quarta-feira, 23 de dezembro de 2009

Vulnerabilidades em sistemas - Parte 2

Continuando no conceito de vulnerabilidades, aqui seguem mais exemplos aos quais o usuário deve ficar atento, ainda dizendo respeito aos navegadores.

Programas ActiveX: os programas (ou controles) ActiveX, funcionam de maneira similar ao Java, porém só podem ser executados em máquinas com sistemas operacionais da Microsoft. Diferentemente do Java que possui funções limitadas, um programa feito em ActiveX pode fazer praticamente qualquer coisa no computador, desde enviar arquivos sem o seu conhecimento pela Internet até instalar programas sem o seu consentimento. Antes de executar um controle ActiveX, o navegador verifica a procedência do mesmo através de um esquema de Certificados Digitais (algo similar ao reconhecimento de firma nos documentos de cartório, porém digital). Se você aceitar a certificação o programa será executado no seu computador, caso contrário o programa é descartado. Quando você visita sites de boa reputação e estes lhe pedirem para instalar/executar programas no seu computador, não haverão grandes problemas. O problema consiste em aceitar certificados de sites cuja procedência é desconhecida ou duvidosa, pois dificilmente saberemos que tipo de tarefa o programa está executando até acontecer algo mais grave. Alguns programas antivírus conseguem detectar e remover controles ActiveX com código malicioso instalado no computador. Nesse caso, a dica é aceitar controles ActiveX apenas de sites confiáveis, dos quais se conhece a procedência. Evite páginas que contenham "receitas de bolo" para crackers e jamais aceite controles ActiveX desses sites.

Cookies: Como pode ser visto aqui os cookies são pequenos arquivos que guardam suas informações de navegação sobre um determinado site. É aconselhável que você desabilite a manipulação automática de cookies configurando seu navegador para lhe perguntar  o que fazer quando uma página tentar salvar cookies no seu computador.

Pop-ups: Os pop-ups são janelas, normlamente com propagandas ou algum outro tipo de informação não solicitada, que sobrepõem-se sobre as janelas do navegador enquanto você navega. Chatas, mas muito chatas, estas janelas geralmente aparecem quando você clica em algum hyperlin durante a navegação, mas em alguns sites basta o acesso a homepage para começarem a pipocar na sua área de trabalho. Esse recurso tem sido utilizado amplamente para propagandas e por isso  também é conhecido como Pop-up Spam. O perigo relacionado aos pop-ups, é que estas janelas que supostamente deveriam conter propagandas, também podem conter hyperlinks que redirecionam usuários menos experientes a páginas fraudulentas ou mesmo iniciar downloads de arquivos potencialmente perigosos, induzindo-os a instalarem softwares maliciosos. A dica para evitar essas janelas é utilizar um programa bloqueador de pop-ups, como a barra de ferramentas do Google, por exemplo. Alguns navegadores também já possuem o recurso de bloquear pop-ups automaticamente e essa função também já se tornou indispensável em softwares antivírus modernos.

Mensagens instantâneas: os serviços de mensagens instantâneas popularizaram-se muito nos últimos anos, atingindo um grande número de usuários devido a sua praticidade e facilidade de uso. Dentre os mais utilizados, cito o Windows Live Messenger (nova versão do já famoso MSN Messenger), o Yahoo! Messenger, o balzaquiano ICQ ;o)), AOL Instant Messenger, Google Talk entre diversos outros. Podemos incluir aqui também o Skype que, apesar de ser mais utilizado como software de VoIP, também permite o envio de mensagens instantâneas.
Existem dois grandes riscos na utilização deste tipo de programa. O primeiro pode ser facilmente remediado, e trata-se justamente do conteúdo das conversas que ocorrem através desse tipo de programa. A prática de Engenharia Social nos softwares de mensagens instantâneas é bem comum e muito utilizada. Outro problema relacionado aos programas de mensagens instantâneas é que alguns deles permitem que contatos que não estão cadastrados na sua lista lhe enviem mensagens; pior ainda, permite que esses usuários lhe enviem hyperlinks nas janelas de conversa. Assim, um usuário na Tailândia que sequer está na sua lista de amigos cadastrados pode lhe enviar um link para uma página que contém um spyware qualquer. Pior ainda, se o computador de um amigo estiver infectado com um vírus, ele também poderá lhe enviar um link numa janela de conversa apontando para um site malicioso e por se tratar de um usuário conhecido, a indução ao erro é bem maior. Nesse ponto você deve estar se perguntando: "E ainda tem gente que acessa hyperlinks em janelas de conversa?". A resposta é "sim, e como". O fato dos vírus se disseminarem por milhares de computadores em tão pouco tempo é a prova disso, pois geralmente é necessário um "start" no processo do vírus para que esse infecte seu computador. Então aqui seguem algumas dicas para seu software de mensagens instantâneas (usarei o Windows Live Messenger como exemplo e vou me referir a ele como WLM):

1 - Sempre mantenha seus programas atualizados. Se o programa não tiver uma opção que lhe avise quando novas atualizações surgirem, visite regularmente sites como o Super Downloads ou o Baixaki, pois eles geralmente disponibilizam as últimas atualizações dos programas mais populares.

2 - Não tenha uma atitude promíscua quando usar esse tipo de programa. Evite clicar em todo e qualquer hyperlink que apareça nas janelas de conversa. Jamais forneça muitas informações para pessoas que acaba de conhecer ou que não tenha muito contato. Procure ser cauteloso com pessoas que você conhece também.

3 - Tenha um software antivírus (atualizado), e configure-o para executar toda a vez que receber um arquivo pelo software de mensagem instantânea. No WLM você pode fazer isso clicando na opção "Ferramentas" e selecionando "Opções...". Na guia "Transferência de Arquivo" marque a caixa de seleção "Verificar se há vírus no arquivo usando", clique em "Procurar" e selecione o arquivo executável do seu software antivírus, conforme mostra a imagem abaixo:
Aproveite e marque a caixa de seleção "Rejeitar automaticamente a transferência de arquivos inseguros ou desconhecidos". Isso evitará que arquivos executáveis e outros tipos potencialmente perigosos sejam transferidos via messenger.

4 - Configure seu programa para que apenas pessoas cadastradas na sua lista de amigos possam enviar mensagens para você. Todas as outras pessoas que não estejam na sua lista de contatos serão automaticamente bloqueadas. Para fazer isso no WLM vá até o menu "Ferramentas" e selecione "Opções...". Vá até a guia "Privacidade" e habilite a caixa de seleção "Somente as pessoas da minha Lista de Contatos Permitidos podem ver meu status e enviar mensagens para mim", conforme mostrado abaixo:


5 - Configure seu programa para não permitir hyperlinks nas janelas de conversa, evitando desta maneira, acesso facilitado a páginas que apontam para malwares. Para desabilitar os hyperlinks, acesse o menu "Ferramentas" e selecione "Opções...". Vá até a guia "Segurança" e desabilite a caixa de seleção "Permitir links nas janelas de conversa e na minha lista de contatos", conforme mostra a figura abaixo:


Na parte 3, veremos um pouco sobre os programas de e-mail.

Vulnerabilidades em sistemas - Parte 1

-->

Define-se como “vulnerabilidade” toda a falha de projeto, implementação ou configuração de um software aplicativo ou sistema operacional, que, quando explorada por pessoas mal intencionadas, resultam numa violação de segurança do sistema. Hoje em dia é bem comum que computadores estejam conectados em rede (lembrando sempre que a Internet é uma rede “mundial”), permitindo que invasores explorem essas vulnerabilidades remotamente, ou seja, numa localidade geográfica distante. Isso significa dizer que uma pessoa acessando a Internet no Japão ou mesmo na casa ao lado, pode explorar uma vulnerabilidade no seu computador.

É importante ressaltar que por maior qualidade que os programas possam ser escritos, não existem programas 100% seguros. As aplicações e mesmo os sistemas operacionais possuem falhas que permitem que invasores possam violar sua segurança. Alguns sistemas possuem mais, outros menos, mas todos possuem falhas. Geralmente os desenvolvedores desses sistemas lançam atualizações, correções (patches) e pacotes de soluções (service packs) que procuram corrigir ou minimizar o efeito de uma determinada falha de programação. Logo, é imprescindível que essas correções sejam aplicadas no computador, diminuindo o risco de um suposto “atacante” explorar uma vulnerabilidade cuja correção já tenha sido lançada pelo fabricante. E acredite, isso acontece e é muito comum. Exemplo:

* Julho de 2001: o vírus "Code Red" infectou 250 mil computadores em questão de 9 horas, tendo impacto econômico de U$2,62 bilhões.
* Setembro de 2001: o "Nimda" ("Admin" ao contrário), infectou 2,2 milhões de computadores, tendo impacto econômico de U$365 milhões.
Note-se que o Nimda explorava a mesma vulnerabilidade explorada pelo Code Red, amplamente divulgada, mas pelo visto, amplamente negligenciada também. Numa comparação grosseira, seria como uma montadora fazer um recall de um veículo por ter encontrado uma falha grave no sistema de freios, mas o motorista ignorar o chamado. Apesar de trabalharmos com a idéia de que 100% de segurança ser inatingível,  manter seus sistemas atualizados sempre diminui os riscos.


Como comentei na definição de vulnerabilidade, ela também pode ser considerada como uma falha de configuração. Seu sistema pode vir com diversos mecanismos de proteção, mas se você não utilizá-los torna-o vulnerável. Você sabia, por exemplo, que é possível desabilitar hyperlinks nas janelas de conversa do Windows Live Messenger? Dessa maneira, mesmo que um usuário infectado por um vírus lhe mande uma mensagem instantânea com um link para uma página fraudulenta, você não conseguirá acessá-la clicando no endereço, precisará copiar e colar o endereço no navegador (o que já lhe dará no mínimo, um pouco mais de tempo para desconfiar do link).

Vamos verificar as vulnerabilidades de alguns serviços e o que você pode fazer para minimizá-las. De uma maneira geral a dica é sempre a mesma: sempre mantenha seus sistemas atualizados e principalmente, tenha uma postura segura (não promíscua), frente ao uso do computador. Uma correta configuração dos programas também é recomendada.

 Navegadores: como o nome sugere, são programas que permitem que permitem a navegação pelas páginas da Internet. Apesar de muito úteis, representam um grande risco para os usuários pois a navegação é um dos serviços mais utilizados pelos usuários e um dos grandes responsáveis pela popularizaçao da Internet. Os "vilões" no acesso aos navegadores são:

Programas Java: o Java é um método de fazer programas desenvolvido pela Sun Microsystems, de maneira que o programa desenvolvido possa ser executado em computadores de plataformas diferentes e aparelhos eletrodomésticos como TVs, relógios de pulso, etc. Na verdade quem executa os programas Java é um outro programinha chamado "Máquina Virtual Java", que está presente em praticamente todos os navegadores. Como não há diferença na máquina virtual de um navegador para outro, basta fazer um único programa em Java que este será executado em todos os navegadores. Por ser capaz de ter um código compacto e de grande funcionalidade, diversos sites da Internet utilizam o Java nas suas páginas. Normalmente as máquinas virtuais são "isoladas" do resto do computador, portanto um programa não teria como afetá-lo diretamente. Porém as máquinas virtuais que rodam estes programas, possuem algumas vulnerabilidades, possibilitando a alguns programas Java "hostis", executar código maléfico no equipamento. Como precaução, o Java pode ser facilmente desativado nas opções de configuração do seu navegador, mas note que diversos sites (principalmente os de Internet Banking) utilizam-se dessa tecnologia e será necessário habilitá-lo para ter acesso aos serviços disponíveis. Nada o impede, portanto, de desabilitar o acesso ao Java do seu computador e habilitá-lo somente quando precisar fazer uso de uma página que precise dessa tecnologia habilitada para rodar um serviço. No Internet Explorer 8, por exemplo, vá até o menu "Ferramentas" e clique em "Opções da Internet". Clique na guia "Avançadas" e desmarque as opções referentes ao Java.

Programas Javascript: Como mostrado acima, o Java é utilizado para montar programas que podem ser executados em diversas plataformas e equipamentos. Mas agora imagine que a intenção do webdesigner é apenas alterar a cor do mouse quando esse passar por um determinado hyperlink dentro de um site, por exemplo. Com essa finalidade foi desenvolvido o Javascript, que é um "Java bem mais compacto". Como o Javascript nada mais é do que um "Java Diet" ;o) os perigos são os mesmos, e logo, a prevenção. Caso um desses programinhas tenha um código hostil e o suporte ao Java esteja habilitado, ele será executado no seu computador. Os programas em Javascript são largamente utilizados na Internet, portanto se você utilizá-lo, várias páginas deixarão de funcionar corretamente. A dica é desabilitar essa função só para visitar sites de pouca visibilidade onde a idoneidade é desconhecida ou suspeita e reabilitá-la logo a seguir. Para desabilitar o acesso ao Javascript no Internet Explorer, vá até o menu "Ferramentas" e clique em "Opções da Internet". Acesse a guia "Segurança", selecione a opção "Internet" e clique em "Nível personalizado". Na janela aberta, navegue até a opção "Script" e desabilite suas funções.

Após visitar o site suspeito, reative essas opções sob o risco de ter o funcionamento de muitas páginas comprometido.

Essa foi a primeira abordagem sobre o conceito de vulnerabilidade e algumas vulnerabilidades conhecidas de determinados serviços. Em breve falarei mais sobre o tema.

sexta-feira, 18 de dezembro de 2009

Engenharia Social

Apesar deste assunto ter sido citado no artigo "Sobre ataques na Informática: Tipos de ataque", vamos desenvolvê-lo um pouco mais. O termo "Engenharia Social" é designado para descrever um método de obtenção de informações críticas sobre o sistema computacional de uma empresa ou mesmo sobre um indivíduo através da persuasão, geralmente abusando da ingenuidade da vítima. Informações essas, que possibilitariam a uma pessoa mal-intencionada identificar vulnerabilidades críticas numa instituição alvo ou seus colaboradores, vindo a resultar num ataque bem sucedido. Essa prática também é aplicada em pessoas físicas, não apenas em instituições.

Os ataques de ES podem surgir por exemplo, como falsas pesquisas de empresas. É possível que você já tenha se deparado com uma ligação de uma pessoa que se identifica como representante da empresa "Y", argumenta estar fazendo uma pesquisa de mercado "X" e lhe solicita "n" informações sobre o seu ambiente, como a quantidade de servidores que a empresa utiliza, sistemas operacionais que rodam nesses servidores e etc. Esse tipo de pesquisa existe? Sim, e é até muito comum, mas em todo o caso é sempre bom confirmar quem está do outro lado da linha e certificar-se quanto idoneidade da empresa e da pesquisa. Peça telefones, endereços, nomes dos responsáveis e certifique-se de que a empresa existe antes de responder a qualquer pergunta.
Quer outro exemplo? Há algum tempo, difundiu-se muito um tipo de crime onde presidiários dotados de aparelhos celulares(???) ligam para a vítima informando o suposto rapto de um familiar, exigindo resgate para liberação do mesmo. A vítima, aterrorizada, pagava um valor "x" pelo resgate para depois descobrir que o familiar estava bem e que exerceu suas atividades regulares o dia inteiro; o sequestro era uma fraude. Nesse processo, houve ES pois o infrator abusou da ingenuidade da vítima para obter uma vantagem financeira (e note que nesse caso, não houve nenhum uso de tecnologia de última geração, senão um telefone). Para o caso acima citado, uma dica: combine com seus familiares uma "palavra-chave", por exemplo: "BATATA". No caso de seu filho/pai/mãe realmente ter sido sequestrado, solicite ao suposto sequestrador que pergunte  a palavra-chave ao ente sequestrado. Ele têm a intenção de receber um resgate e se realmente está mantendo a pessoa em cativeiro, não haverá problema algum de ela revelar-lhe a palavra-chave, pelo contrário, o seu ente querido terá absoluta iniciativa de passar a palavra-chave ao sequestrador e provar que realmente foi sequestrado. Porém se o sequestrador disser "CENOURA", não se preocupe, pois você já sabe tratar-se de um trote ou de um velho golpe de ES.

Além disso, é comum a prática de confirmação de dados em telefonemas, onde alguém faz-se passar por um colaborador do seu provedor de acesso, por exemplo e lhe solicita informações críticas como senhas de contas de e-mail, números de cartões de crédito etc. Outra situação bastante complicada no que tange a ES são os casos de pedófilos em web-chats. Eles entram em salas de bate-papo de crianças e adolescentes (sabidamente mais ingênuos e com pouca experiência) e utilizando-se de ES, as vezes prometendo mundos e fundos, podem chegar a marcar encontros reais sem que os pais tomem conhecimento.

Veja que nos casos acima citados, excluindo-se a questão da pedofilia, boa parte acontece no mundo real e não no virtual. Mas a ES também acontece muito na Internet. No dia 04 de maio de 2000, por exemplo, o filipino Osnel de Guzman criou um worm batizado pelos grandes fabricantes de antivírus como "Vírus I love you". O ataque consistia em enviar um e-mail para a vítima com o título "I love you" e um arquivo anexo infectado. Alguns dados sobre esse vírus:
- enviava e-mail com o anexo: Love-letter-for-you.txt.vbs (carta de amor para você);
- o remetente do e-mail era alguém da sua lista de contatos que já havia sido infectado;
- infectou 3 milhões de computadores no mundo todo em 4 horas;
- o prejuízo causado pelo vírus foi de cerca de U$10 bilhões (os estragos levam em conta os dados perdidos, lentidão das redes e o tempo que os sistemas ficaram parados, além dos custos de correção e limpeza de falhas).
O vírus "I love you" utilizava de ES pois convencia o usuário a abrir um arquivo anexado por e-mail, apresentando-se como uma pessoa apaixonada (quanta gente precisando urgentemente ser amada hein?! ;o)).

E como se proteger? Já bati nessa tecla "n" vezes, e continuarei batendo até que o mundo todo me ouça (tarefa árdua hein ;o)): BOM SENSO. O bom senso é a melhor maneira de proteger-se desse tipo de ataque, pois muitas pessoas ainda acreditam que o maior bem de uma organização são seus equipamentos / veículos / prédios, esquecendo-se que o maior bem que uma empresa pode ter é a INFORMAÇÃO, e toda e qualquer informação relevante sobre determinado processo ou negócio deve ser fornecida com muita parcimônia. Equipamentos são substituíveis. Pessoas, em geral, também o são. Mas a informação, é insubstituível, e você deve ter atenção especial na maneira que a trata, até porque, uma vez de posse de determinada informação ela também é responsabilidade sua. Se o computador estragar, pode ser substituído. Se o responsável por tirar notas fiscais for demitido, outro colaborador pode ser treinado no seu lugar. Mas já pensou se as informações de até 3 anos anteriores dos bancos de dados da sua empresa forem perdidos? Quem são seus clientes? Qual é o seu volume de venda? O que você tem para pagar? O que tem para receber? Quem matou Odethe Roitmann? ;o) A informação é tudo.

Logo, tenha bom senso no tipo de informação que você dá a terceiros, por mais bem intencionados que eles possam parecer. Não precisa ser paranóico, mas as vezes convém verificar determinadas situações antes de passar uma informação adiante. Desenvolva essa habilidade e você verá que muitos problemas poderão ser evitados.

quinta-feira, 17 de dezembro de 2009

Um pouco sobre cyber-bullying

O cyber-bullying é a versão digital do "bullying", que consiste no uso de violência (física ou psicológica), contínua sobre um indivíduo, aplicado por outro indivíduo ou grupo de indivíduos. É claro que no cyber-bullying, não existe a agressão física , mas nem por isso é menos prejudicial (note-se que a agressão física pode apresentar-se como consequência em determinados casos).

O alvo do cyber-bullying geralmente são crianças, pré-adolescentes e adolescentes que são humilhados, viram alvo de chacotas, são maltratados, perturbados ou mesmo ameaçados pela Internet (através de blogs, flogs, páginas de rede social, twitter) ou dispositivos digitais interativos (como os aparelhos celulares e palms).

Essa prática muito comum nas escolas de hoje, onde as "crianças", geralmente por receber em casa uma educação muito permissiva, desconhecem cada vez mais o conceito de limites. Elas molestam umas as outras através de softwares de mensagens instantâneas ou SMS, fazem declarações pejorativas em websites, blogs, flogs e afins. As agressões também podem ser feitas por e-mails , ataques organizados via jogos on-line, envio de código malicioso intencionalmente para a vítima (fazendo com que o computador do alvo seja infectado por um malware), roubo de senhas para acessos indevidos em nome da vítima, fazer-se passar pela vítima mandando mensagens ofensivas para determinados grupos em chats ou via SMS, fotografias da vítima alteradas e publicadas na Internet sem prévio consentimento, criação de sites com votação para escolher/eleger colegas com características estereotipadas e por aí afora.

Apesar de algumas dessas situações parecerem despretensiosas ou simplesmente "brincadeira de criança" é preciso saber que muitas dessas atitudes tem consequências graves, tanto no decorrer da infância como na fase adulta. Por exemplo:
- as vítimas sentem medo, vergonha, raiva pelo constrangimento e humilhação;
- instabilidade emocional, desconfiança e animosidade no convívio escolar (uma vez que todos a sua volta tornam-se suspeitos);
- vítimas se tornam afastadas, agitadas, ansiosas, tristes ou deprimidas;
- queda de rendimento escolar, rebaixamento da auto-estima, estresse;
- perda de interesse em eventos sociais;
- algumas não resistem ao constrangimento e mudam de escola;
- em casos crônicos podem surgir doenças e transtornos psicológicos (com reflexo direto na fase adulta);
- já foram relatados casos de suicídio;
- sensação de impotência é maior do que o bullying tradicional por ser “virtual”;

Como agir nos casos de cyber-bullying? O primeiro passo, é coletar o maior número de provas possíveis e denunciar. Em algumas regiões do país já existem delegacias especializadas em crimes cibernéticos, mas na falta delas, qualquer delegacia de polícia serve para fazer um registro. Também  é possível procurar a  promotoria da infância e juventude ou ajuda on-line em sites como o www.safernet.org.br. O segundo passo, é fornecer suporte psicológico para a vítima, pois como vimos acima, as consequências desse abuso são graves e devem ser tratadas tão logo detectadas.

Para prevenir esse tipo de prática, eduque-se sobre como utilizar a TI de forma ética, responsável e segura. Procure alertar, principalmente as crianças, sobre os riscos da exposição de suas imagens e informações nas redes sociais, blogs e flogs. Alerte-as também sobre o impacto dessa forma de violência (os agressores precisam saber que as conseqüências existem e são graves). Procure também acompanhar o que seus filhos fazem na Internet. Com um pouco de bom senso e educação, esse tipo de prática pode ser banida, fazendo com que as crianças construam relações saudáveis desde cedo.

Para mais informações sobre o Cyber-bullying visite:


www.stopcyberbullying.org (em inglês);
www.bullying.pro.br
www.cyberbully.org (em inglês);
www.cyberbulling.org (em inglês);

sexta-feira, 4 de dezembro de 2009

Thumbnail Database Viewer: De olho no Thumbs.db

Pegando o gancho do artigo "Eraser: Deletando arquivos com segurança", aqui segue um bom exemplo de  arquivo para ser deletado de maneira segura. Você já deve ter observado que ao trocar a visualização de uma pasta no Windows Explorer para "Miniaturas", automaticamente o sistema cria um arquivo denominado "Thumbs.db", caso existam arquivos de vídeo/imagem na pasta visualizada.

O arquivo "Thumbs.db", armazena um banco com as miniaturas das imagens, uma epécie de cache, dessa maneira, não é necessário criar uma nova miniatura toda vez que a pasta é acessada bastando exibir as miniaturas guardadas nesse arquivo. A questão aqui é que quando você deleta uma imagem dessa pasta, ela continua existindo no arquivo "Thumbs.db". Utilizando programas como o Thumbnail Database Viewer é possível visualizar o conteúdo desse arquivo (e consequentemente as imagens que ele armazena).

Veja abaixo um exemplo do Thumbnail Database Viewer:



 É importante ressaltar que as imagens dessa pasta, já haviam sido excluídas do disco há muito tempo, mas o arquivo "Thumbs.db" permanece dentro da pasta e guarda as miniaturas de todas as imagens que ela já armazenou um dia.

Logo, quando você remover imagens de uma pasta no Windows, aproveite que agora você sabe fazer deleções seguras ;o) e exclua também esse arquivo da pasta em questão. Você pode estar se perguntando: Mas esse arquivo não é necessário para a exibição das miniaturas? Não se preocupe pois na próxima vez que você acessar esta pasta utilizando a exibição de miniaturas, o próprio Windows se encarregará de recriar o arquivo "thumbs.db" com as imagens atuais.

quinta-feira, 3 de dezembro de 2009

Controlando "Cookies" no seu navegador


Enquanto usuário dos serviços de navegação na Internet, você certamente já deve ter ouvido falar nos "cookies". Quando você acessa uma página na Internet há uma "conversa" entre o site acessado e o seu navegador. Entre as informações que o seu navegador entrega “de bandeja” para o servidor do site visitado vão o endereço na Internet que o seu computador está utilizando no momento (o famoso endereço IP), o sistema operacional que seu computador está usando (Windows 98, Windows XP, Unix, Linux, etc), o nome e a versão do seu navegador (Internet Exlorer 8.0, Netscape Navigator 6.0, Mozilla Firefox 3.5, etc), a última página visitada, resolução do seu monitor, entre outros dados. De posse dessas informações, os sites visitados tem condições de fazer estatísticas de visitação e adequar suas páginas para serem exibidas em diferentes tipos de navegadores. Mas já imaginou o que pessoas mal intencionadas poderiam fazer de posse dessas informações?

Em resumo, os cookies são pequenos arquivos que armazenam informações geradas pelo site visitado e que são gravados no seu computador para futura referência. Parece estranho, mesmo porque boa parte dos usuários desconhece essa prática mas é assim mesmo que funciona. Alguns sites como o Hotmail e o Gmail, por exemplo, não são carregados se os cookies forem desabilitados. Aliás, você já deve ter percebido que ao visitar novamente um webmail por exemplo, ele possui uma opção chamada "Lembrar-me" ou  algo similar, na qual ele preenche automaticamente seu nome de usuário e algumas vezes até mesmo a sua senha. Não, ele não "adivinhou" que é você quem está entrando novamente, ele simplesmente guardou um cookie com suas informações de logon no seu computador.

Mas por que um site registraria suas informações de acesso num arquivo? Para manter uma lista de páginas visitadas por você em um mesmo site, afim de realizar estudos estatísticos ou até mesmo remover dos hyperlinks as páginas que você menos acessa, para guardar a sua identificação e senha quando você navega de uma página à outra, para personalizar sites pessoais e de notícias, quando você mesmo escolhe o que quer que seja mostrado na tela, para manter listas de compras ou lista de produtos preferidos em sites de comércio eletrônico, para manter alvos de marketing (quando você procura CDs de um determinado artista em uma loja virtual de CDs e começa a observar que todas as propagandas do site vão de encontro a sua preferência), enfim, por uma série de fatores “justificáveis”.  O problema em relação aos cookies é que eles são utilizados por empresas que vasculham suas preferências de compra ou visitação e espalham estas informações para outros sites de comércio eletrônico. Assim sendo, você sempre terá páginas de promoções ou publicidade, nesses sites, dos produtos de seu interesse. Na verdade isto não chega a ser um problema de segurança, mas alguns usuários podem considerar esta atitude como uma invasão de privacidade. Porém como comentado acima, pessoas mal intencionadas podem utilizar-se dessas informações de outra maneira, tanto para praticar “Engenharia Social”, quanto para descobrir vulnerabilidades nos sistemas que você usa.


A maioria dos navegadores possuem opções que desabilitam completamente o recebimento dos cookies, opções que limitam o trânsito dos mesmos entre o navegador e o servidor do site e ainda opções que fazem com que seu navegador peça uma confirmação para aceitar um cookie toda vez que receber um. Não recomendo que você desabilite totalmente os cookies, mas que pelo menos permita apenas os que forem necessários a navegação. Como comentei acima, páginas como o Hotmail, Yahoo e Gmail precisam dos cookies para funcionarem corretamente, mas você não precisa permitir que seu computador receba cookies de todo e qualquer site que visite. 


No Mozilla Firefox, para filtrar o recebimento de cookies você deve acessar o menu "Ferramentas" -> "Opções" e navegar até a aba "Privacidade", como mostra a tela abaixo:




A opção "Sites podem definir cookies" deve estar selecionada, caso contrário, sua navegação ficará prejudicada pois você não conseguirá ter acesso a alguns sites. Na opção "Preservar cookies até:", selecione "Perguntar". Dessa forma, sempre que um site tentar salvar um cookie no seu computador, uma tela como essa abaixo será exibida: 





No exemplo acima, ao acessar o site www.microsoft.com, o servidor analytics.microsoft.com tenta salvar um cookie no seu computador. Por padrão, quando você instala o navegador, essas mensagens não são exibidas e os cookies são salvos automaticamente, pois você notará que é relativamente chato, a cada página acessada, ter que autorizar o uso de cookies ou não. Para isso, existe a opção "Memorizar a decisão para esse site", que deve estar marcada caso você sempre deseje receber os cookies do site especificado.


Se por ventura você bloquear os cookies de um determinado site e este não puder ser acessado, é possível liberar seus cookies entrando na opção "Exceções" como mostra a tela abaixo:





Aqui, como você pode ver, apenas o site nsm.dell.com teve seus cookies liberados, e mesmo assim, devem ser excluídos quando eu sair do site. Se por ventura eu quisesse permitir os cookies do site noticias.terra.com.br, selecionaria-o na lista exibida e clicaria em "Excluir o site". Depois, adicionaria o mesmo endereço na caixa "Endereço do site" e clicaria em "Permitir", ou, simplesmente visitaria o site novamente, pois como ele não estaria mais cadastrado nessa lista, me perguntaria qual ação tomar. Aqui nessa telinha, você pode gerenciar todos os sites que podem ou não salvar cookies no seu computador (e note que também é possível verificar quais sites foram acessados do seu navegador, uma vez que os cookies não chegam "voando" até sua estação ;o))



Se você deseja visualizar quais os cookies que estão salvos na sua máquina, acesse a opção "Exibir cookies" na aba "Privacidade" da janela "Opções" e a seguinte tela será exibida:





Clicando no botão "+" ao lado dos sites, você consegue exibir os cookies por eles definidos.

No Internet Explorer, as configurações relativas a manipulação de cookies são feitas acessando-se o menu "Ferramentas" -> "Opções", acessando a aba "Privacidade" e clicando no botão "Avançado".





Altere essas configurações nos seus navegadores e perceba a quantidade de cookies que as páginas de Internet adicionam no seu computador.

quarta-feira, 2 de dezembro de 2009

Eraser: Deletando arquivos com segurança

Se você é um usuário inexperiente de informática, pode ainda não saber de um detalhe relevante referente a exclusão de arquivos: quando você envia um documento para a lixeira, ele pode ser recuperado, mas uma vez  que eu limpe a lixeira, os arquivos foram excluídos para sempre e não há mais como recuperá-los certo? Errado.

Quando um arquivo é excluído do HD, ele não é "fisicamente" excluído. O que acontece é que o sistema operacional remove as referências a esse documento da tabela do sistema de arquivos, notificando que o espaço antes ocupado pelo documento pode ser utilizado para novas gravações. Fisicamente, o documento continua lá até que um novo documento sobrescreva o espaço por ele utilizado. Aplicativos como o  "Avira Unerase" ou o "Undelete Plus", por exemplo, podem scannear a superfície do disco e recuperar arquivos deletados que não se encontram mais na lixeira. Note que, como comentei acima, se a área do disco já tiver sido sobrescrita, será teoricamente impossível recuperá-lo; pode acontecer por exemplo, de no momento da instalação do próprio software de recuperação a área desejada ser sobrescrita, impossibilitando a recuperação. Assim sendo, se for seu desejo utilizar um software de recuperação de arquivos deletados, é bom instalá-lo tão logo adquira um computador novo (digo "teoricamente", pois já existem procedimentos de recuperação de dados que são efetivos mesmo quando a área foi sobrescrita, através de estudos dos campos magnéticos da superfície do disco).

Agora imagine a seguinte situação: você tinha determinadas fotos no seu laptop e decidiu eliminá-las do disco rígido. Excluiu e limpou a lixeira também. Porém seu laptop foi roubado, ou seu computador deu problema e teve de ir para a assistência técnica. Dias depois, aquelas fotos que você cuidadosamente deletou do seu HD, aparecem na Internet. Perigoso né? E note que usei o exemplo das fotos, por ser uma situação bem corriqueira, mas poderia ser um documento importante da sua empresa, por exemplo (aqui é importante ressaltar que nem todo o profissional de assistência técnica em TI agirá com má indole, pelo contrário; mas não só na TI como em todas as áreas, existem profissionais bons e maus. Se é possível nos protegermos, não vejo motivo para não fazê-lo).

Felizmente, para essas situações existem diversos softwares que aumentam bastante a segurança na deleção de arquivos do computador. Softwares como o Eraser que pode ser baixado em http://eraser.heidi.ie/download.php. Este tipo de programa utiliza métodos de deleção segura sobrescrevendo a área de disco por diversas vezes, utilizando determinados algoritmos para essa função. O algoritmo utilizado pode ser escolhido pelo usuário como mostra a tela abaixo:



Obviamente, quanto mais passos para a deleção forem executados (dentre as opções disponíveis, algoritmos de 1, 3, 7 e um algoritmo com 35 passos), mais segura e mais lenta será a exclusão do arquivo. O programa pode ser carregado na inicialização do Windows, e as deleções também podem ser executadas clicando-se com o botão direito sobre o arquivo no Windows Explorer e clicando na opção "Erase" no menu de contexto exibido, como mostra a figura abaixo:



 Também é interessante ressaltar que nas configurações do programa, a opção "Set Protection" permite que o usuário cadastre uma senha para rodar o programa. Dessa maneira, usuários mal-intencionados que possam vir a utilizar seu computador, não conseguiriam fazer uma exclusão segura dos seus arquivos, por exemplo. Para isso, precisariam saber a senha. Abaixo a tela de configuração do Eraser:




Apesar disso, é bom lembrar que o Eraser também possui uma versão "portable", ou seja, é possível executá-lo sem a necessidade de instalação no computador, usando apenas um pen-drive (e nesse caso, não precisaria da senha para exclusão). De qualquer maneira, se você deseja aumentar seu nível de proteção, essa é uma boa ferramenta a ser utilizada.

terça-feira, 24 de novembro de 2009

Keepass: Software para gerenciamento de senhas

A quantidade de senhas que temos para gerenciar hoje em dia é realmente absurda. Para praticamente cada serviço on-line precisamos cadastrar uma senha diferente. E como não podemos anotar tudo numa folinha colorida escrito "SENHAS" em letras garrafais e colar na porta da geladeira, segue um exemplo de software que pode ser utilizado para gerenciá-las. Dessa maneira, você precisa memorizar apenas a senha do software.

O software conta com uma versão para celulares e uma versão portátil que pode ser utilizada em pen-drives, além da versão instalável no computador. Além disso, é possível definir uma senha e um arquivo-senha para poder logar, aumentando consideravelmente o nível de segurança.

Abaixo segue um screenshot do programa:



A página oficial do Keepass é: www.keepass.info e seu download também pode ser feito em: http://superdownloads.uol.com.br/download/176/keepass/

Política de senhas

Este é um dos posts mais importantes deste blog, senão o mais importante. Para trabalhar seguramente no mundo digital, é imprescindível o uso de "boas senhas" e por boas senhas, subentende-se "senhas seguras e fortes". Ainda não fui claro o suficiente? Certo, vou procurar ser mais claro no decorrer desse artigo. 


1- Senhas que JAMAIS devem ser utilizadas

NUNCA, e quando eu digo NUNCA eu quero dizer na verdade "'NUNCA, NUNCA, NUNCA MESMO" utilize senhas como:

- nomes de pais / filhos / esposas / amigos;
- sobrenomes;
- datas de aniversários;
- números de telefones;
- números de documentos (RG, CPF, etc...);
- placas de automóveis;
- nomes de agremiações esportivas;
- animais de estimação;
- conjuntos musicais;
- nomes dos seus artistas preferidos;
- palavras contidas em dicionários (mesmo as estrangeiras);

Se você é um cara aficcionado por futebol por exemplo, que vive falando que o Grêmio Football Porto Alegrense é seu time do coração, certamente uma das tentativas mais banais de quebrar sua senha seria "gremio". Lembre-se que as pessoas estão sempre sendo observadas. Seria facilitar muito a vida do atacante utilizar senhas desse tipo.


2 - Sobre a quantidade de caracteres das suas senhas

Antes de analisarmos como criar senhas fortes, vamos "viajar" um pouco sobre o comprimento da suas senhas. Imagine a seguinte situação:

O serviço que você irá utilizar na Internet te permite criar uma senha "numérica". Logo:

Senha numérica [0,9] = 10 algarismos possíveis [0,1,2,3,4,5,6,7,8,9]
senha 1 dígito: _         10^1 = 10 possibilidades de criar uma senha
senha 2 dígitos: _ _    10^2 = 100 possibilidades de criar uma senha
senha 3 dígitos: _ _ _  10^3 = 1000 possibilidades de criar uma senha
senha n dígitos:          10^n = "n" possibilidades de criar uma senha

Ou seja, quanto mais caracteres tiver sua senha, mais dificuldade um atacante terá para quebrá-la.

(Note que 10^1 = 10 elevado a 1; 10^2 = 10 elevado a 2; 10^n = 10 elevado a "n")

Agora considere que o serviço que você irá utilizar te permite criar uma senha "alfanumérica" com:
- números [0-9] = [0,1,2,3,4,5,6,7,8,9]   (10 algarismos)
- minúsculas [a-z] = [a,b,c,d,e,f,g,h,i,j,k,l,m,n,o,p,q,r,s,t,u,v,w,x,y,z]  (26 algarismos)
- maiúsculas [A-Z] = [A,B,C,D,E,F,G,H,I,J,K,L,M,N,O,P,Q,R,S,T,U,V,W,X,Y,Z] (26 algarismos)
- símbolos = !@#$%^&*()-_+=^´[]{}|\:;'<>,.?/   (34 algarismos)

Teríamos então, 96 caracteres possíveis, para criar uma senha. Na prática, se tivermos uma senha com 10 caracteres (o que não é lá assim tão difícil de criar e memorizar como veremos adiante), podemos fazer a relação abaixo:  ( considerando que Cálculo = número de algarismos possíveis ^ número de caracteres da senha):

Conj. caracteres|Algarismos|Cálculo|Combin. possíveis
Números                  10          10^10    10.000.000.000
Maiúsculas               26           26^10   141.167.095.653.376
Minúsculas               26           26^10   141.167.095.653.376
Símbolos                  34           34^10   2.064.377.754.059.780
Núm+Mai                 36           36^10   3.656.158.440.062.980
Núm+Mai+Min          62           62^10   839.299.365.868.340.000
Núm+Mai+Símb        70           70^10   2.824.752.490.000.000.000
Todos                      96           96^10   66.483.263.599.150.100.000

Logo, chegamos a conclusão que quanto maior o conjunto de caracteres que você puder utilizar (números, letras maiúsculas, minúsculas e símbolos), mais seguras elas serão.

Vejamos no item 3 um exemplo.

3 - Criando senhas difíceis de descobrir, porém fáceis de lembrar

Uma boa política para criar suas senhas, é montar uma frase que você irá se lembrar, usando apenas as primeiras letras das palavras. Dessa maneira, a frase:  Meu vizinho João, 87, gosta bastante de limonada. vira MvJ,87,gbdl. Note que essa senha é de fácil memorização, utiliza números, letras maiúsculas, minúsculas,  símbolos, possui 12 caracteres de comprimento (além de não ser uma palavra que se encontre em um dicionário). Logo, 96 possibilidades em 12 posições, resultam em 612.709.757.329.767.363.772.416 combinações possíveis para alguém tentar quebrar essa senha por força bruta.

Para termos uma idéia do que isso significa, vamos considerar o simpatico IBM Blue Gene L, cuja foto segue abaixo.


Este "monstrinho" tem memória RAM de 32.000 GB e 65.536 processadores. Seu recorde de processamento é de 280,6 teraflops (280,6 trilhões de cálculos por segundo). Situa-se no Lawrence Livermore National Laboratory na California, Estados Unidos e é utilizado em projetos de produtos nucleares. O tempo estimado para o Blue Gene L quebrar a senha MvJ,87,gbdl. é de 69 anos, 141 dias, 22 horas, 58 minutos e 53 segundos ;o). Isso é claro, se você tiver acesso a uma máquina como essa e beneficiar-se de todo o seu poder de processamento.
Neste exemplo a questão crucial é: qualquer senha pode ser quebrada pelo método de força bruta (testando-se todas as possibilidades possíveis), pois como afirmei anteriormente, 100% de segurança não existe, principalmente quando o processo depende de seres humanos para ser funcional (uso de senhas, por exemplo); o problema é descobrir a senha em tempo hábil para poder beneficiar-se dela. Se alguém conseguir descobrir sua senha daqui há 69 anos, convenhamos que isto é tempo suficiente para você já tê-la trocado certo? ;o).


 4 - Tenha uma política pessoal de senhas

Aqui seguem algumas questões importantes que devem ser consideradas no uso de suas senhas.

- Uma das vantagens dos sistemas biométricos é que você não pode emprestar um dedo ou um olho para terceiros, logo, o processo é mais seguro (apesar da biometria também ter problemas de segurança inerentes ao seu uso). Para uma boa política pessoal de senhas, tenha em mente que de nada adianta uma empresa investir pesado em segurança e educar/incentivar os usuários a criarem boas senhas se você a emprestará para Fulano e Beltrano fazerem compras com seu cartão ou utilizarem suas credenciais de acesso. Lembre-se, assim como olhos e dedos, as senhas são pessoais e intransferíveis (a não ser que você seja doador ;o)).

- Evite pedir ajuda a pessoas que não estão envolvidas no processo. Assim como você não pede ajuda a pessoas estranhas nos caixas eletrônicos (ou pelo menos não deveria pedir), procure sempre o administrador da rede ou profissional responsável em caso de dúvidas ou extravio de sua senha.

- Altere suas senhas com certa regularidade. De 6 em 6 meses para tarefas pessoais é uma boa pedida. Algumas empresas que trabalham com missões críticas exigem alterações com menor intervalo. Mas seja qual for o seu caso, é importante criar este hábito para evitar transtornos futuros.

- Se o serviço em questão permitir, procure utilizar senhas de no mínimo 10 dígitos e alfanuméricas;


P.S.1: apesar de ser óbvio, ressalto que a senha MvJ,87,gbdl. deixa de ser uma senha segura por ter sido utilizada como exemplo nesse artigo. Não use-a.
P.S.2: você pode conferir a lista dos computadores mais rápidos do mundo em: www.top500.org
P.S.3: a estimativa de tempo de quebra da senha pelo Blue Gene L foi calculada utilizando-se o software "Password Recovery Time Simulator", que é um programa que permite definir a capacidade de processamento de um computador e descobrir em quanto tempo em média uma determinada senha possa ser quebrada pelo método de força bruta. Esse software pode ser baixado em: http://superdownloads.uol.com.br/redir.cfm?softid=30795

Usando o Gmail com segurança em redes públicas

Para quem, como eu, é viciado nos serviços do Google, aqui segue uma dica para utilizar o serviço de e-mail Gmail tranquilamente em redes públicas.

Em sua operação padrão, quando você acessa o site www.gmail.com no seu navegador, pode notar que ele automaticamente te redireciona para https://www.gmail.com, ou seja, utliza uma conexão HTTP Segura ou HTTPS (este tipo de conexão criptografa os dados HTTP antes do envio, aumentando o nível de segurança desse protocolo).



Isto quer dizer que ao fazer o logon, suas credenciais (usuário/senha), estão protegidas. Porém tão logo o processo de logon é executado, o Gmail volta a operar em HTTP (uma pessoa mal intencionada poderia até não pegar suas credenciais de logon, mas poderia capturar seus e-mails, por exemplo). Em locais onde a segurança da rede é conhecida, isto não chega a ser um problema, porém se você está navegando em redes públicas como em universidades, por exemplo, suas informações podem estar trafegando "pelo ar" sem qualquer tipo de proteção.

Sempre que você intencionar o acesso a sua conta do Gmail numa rede pública a qual você desconhece o nível de segurança, configure-a para utilizar HTTPS tanto no login quanto no resto da navegação, criptografando todos os dados enquanto você estiver logado.
Para isso, quando estiver logado acesse a opção "Settings" (desculpe, eu uso o Gmail em inglês, pois ele sempre trás novidades antes da versão em português ), e na aba "General", marque a opção "Always use https". Em português é bem provável que as opções sejam "Configurações", aba "Geral" e selecionar a opção "Sempre usar https".



Dessa maneira, você pode se preocupar menos ao acessar sua conta de e-mail em locais públicos. Apesar de não ser 100% seguro, minimiza certos riscos durante a navegação.

quarta-feira, 4 de março de 2009

Palestra no Colégio Maria Auxiliadora

No dia 03/03/2009 apresentei a palestra "Segurança na Internet - Uma questão de Bom Senso" no Colégio Maria Auxiliadora em Canoas.

A palestra foi apresentada em 3 oportunidades para as turmas do ensino médio e fundamental, fazendo parte do cronograma de aula inaugural do colégio.

Para mim em especial foi muito bacana pois estudei nesse colégio todo o meu ensino fundamental (na época 1º a 8º série). Os alunos foram muito participativos e pude levar várias informações importantes a essa galerinha que está entrando no mercado de trabalho.

Agradeço a oportunidade ao Colégio Maria Auxiliadora e parabenizo-os pela iniciativa.

A propósito, na foto comigo está minha maninha Cláudia, que é orientadora pedagógica na mesma instituição.

[Editado]
Site da escola: http://www.auxiliadora.net/2012/noticiaDetalhe.php?id=383

sexta-feira, 19 de dezembro de 2008

Sobre ataques na informática: tipos de ataque

Os ataques aos computadores podem acontecer de maneiras diferenciadas. Lembrando sempre do conceito de segurança lógica x segurança física, abarrotar um determinado servidor até que ele esgote seus recursos e pare de responder ou o simples ato de retirar este servidor da tomada, podem ser considerados um ataque de negação de serviço (DoS), sendo que a segunda situação pode até ter sido mais rápida. ;o)

Neste post estão alguns ataques "digitais" mais conhecidos, mas os ataques não se limitam ao ambiente digital (lógicos), bem como não se limitam aos expostos aqui.

1 - Engenharia social: A engenharia social pode ser considerada um ataque, mas ela é muito utilizada como preparação para um ataque. Esta técnica consiste em utilizar-se de lábia (isso mesmo, bate-papo formal ou informal), para adquirir informações críticas sobre um determinado "alvo", geralmente valendo-se da boa vontade da vítima. Em uma conversa telefônica aparentemente amistosa, um possível atacante se fazendo passar por um funcionário da empresa "X" realizando uma pesquisa de mercado, pode coletar dados importantes da empresa como nomes dos funcionários de gerência, quantidade de máquinas, quantidade de servidores, sistemas operacionais desses servidores, organograma da empresa (identificando possíveis contas com privilégios gerenciais nos sistemas da empresa) e muitas outras informações. Basta perguntar, a maioria das pessoas responde sem se certificar com quem está falando.

2 - Rastreamento de portas: através do rastreamento de portas, utilizando ferramentas como o "nmap", é possível saber quais serviços estão rodando em determinado computador da rede. Se eu rodar o nmap contra um servidor e ele me retornar com a porta 3128 no estado "listen", sei que ali se encontra um servidor proxy. Se retornar a porta 80, sei que ali encontra-se um servidor web (para ver uma lista das portas conhecidas visite: http://www.iana.org/assignments/port-numbers). Com um pouco de pesquisa em sites como o Security Focus por exemplo (www.securityfocus.com), é possível descobrir e explorar falhas bem comprometedoras nesses serviços. Note que se o administrador desse sistema for atento, todas essas falhas PUBLICAMENTE DOCUMENTADAS já terão sido corrigidas nos seus sistemas, tão logo seus fabricantes as disponibilizem.

3 - Malwares: todo e qualquer tipo de malware (vírus, spyware, trojan, keylogger, ransonware, botnets, etc), representam um tipo de ataque. Falaremos sobre eles em posts futuros.

4 - Sniffers de rede: As redes mais antigas utilizam um aparelho concentrador denominado "hub", no qual todos os dispositivos da rede cabeada se conectam nele para poderem fazer parte da rede. O hub é um dispositivo que se comunica em broadcast, ou seja, fica "gritando" para todas as portas da rede ouvirem; a máquina destinatária do pacote o recebe e as outras máquinas o descartam. Utilizando um sniffer, é possível colocar a placa de rede de um determinado computador da rede em modo "promíscuo", ou seja, todos os pacotes da rede que chegam a sua interface, mesmo os que não são endereçados a ele serão aceitos. Depois de um determinado período de coleta, o atacante analisa o conteúdo desses pacotes, podendo capturar dados sensíveis como senhas de e-mails sem criptografia, conversas de softwares de mensagens instantâneas, etc. Nos ambientes atuais, os dispositivos concentradores são denominados de Switch (infinitamente melhores do que hubs, pois direcionam o tráfego da rede a porta correta do ponto "A" ao ponto "B", ao invés de usar broadcast para tudo), fazendo com que essa prática seja menos frequente. Porém é preciso ter cuidado, pois quando um ataque de DoS (Negação de serviço) é realizado num switch, ele volta a atuar como um hub, permitindo que softwares de captura de tráfego consigam informações úteis novamente através da rede.

5 - DoS - Denial of Service ou Negação de Serviço: Um ataque de negação de serviço, como o nome sugere, consiste em fazer com que determinado serviço que está sendo oferecido seja de alguma forma, negado. Se um pipoqueiro se descuidar do seu carrinho e alguém o roubar, ele não poderá mais fazer pipocas, ou seja, o serviço antes oferecido estará temporariamente indisponível (belo exemplo Spk, parabéns ;o)). Se um servidor Web está no ar e receber mais solicitações de conexão que possa suportar recusando mais conexões, este servidor sofreu um ataque de negação de serviço. Veja que não houve roubo de informações ou perda de dados, mas imagine num site de comércio eletrônico, quantos negócios deixaram de ser fechados por indisponibilidade do servidor Web. E a reputação da empresa? Se você está entrando no site pela primeira vez e este fica continuamente recusando conexões e mostrando mensagens de erro na sua tela, qual será sua primeira impressão desta empresa? Será que você confiará nesse site futuramente?

6 - DDoS - Distributed Denial of Service ou Negaçao de Serviço Distribuída: o conceito é o mesmo do DoS, porém neste ataque, grosseiramente falando, um micro mestre coordena centenas ou milhares de micros "escravos" (obviamente infectados por algum tipo de vírus), fazendo com que todos eles acessem um determinado serviço de um determinado servidor na mesma data na mesma hora, esgotando os recursos desse servidor rapidamente. Lembra do pipoqueiro? É como se a torcida do Flamengo estivesse em volta dele enlouquecida pedindo um pacote de pipoca. Em pouco tempo seus recursos se esgotariam e ele não poderia mais oferecer seus serviços temporariamente (Ahhh, adoro esses meus "bons" exemplos ;o)).

7 - Spoofing: esta técnica consiste em alterar uma informação de um determinado pacote, fazendo-se passar por outro computador/recurso. É possível alterar o endereço IP de um pacote fazendo com que ele pareça ter sido enviada por outro computador (geralmente um computador confiável na rede). É como utilizar a identidade de outra pessoa. Como os roteadores geralmente utiliam apenas o "Endereço IP de Destino" para fazer o roteamento de pacotes não há muita preocupação quanto a sua origem. Esse tipo de procedimento é muito utilizado em ataques MITM (Man in the middle). Como o spoofing consiste em utilizar uma identidade falsa, existem técnicas de DNS Spoofing, DHCP Spoofing, IP Spoofing, ARP Spoofing, entre outras.

8 - DNS Poisoning ou Envenenamento de DNS: Como o nome sugere, neste tipo de ataque, o infrator consegue comprometer um servidor de DNS utilizado pelo usuário. O servidor de DNS é aquele cara que transforma URLs em endereços IPs (para você, pouco imorta que a página do terra esteja no endereço 200.176.3.142, você quer abrir o seu navegador, digitar www.terra.com.br e que a mágica aconteça...). Agora imagine se o seu DNS, ao invés de dizer que a página do Terra está no 200.176.3.142, disser que o Terra está no 69.7.98.15? E pior, se quando o seu navegador abrir este endereço, ele realmente parecer a página do terra...? É, muito ruim, mas a princípio sem problemas, pois você só queria saber as últimas notícias mesmo, nenhuma informação muito útil para o invasor (tirando o fato dele poder estar traçando seu perfil). Mas os problemas realmente começam quando você decide acessar seu e-mail do Terra, onde obviamente você precisará de um usuário e uma senha. HUmmm, complicou né? Agora imagine essa mesma situação quando você acessa a página do seu banco para verificar seu saldo...

Esses foram apenas alguns tipos de ataques mais comuns, para o usuário entender a gravidade do problema. Em tópicos futuros exploraremos mais a fundo alguns desses ataques bem como novos ataques que venham a surgir.

Sobre ataques na informática: os atacantes

Realizar um ataque a um computador não é uma tarefa muito fácil, desde que o usuário do computador alvo tenha uma postura segura, esteja antenado nas novidades mantendo seus programas com as últimas correções de segurança, viva isolado numa ilha onde só ele tenha acesso ao seu próprio computador, e mesmo assim faça uma varredura de malwares toda vez que desconectar-se da Internet. Ok, ok, realizar um ataque é uma tarefa difícil, mas que em 80% dos casos têm como facilitador a má orientação ou inabilidade do usuário em utilizar o computador. Outros 19,9% tem como facilitador os furos e bugs dos sistemas, e podemos juntar a isso cerca de 0,1% de fatalidade ;o)

Mas voltemos ao foco. A idéia aqui não era falar mal do usuário, pelo contrário, este blog foi feito pensando nele. Vamos falar aqui das pessoas que realizam ataques a computadores alheios bem como suas motivações. Podemos dividi-las em diversos grupos que não se limitam necessariamente aos listados abaixo:

Hackers: sim, palavrinha mágica popularizada pela mídia e que faz tremer os ouvidos. Mas façamos as devidas correções. O hacker, é um especialista. Airton Senna era um hacker das pistas, conhecia os atalhos, inovava, sabia tudo e mais um pouco sobre a profissão que exercia. E esta é na minha opinião a melhor definição para o hacker: um especialista. Ele conhece as ferramentas a fundo, explora recursos, descobre vulnerabilidades, mas não utiliza seu conhecimento para fazer mal ou tirar proveito de alguém. Se descobre uma falha num sistema, alerta a comunidade para que estas falhas sejam corrigidas e um número cada vez menor de pessoas seja atingido por ela. Pense: você não gostaria de que alguém lhe alertasse de que aquela fechadura ultra moderna que você comprou por R$300,00 pode ser aberta com um clips e 5 minutos de persistência? Pois é, eu também adoraria saber disso. Portanto não confunda, o hacker é o mocinho da história. O cara que você deve temer é o cracker.

Crackers: estes sim, possuem conhecimento semelhante ao dos hackers, porém usam este conhecimento para fazer coisas, digamos, nem tão nobres assim. ;o) Quando você ouve falar sobre ataques virtuais para obter ganho financeiro, tirar um web-site do ar, etc, um cracker foi o autor da lambança.

Script Kidies: este é o cara que, como diz o nome, só executa scripts. Ele até pode ter um conhecimento elevado, mas que não desenvolve suas próprias ferramentas, apenas segue as "receitas de bolo" de terceiros (o que não significa que não possam criar grande estrago também). É comum nessa categoria, ocorrerem muitos ataques "acidentais" devido à falta de domínio do script kid sobre alguma ferramenta.

Administradores de má indole: quer alguém melhor para estragar seu carro do que o seu mecânico? É por isso que geralmente procuramos nos "fidelizar" com esse profissional e não deixar outros mecânicos fuçarem nosso carro não é? Com o administrador de redes/sistemas/sites/whatever funciona da mesma maneira. Quem melhor para conhecer e burlar um ambiente computacional do que a pessoa responsável por mantê-lo? É preciso ter muito cuidado na escolha dos profissionais responsáveis pelo ambiente computacional, pois conforme empresas de segurança bem conceituadas no mercado como Network Associates e cia, mais de 85% dos ataques digitais partem de dentro das empresas.

Prestadores de serviços
: provavelmente você já deve ter ouvido aquela historinha da menina bonita que levou seu computador para manutenção e teve suas fotos pessoais espalhadas pela Internet não é? Pois é, e isso acontece sim. Infelizmente, não dá para confiar em todos e os prestadores de serviço, também podem ser uma ameaça ao seu computador, logo, é preciso ter cuidado. Ferramentas como criptografia de dados protegidas com senhas fortes, firewalls pessoais, anti-malwares e deleção segura de arquivos são sempre bem vindas e são uma mão na roda quando o PC vai para a manutenção.

Curiosos e bisbilhoteiros: Estes são mais ou menos como os script kidies, porém eles não tem idéia alguma do que estão fazendo e podem gerar grande transtorno. São os caras que certa vez "ouviram falar" sobre tal ferramenta e clicaram no botão vermelho sem nem imaginar as consequencias desse ato.

Quanto as motivações, um ataque pode ser realizado por "n" motivos (incluindo "insanidade"): ;o)

- vingança (pessoal / profissional / amorosa / booling);
- diversão;
- notoriedade (impressionar terceiros);
- espionagem;
- investigação policial (ou mesmo investigações ilegais);

segunda-feira, 15 de dezembro de 2008

Sobre ataques na informática: Segurança Lógica x Segurança Física

Quando se fala em segurança ou em ataques na área de TI, logo se pensa em proteções como firewall, antivírus, e uma parafernália de ferramentas que darão ao usuário uma sensação de segurança e permitindo-lhe ter o sono dos justos. Mas seria o suficiente? Imagine, por exemplo, se você está apresentando uma palestra importantíssima e alguém derruba o projetor (intencionalmente ou não). Você acaba de sofrer um ataque de DOS (negação de serviço), ou seja, você estava oferecendo um serviço que foi subitamente negado, e precisará de um tempo para se recuperar (isto se você pensou num projetor reserva antes da sua apresentação, senão todo o seu trabalho pode ter ido a bancarrota).

A segurança física, é tão importante quanto a segurança lógica. Uma empresa que tem sua área de TI, principalmente seu parque de servidores, com livre acesso a qualquer funcionário, está correndo um grande risco. Se um funcionário insatisfeito entrar na sala de servidores e desconectar o cabo de rede deste servidor do switch, talvez este problema leve um bom tempo para ser descoberto/corrigido e e-mails importantes deixem de chegar ao seu destino em tempo hábil (isto considerando que um usuário insatisfeito com acesso ao parque de servidores, vá apenas desconectar um cabo de um servidor, pois o estrago poderia ser beeeeeem pior).

Logo, tão importante quanto cuidar logicamente de suas informações, preocupar-se com a segurança física também é imprescindível. Você não deixaria seu filho de 2 anos, brincar com um copo de café perto do laptop no qual está o projeto que você levou 6 meses para completar não é? Portanto procure ter uma política de acesso aos seus dispositivos para que ataques, por mais ingênuos que possam parecer, sejam evitados.

Ah e nunca é demais comentar: tenha backup.

;o)

sexta-feira, 5 de dezembro de 2008

Ferramentas pessoais de backup: Microsoft SyncToy 2.0

Como a idéia é utilizar softwares simples que auxiliam as tarefas diárias dos usuários comuns, segue aqui uma ótima dica para quem quer fazer backup de dados de forma simples e rápida em ambiente windows, o software SyncToy da Microsoft. Não grava CDs nem DVDs, mas quem faz cópias em HDs, pendrives, drives de rede, etc é uma ferramenta de grande utilidade.

Para a instalação do SyncToy é preciso que o pacote .Net Framework esteja instalado.
Microsoft .Net Framework Version 2.0 Redistributable Package (x86), disponível em: http://www.microsoft.com/downloads/details.aspx?FamilyID=0856EACB-4362-4B0D-8EDD-AAB15C5E04F5&displaylang=en (Inglês)
ou
http://www.microsoft.com/downloads/details.aspx?displaylang=pt-br&FamilyID=0856eacb-4362-4b0d-8edd-aab15c5e04f5 (Português Brasil)

Depois, baixe o pacote do SyncToys 2.0 em:
http://www.microsoft.com/downloads/details.aspx?familyid=c26efa36-98e0-4ee9-a7c5-98d0592d8c52&displaylang=en

Após a instalação, você pode configurar dentro do programa uma pasta (ou drive) de origem e uma pasta (ou drive) de destino no qual deve ser feita a cópia.



Depois você deve escolher uma das opções a seguir para realizar a cópia:
- Sincronizar: arquivos novos ou alterados serão copiados para ambos os lados. Arquivos deletados ou renomeados serão replicados para ambos os lados;

- Eco: arquivos novos ou alterados serão copiados da pasta da esquerda para a direita. Arquivos deletados ou renomeados na pasta da esquerda serão repetidos na pasta da direita;

- Contribuição: arquivos novos ou alterados serão copiados da pasta da esquerda para a direita. Arquivos renomeados na pasta da esquerda serão repetidos na pasta da direita. Não há deleções;



Depois de definidas as pastas e opções do backup, basta dar um nome a tarefa de backup e se necessário alterar algumas opções mais avançadas, como arquivos a serem excluídos da tarefa de backup, não checar o conteúdo dos arquivos, inclusão/exclusão de subpastas, salvar arquivos sobrescritos na lixeira, entre outras opções.



Em linhas gerais, esse software não é nenhum Supra-sumo das cópias, mas é uma excelente opção para quem precisa manter cópias sincronizadas ou simplesmente fazer cópias de segurança entre diferentes drives.

Política pessoal de backup

A grande maioria das empresas têm (ou pelo menos deveria ter) uma política definida para realizar o backup dos seus dados regularmente. O backup consiste na utilização de ferramentas (software, hardware e até redes) para armazenagem de dados pessoais ou da organização de maneira que eles estejam disponíveis rapidamente no caso de um desastre que implique em perda de dados.

Trocando em miúdos, é uma cópia de segurança que deverá estar disponível em caso de perda, independente do motivo: hardware com problema, má operação do sistema, acidentes naturais (alagamentos, terremotos, etc), enfim, seja qual for a tragédia, ter uma cópia de segurança dos dados é imprescindível para evitar dores de cabeças desnecessárias. Digo isso porque, acredite: se você nunca perdeu nenhum arquivo importante, prepare-se, você ainda vai perder. Não, não estou rogando praga, pelo contrário, o intuito aqui é justamente auxiliar o usuário a passar por este trauma da melhor maneira possível.

Quantas vezes você já ouviu falar do Fulano que estava encerrando o trabalho de conclusão de curso e na hora "H" (hora essa que sempre está relacionada ao dia "D"), o computador pifou. E para ajudar, nosso amigo Fulano, cuidadoso e precavido como sempre, constatou que nenhuma das 3 cópias em DISQUETE do seu documento funcionam. Sim, isso acontece muito, tanto a perda de informações importantes, quanto uma má política de backup pessoal (e acreditem, fazer cópias de arquivos importantes em disquetes, uma das mídias menos confiáveis do mundo da informática, ainda é muito praticado por alguns usuários).

Em linhas gerais a recomendação principal aqui é: "FAÇA BACKUP! SEMPRE!". Abaixo seguem algumas dicas que você deve considerar para realizar essa tarefa.

1 - Crie o hábito de fazer cópias
A informática é uma ciência exata, e como toda ciência exata requer prática. Habitue-se a realizar uma cópia de segurança das suas informações periodicamente e você verá que em pouco tempo esse processo deixa de ser encarado como trabalhoso e passa a ser encarado como satisfatório e necessário. Algumas empresas costumam realizar backups diários de suas informações, outras semanais, quinzenais, ou no intervalo que melhor lhes convém. Você pode escolher um intervalo que lhe seja satisfatório para gerar cópia de arquivos importantes, mas eu recomendo no mínimo semanalmente, e se possível diariamente. O importante é que você esteja ciente de que se realizar uma cópia semanal e precisar recuperar informações de sua mídia de backup, ela poderá conter dados de 6 dias atrás. Se o backup for mensal, pode acontecer de você ter de recuperar dados de 28, 29, 30 dias atrás. Se você fizer backup diariamente e alguma falha ocorrer, terá dados de até 24hs atrás. Cada usuário sabe da sua necessidade e portanto deve estabelecer sua própria política.


2 - Teste suas mídias de backup

Tão importante quanto realizar cópias de segurança é testá-las regularmente. É comum a utilização de mídias como fitas dat, HDs externos, pen-drives, entre outras mídias de armazenamento para a realização da cópia de segurança, e como já é sabido, essas mídias precisam de uma verificação regular para avaliação do seu estado operacional. Se algum dia você precisar da mídia de backup é imprescindível que ela esteja íntegra.

3 - Tenha uma cópia num local geograficamente distante da sua operação regular
Isso mesmo, nada de gerar várias cópias de seus arquivos e deixá-las junto ao seu computador. Você até pode ter uma cópia por perto, para o caso de perder dados e necessitar de uma restauração imediata, mas se um avião cair sobre o seu local de operação regular, de nada vai adiantar você ter uma cópia próxima do seu computador. Ah, estou sendo dramático??? Lembra do episódio do 11 de Setembro? Então, empresas inteiras desapareceram da face da terra. Algumas inclusive, tinham uma política de backup na qual a empresa funcionava numa das torres e as cópias de segurança eram armazenadas na oura torre. O que poderia dar errado? Um terremoto? Um maremoto? Um avião derrubar as duas torres? Pois é, deu, e foram 2 aviões. Mas e quanto a probabilidade de que isso vá acontecer comigo? Bom, pode ser ínfima, mas ainda assim ela existe e pode acontecer a qualquer momento. Lembre-se, o equipamento pode ser substituído; pessoas, profissionalmente falando, também podem ser substituídas. E a informação?

4 - Se preciso, tenha mais de uma cópia
Como foi citado na dica acima, uma cópia próxima ao computador e uma cópia geograficamente distante são imprescindíveis, motivo pelo qual algumas empresas utilizam SANs (Storage Area Networks ou Redes de Armazenamento). O usuário doméstico, também deve utilizar uma política similar, tendo uma ou mais cópias perto do computador e outras cópias distantes também. Considere por exemplo, um usuário que precisa gravar cerca de 400MB de dados de informações de backup. Se este usuário investir R$40,00 ele pode comprar 8 CD-RWs e gravá-los todos os dias da semana, sempre lembrando de armazenar uma dessas cópias na casa de uma amigo(a), da namorada(o), na gaveta do trabalho, enfim, em qualquer lugar teoricamente protegido e seguro. Se alguma coisa acontecer com um arquivo importante desse usuário na quinta-feira, ele terá a opção de restaurar qualquer versão do arquivo perdido até a quinta-feira da semana anterior. Além do que se a mídia da quarta-feira falhar, ele ainda terá um número grande de mídias para "lhe salvar a pele". ;o)

5 - Para tornar a tarefa menos cansativa, faça backups incrementais
Dependendo da quantidade de dados que você deseja armazenar, uma tarefa de backup pode durar alguns minutos ou algumas horas. O ideal nesses casos é utilizar ferramentas que façam backup incremental, ou seja, ferramentas que só copiam arquivos novos ou que tenham sido alterados para a mídia de backup. Dessa maneira, o backup vai demorar para ser executado apenas na primeira vez, nas demais, ele se deterá apenas no que foi alterado.

6 - Na pior das hipóteses, guarde no Gmail ;o)
A nova "moda" e provavelmente o futuro da tecnologia é o Cloud Computing ou Computação em Nuvem, que de uma maneira bem genérica, consiste em utilizar um navegador para acessar dados e programas que estarão concentrados na nuvem, ou seja, na Internet. Você provavelmente já deve utilizar os serviços do Google (busca, calendário, e-mail, grupos, picasa, etc...), logo, já faz uso da cloud computing mesmo sem perceber (debateremos cloud computing em tópicos futuros).
Portanto caso não tenha muitas opções para fazer backup, criptografe as informações mais críticas e mande uma cópia para a sua conta do Gmail mesmo, que pode ser acessada em qualquer canto do mundo e fornece um bom espaço de armazenamento.

Em posts futuros, serão exibidas algumas ferramentas para realização do backup para o usuário doméstico.
Related Posts Plugin for WordPress, Blogger...