um alerta quanto as indústrias do cinema e do livro.  O autor faz duras críticas a Wikipedia e talvez por isso seu verbete seja assim tão sucinto na mesma: Wikipedia ;o) O livro traz sim visões radicais e polêmicas mas levanta uma discussão importante sobre o futuro da cultura (e de obras de expressão cultural) como um todo. Keen acredita que sem a visão mediadores especializados, para definir o que é um bom livro, um bom filme ou uma boa música, acabaremos por consumir apenas lixo produzido e recomendado por amadores. Como toda boa leitura, recomendo que você a absorva "desarmado", pois mesmo que não concorde com seu ponto de vista, muito pode ser extraído dessa obra. Eu mesmo discordo de boa parte do livro, mas ainda assim o recomendo pois acho interessante que você chegue as suas próprias conclusões. E veja que "discordar de boa parte do livro", não significa "discordar dele totalmente"; muito do que ele diz faz sim, muito sentido, apesar de eu acreditar que as coisas estão tomando rumos diferentes das suas "previsões". Vagando pela Internet você vai encontrar muitas opiniões contrárias ou a favor da obra de Keen, portanto leia o livro e tire você mesmo suas conclusões.  
Capa do distinto:



Vídeos com uma entrevista do autor sobre o livro parte 1, parte 2 e parte 3.

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

terça-feira, 26 de novembro de 2013

Livro indicado: Bullying e Cyberbullying - O que fazemos com o que fazem conosco

Livro:Bullying e Cyberbullying - O que fazemos com o que fazem conosco?
Editora: Moderna
Edição: 1º
Data:2011
Porque ler: Já citei essa obra num post anterior sobre Cyberbullying e nas indicações de livros, não poderia deixá-la de fora. A autora inclusive fala sobre o livro nesses links do "Palavra do autor" da editora Moderna. Trata-se de um livro curto mas bem esclarecedor. São abordados os conceitos que envolvem a prática do bullying e do cyberbullying, os limites da brincadeira, o perfil dos agressores, as raízes desse comportamento, geralmente baseados no preconceito e na discriminação aprendidos em casa. Aborda ainda  como identificar vítimas, como construir um programa antibullying, formando parcerias entre "família x escola x comunidade" e, muito importante, como mobilizar o maior grupo, os que assistem às agressões, para que se posicionem contra esse tipo de prática. A titulo de exemplo, observe esse trecho: "E o que dizer dos filhos que presenciam agressões diárias entre seus pais, que se batem com palavras em uma relação de desrespeito e desqualificação? A exposição contínua a episódios de violência adormece a indignação, tornando muitos de nós insensíveis ao sofrimento alheio". E isso é exatamente o que vemos por aí. Algumas notícias de violência nos telejornais já não mais nos impressionam, pois tornaram-se comuns no nosso dia a dia. É preciso resgatar as relações de respeito, principalmente nos nossos lares e essa é uma visão fundamental no tratamento do bullying expressa brilhantemente pela autora.
Em tempo, a abordagem dada sobre "o que fazemos com o que fazem conosco", é muito interessante e remete ao pensamento de até onde posso me deixar influenciar pelas agressões. Que tipos de características posso desenvolver para que as agressões não me atinjam, e esse é sem dúvida um ponto de vista que precisa ser muito bem assimilado pelos jovens.
Capa do distinto:


Recomendo  a leitura desse livro, principalmente para quem têm filhos e se preocupam (ou não) com a educação dos mesmos. Obra obrigatória na estante lá de casa ;)

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

Livro indicado: Política de Segurança da Informação

Livro: Política de Segurança da Informação - Guia prático para elaboração e implementação
Autor: Fernando Nicolau Freitas Ferreira e Márcio Tadeu de Araújo
Editora: Ciência Moderna
Edição: 2º
Data: 2008
Porque ler: Toda empresa necessita de uma PSI - Política de Segurança da Informação. Esse é um dos pilares do processo de segurança da informação, formado por: "Política + Mecanismos + Cultura". A grosso modo, podemos traduzir esse processo em: "Regras a serem cumpridas + Ferramentas para aplicar/monitorar as regras + Treinamento do usuário". Esse livro é uma boa referência sobre como tratar o primeiro pilar desse processo de segurança que é a política mas já dá boas dicas também no tratamento dos demais. A criação de uma boa PSI é fundamental para que o processo tenha êxito como um todo e este livro, cobre passo a passo os procedimentos para a criação de uma PSI eficiente. Os autores cobrem temas como: definições de política de segurança, etapas de desenvolvimento (incluindo pontos críticos de sucesso), metodologias e melhores práticas (ISO 27002, Cobit, Itil entre outras), atribuição de regras e de responsabilidades, a importância da criação de um comitê gestor de segurança da informação bem como o envolvimento da alta direção no processo. Também aborda o processo de classificação das informações, procedimentos gerais de segurança (incluindo aqui o uso de criptografia, controle e monitoramento, trilhas de auditoria, plano de continuidade e etc), conformidade e gerenciamento de riscos entre diversos outros temas. É um livro bem completo e recomendo muito para quem está desenvolvendo ou mantendo uma PSI numa empresa, independente do seu tamanho.

O livro ainda vem com um CD que contém documentações variadas como as cartilhas de segurança do CERT.br, o GAISP V3.0 (Generally Accepted Information Security Principles), Handbook para CSIRTs (Computer Security Incident Response Teams), checklist da ISO 17799, publicações do NIST, guia de implementação do método Octave, entre outras documentações. 

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

quinta-feira, 21 de novembro de 2013

Livro indicado: Sistemas de Segurança da Informação - Controlando os Riscos

Livro: Sistemas de Segurança da Informação - Controlando os Riscos
Autor: André Campos
Editora: Visual Books
Edição: 2º
Data: 09/2007
Porque ler: Trata-se de um bom livro e recomendo a leitura para meus alunos que desejam saber mais sobre SGSI - Sistemas de Gestão da Segurança da Informação. Ao longo de suas 218 páginas o autor explora conceitos importantes como o que são ativos de informação, vulnerabilidades, ameaças, probabilidade, impacto, controles, incidentes de segurança da informação, etc. Além disso discute o escopo de um SGSI, como implementá-lo, monitoramento e revisão do sistema, questões de auditoria e controle. É um dos livros que me baseio para, junto com meus alunos, assimilarmos a importância da análise de risco ao ambiente empresarial. Inclusive realizamos uma AR numa empresa fictícia em aula de acordo com conceitos explorados pelo livro na disciplina de "Metodologia de Projetos".

O livro é muito útil para quem deseja aprofundar conhecimentos na Análise de Riscos, criação de PSI - Política de Segurança da Informação e trilha de auditoria. Recomendo.

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles



quarta-feira, 20 de novembro de 2013

Livro Indicado: Nothing to Hide - The false tradeoff between Privacy and Security

Continuando os posts sobre "Livros indicados".

Livro: Nothing to Hide - The False Tradeoff Between Privacy and Security
Autor: Daniel J. Solove
Editora: YALE University Press
Edição: 1º
Data: 31/05/2011
Porque ler: Sem dúvida um dos livros mais esclarecedores que li ultimamente e coincidentemente (tá bom, nem foi tanta coincidência assim ;)) cheguei até ele pelo podcast do Segurança Legal. Já havia citado esse livro no post sobre metadados e no post sobre o fim da privacidade. Você pode inclusive ler um pedacinho do livro aqui. A ideia baseia-se em contrapor o famoso argumento do "Eu não me importo com a vigilância pois não tenho nada a esconder", e acredito que o autor atingiu seu objetivo brilhantemente. O livro trata de rebater 4 argumentos muito utilizados por quem justifica que, para termos mais segurança, precisamos abrir mão de um pouco de (ou "toda a") nossa privacidade:
  • "Devemos abrir mão da privacidade se isso nos deixa mais seguros"
  • "Se você não tem nada a esconder, não deveria se preocupar com a vigilância governamental"
  • "Devemos confiar cegamente nos oficiais da segurança (polícias em geral)"
  • "Nas emergências nacionais, alguns direitos devem ser tolhidos, mas serão restaurados posteriormente"
O livro é excelente e recomendo  a leitura.

 Link: http://www.amazon.com/Nothing-Hide-Tradeoff-between-Security/dp/0300172311
Capa do distinto:


Numa das passagens do livro, o autor que, cansado de ouvir o argumento "Se você não tem nada a esconder..." nas notícias diárias, nas discussões e entrevistas, lançou esse questionamento no seu blog e cita alguns dos seus leitores que comentaram esse argumento:
  • Minha resposta é: "E então, você tem cortinas em casa?" ou "Posso ver suas faturas de cartões de crédito deste último ano?"
  • Então, minha resposta ao argumento "Se você não tem nada a esconder..." é simplesmente "Eu não preciso justificar minha posição. Você precisa justificar a sua. Volte aqui com um mandado."
  • "Eu não tenho nada a esconder. Mas também não tenho nada que deseje lhe mostrar."
  • "Se você não tem nada a esconder, então você não tem uma vida".
  • "Me mostre o seu que eu mostro o meu".
  • "Não se trata de se tenho ou não algo a esconder, e sim sobre isso não ser da sua conta".
E nesse clima, o autor aborda diversos temas relacionados a privacidade como o fato de termos pouca privacidade em público. Será que o simples fato de estarmos na rua implica que não temos direito a nossa privacidade? Não se anseia por segredo total, mas também não se espera que tudo o que estamos fazendo esteja sendo gravado. Estudos na Inglaterra, por exemplo, onde as câmeras de vigilância dominam as ruas, mostram que seu uso não é assim tão relevante na proteção ao crime. Além do que, filmes como Watchmen já pontuaram a questão: "Quem vigiará os vigilantes"?

Pontua também sobre o que o autor chama de "O fenômeno Titanic", onde os engenheiros tinham tanta certeza de que o navio não iria afundar que sequer colocaram botes suficientes para todos e compara, inteligentemente, ao uso indiscriminado da biometria. E se der errado? Qual é o "plano B"? Senhas se trocam, e dedos? E olhos? 

O autor discute amplamente a questão da vigilância de governos sobre seus cidadãos, e apesar de ser voltado ao público americano, é muito esclarecedor ver como o processo funciona e saber que aqui também teremos essa realidade muito em breve. Talvez você não compre um livro qualquer se você teme responder nos tribunais à uma acusação de conspiração. Talvez você não visite sites sobre determinadas religiões ou visões políticas se você souber que o governo pode usar isso como uma evidência contra você e convenhamos, nenhum governo pode/deve ter esse poder sobre seus cidadãos. E ainda sobre governos utilizando tecnologias para vigilância, o autor lembra uma filosofia zen que diz: "Se uma árvore cai na floresta e não há ninguém por perto para ouvir, ela fez barulho?". Não podemos, portanto, nos iludir achando que o fato de não vermos a vigilância acontecer significar que de fato não exista. Trata-se no final das contas de uma disputa injusta entre você e o governo, dada a quantidade de recursos disponíveis, leis e órgãos regulatórios aos quais o governo utiliza/dispõe. As pessoas não devem ser sistematicamente tratadas de maneira pior do que as outras por fatores que elas não têm o poder de mudar e se um governo possui um relatório sobre mim e não tenho acesso a esse relatório, estou exatamente na situação acima referida.

Como a obra nos instiga a buscar algumas respostas, decidi fazer uma pesquisa no grupo Alcides Maya Tecnologia no Facebook (grupo ao qual faço parte e contribuo eventualmente), questionando justamente a percepção que os participantes têm sobre a privacidade. Apesar da pouca participação para um assunto tão importante (infelizmente, diga-se de passagem), os resultados são exibidos abaixo:
Pergunta 1 (os participantes do grupo tiveram prazo de 1 semana para resposta):

"Você aprova que órgãos de segurança governamentais e agências de inteligência do estado interceptem conversas telefônicas, e-mails e demais comunicações de suspeitos de pedofilia on-line, terrorismo ou demais crimes pela Internet?"  Resultado: Sim (36)  |  Não (8)




Pergunta 2 (os participantes do grupo tiveram prazo de 1 semana para a resposta; a pergunta foi colocada após o término do prazo para a "Pergunta 01"):

"Você aprova que órgãos de segurança governamentais e agências de inteligência do estado interceptem conversas telefônicas, e-mails e demais comunicações de suspeitos de pedofilia on-line, terrorismo ou demais crimes pela Internet, mesmo que não haja um mandado ou ordem judicial para a interceptação?"
Resultado: Sim (11)  |  Não (7) 
(como a pesquisa foi feita em momentos distintos, nem todo o público inicial pôde ser atingido ou quis participar da pesquisa)



Pelos resultados, podemos ver que a maneira como a questão é abordada, pode sim influenciar o resultado e essa "artimanha" é agressivamente utilizada pelos governos em geral para obter aprovação da opinião pública. Mesmo havendo disparidade no número de participantes das pesquisas, nota-se que na segunda, houve um aumento no porcentual de pessoas que não aprovam a interceptação, caso não haja um mandado ou ordem judicial para tanto. A ordem judicial serve justamente para evitar o abuso das autoridades policiais, caso contrário, qualquer pessoa pode ser espionada utilizando-se qualquer pretexto, mesmo que absurdo. Ainda assim a maioria, representada por 61% dos participantes aprova que, havendo mandado ou não, as comunicações possam sim ser interceptadas por governos no combate aos crimes digitais. Será que essas pessoas sabem que os agentes da NSA utilizavam o "poder de fogo" do PRISM para espionar seus cônjuges? Ou que a CIA sequestrou e torturou equivocadamente um cidadão por meses por confundir seu nome com o de um terrorista?

Enfim, concordando ou não as opiniões devem ser respeitadas. Porém acho fundamental indicar esse livro, pois ele pode abrir os olhos para muitas questões que, se não estivermos atentos, podem passar despercebidas, mas que são muito importantes para nossos direitos enquanto cidadãos e que nos dizem respeito diretamente. Trata-se de um livro muito interessante e de leitura obrigatória para quem quer saber mais sobre o "duelo" entre "Segurança x Privacidade". Recomendo.

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles 
Related Posts Plugin for WordPress, Blogger...