Mostrando postagens com marcador Política_Segurança. Mostrar todas as postagens
Mostrando postagens com marcador Política_Segurança. Mostrar todas as postagens

segunda-feira, 15 de setembro de 2014

Livro indicado: The Art of Deception



Livro: The Art of Deception – Controlling the Human Element of Security
Autor: Kevin D. Mitnick, William L. Simon e Steve Wozniak
Editora: Wiley
Edição: 1º
Data: 04 de Outubro de 2002
ISBN-10:
0471237124
ISBN-13: 978-0471237129
Porque ler: Kevin Mitnick é sem dúvida um dos crackers mais “famosos” que se tem conhecimento e você certamente encontrará infindáveis notícias sobre seus ataques e sobre sua fantástica captura na década de 90 (sendo que todas contarão uma história ligeiramente diferente sobre como ele foi capturado =)). Suas ações inspiraram filmes como “War Games” (invasão ao supercomputador do NORAD) e “Takedown” (invasão ao computador do pesquisador Tsutomo Shimomura, ao qual se dá o crédito por capturar Mitnick). Neste livro, Mitnick, hoje dono de uma empresa de segurança, a Mitnick Security, aborda exaustivamente o elo mais fraco da segurança da informação: o fator humano! Numa aula generosa de engenharia social, Mitcnick explora, caso após caso, maneiras diversificadas de obter informações sobre uma determinada vítima, explorando diversos fatores psicológicos da natureza humana. Da vontade de ajudar às ameaças, são diversos exemplos de como obter informações sensíveis sobre uma pessoa/empresa através da engenharia social. Por muitas vezes, teremos a impressão de ser “mais do mesmo”, mas é preciso lembrar-se de que o livro é de 2002 e certamente Mitnick foi um dos pioneiros no uso dessa técnica com tamanha destreza.
Link: http://www.amazon.com/The-Art-Deception-Controlling-Security/dp/0471237124
Capa do distinto:

No livro Mitnick ainda aborda políticas que as empresas devem estipular para poderem se proteger como política de classificação da informação, política de divulgação de informações, política de administração de telefones,  de help desks, de administração de computadores, entre outras. O autor ainda dá dicas de como identificar ataques de engenharia social. Apesar de não ser lá um livro tão bem escrito, vale a leitura pela aula detalhada de Social engineering  do livro. 

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

terça-feira, 26 de novembro de 2013

Livro indicado: Política de Segurança da Informação

Livro: Política de Segurança da Informação - Guia prático para elaboração e implementação
Autor: Fernando Nicolau Freitas Ferreira e Márcio Tadeu de Araújo
Editora: Ciência Moderna
Edição: 2º
Data: 2008
Porque ler: Toda empresa necessita de uma PSI - Política de Segurança da Informação. Esse é um dos pilares do processo de segurança da informação, formado por: "Política + Mecanismos + Cultura". A grosso modo, podemos traduzir esse processo em: "Regras a serem cumpridas + Ferramentas para aplicar/monitorar as regras + Treinamento do usuário". Esse livro é uma boa referência sobre como tratar o primeiro pilar desse processo de segurança que é a política mas já dá boas dicas também no tratamento dos demais. A criação de uma boa PSI é fundamental para que o processo tenha êxito como um todo e este livro, cobre passo a passo os procedimentos para a criação de uma PSI eficiente. Os autores cobrem temas como: definições de política de segurança, etapas de desenvolvimento (incluindo pontos críticos de sucesso), metodologias e melhores práticas (ISO 27002, Cobit, Itil entre outras), atribuição de regras e de responsabilidades, a importância da criação de um comitê gestor de segurança da informação bem como o envolvimento da alta direção no processo. Também aborda o processo de classificação das informações, procedimentos gerais de segurança (incluindo aqui o uso de criptografia, controle e monitoramento, trilhas de auditoria, plano de continuidade e etc), conformidade e gerenciamento de riscos entre diversos outros temas. É um livro bem completo e recomendo muito para quem está desenvolvendo ou mantendo uma PSI numa empresa, independente do seu tamanho.

O livro ainda vem com um CD que contém documentações variadas como as cartilhas de segurança do CERT.br, o GAISP V3.0 (Generally Accepted Information Security Principles), Handbook para CSIRTs (Computer Security Incident Response Teams), checklist da ISO 17799, publicações do NIST, guia de implementação do método Octave, entre outras documentações. 

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles

quinta-feira, 21 de novembro de 2013

Livro indicado: Sistemas de Segurança da Informação - Controlando os Riscos

Livro: Sistemas de Segurança da Informação - Controlando os Riscos
Autor: André Campos
Editora: Visual Books
Edição: 2º
Data: 09/2007
Porque ler: Trata-se de um bom livro e recomendo a leitura para meus alunos que desejam saber mais sobre SGSI - Sistemas de Gestão da Segurança da Informação. Ao longo de suas 218 páginas o autor explora conceitos importantes como o que são ativos de informação, vulnerabilidades, ameaças, probabilidade, impacto, controles, incidentes de segurança da informação, etc. Além disso discute o escopo de um SGSI, como implementá-lo, monitoramento e revisão do sistema, questões de auditoria e controle. É um dos livros que me baseio para, junto com meus alunos, assimilarmos a importância da análise de risco ao ambiente empresarial. Inclusive realizamos uma AR numa empresa fictícia em aula de acordo com conceitos explorados pelo livro na disciplina de "Metodologia de Projetos".

O livro é muito útil para quem deseja aprofundar conhecimentos na Análise de Riscos, criação de PSI - Política de Segurança da Informação e trilha de auditoria. Recomendo.

t+

Cristiano
"A grandeza não consiste em receber honras, mas em merecê-las." - Aristóteles



Related Posts Plugin for WordPress, Blogger...