quinta-feira, 1 de setembro de 2011

Artigo sobre Metodologias de Pentest

Este é meu artigo final do curso de Pós Graduação em Segurança de Sistemas na ULBRA - Campus Canoas/RS.

O artigo fala sobre metodologias de Pentest e traz uma pesquisa com empresas nacionais que atuam na área. Aqui segue a Introdução:


Nos últimos anos, a gestão da segurança da informação tem sido um assunto gerador de bastante estresse para as empresas, em especial, às equipes de TI (Tecnologia da Informação). Algumas empresas dão a devida atenção ao tema, mas ainda hoje, é comum deparar-se com instituições onde a segurança das informações é vista de forma secundária e que provavelmente, só será relevante quando um incidente grave de segurança acontecer. Aliada a essa drástica realidade, algumas equipes de TI seguem um modelo ultrapassado de gestão, no qual um bom programa antimalware[1] e um firewall eram considerados suficientes para sanar o problema. Atualmente a gestão da segurança da informação é um campo bem mais amplo e complexo, demandando maiores cuidados, investimentos e ferramentas que visam proteger os negócios da empresa. 

Para as empresas que se preocupam com essa gestão, os Pentests (Penetration Tests) ou Testes de Penetração vêm se tornando uma prática imprescindível, fundamental e em alguns casos, obrigatória. Após incidentes de segurança e manifestos como o do hacker de pseudônimo “The Mentor”[2], as empresas começaram a se interessar pelo fato de estarem vulneráveis na rede mundial de computadores. A ideia de atacar seus próprios sistemas para identificar vulnerabilidades antes que hackers o fizessem parecia então mais promissora, senão obrigatória. Equipes foram formadas para invadir sistemas de computadores, mas conforme Banks e Carric (2008), sem uma metodologia específica e com diversas táticas radicalmente diferentes ente si, as empresas não se sentiam seguras o suficiente com os resultados obtidos, principalmente quando comparados. Se o resultado não pudesse ser reproduzido, não se tratava de um teste de penetração, mas de uma invasão qualquer; fato que acabou se tornando uma premissa para os Pentests.
Os Pentests são testes de penetração contra a infraestrutura de um sistema ou rede, utilizando métodos específicos para estimar seu nível de segurança. Conforme Kang (2008), o uso dos Pentests pelas organizações para testar a segurança dos seus serviços e sistemas de informação, antes que usuários mal-intencionados o façam, vem crescendo. Em alguns casos como no padrão PCI DSS[3] (Payment Card Industry Data Security Standard), a realização de um Pentest é obrigatória ao menos uma vez por ano, ou sempre que houver qualquer alteração ou upgrade significativo na infraestrutura ou nos aplicativos. A aplicação de um Pentest permite identificar vulnerabilidades nos processos, nos recursos e nos sistemas do negócio. Permite à equipe de TI mensurar o quão seguro/inseguro é o seu ambiente corporativo e consequentemente prover informações para melhor direcionar os investimentos em segurança. Isto faz com que os sistemas fiquem menos vulneráveis. Além disso, conforme Corsaire (2009 apud Vernersson, 2010), a execução de Pentests evita perdas financeiras e de receitas, evitando que haja uma quebra de confiança nos sistemas e processos. Também prova a devida diligência e respeito aos reguladores da indústria aos seus clientes e acionistas, visto que uma não conformidade pode se transformar rapidamente em perda de negócios e consequentemente de recursos financeiros. Outro motivo para a aplicação dos testes é identificar vulnerabilidades e qualificar seu impacto para o negócio, permitindo que as empresas hajam de maneira proativa. 

Num cenário em que diferentes metodologias podem ser aplicadas para executar um Pentest, contra empresas que possuem diferentes ativos, pode-se chegar à seguinte problemática: Qual a metodologia mais abrangente a ser utilizada na aplicação de um Teste de Penetração? Existem diversos métodos e a escolha de um deles para a execução dos testes não se apresenta como uma tarefa fácil. Optar por uma metodologia adequada representa um passo muito importante para a execução bem sucedida de um Pentest.

O presente trabalho tem por objetivo comparar algumas das metodologias de Pentest utilizadas no mercado, a fim de descobrir qual delas é mais abrangente, considerando-se o seu escopo, atualizações, prazos de execução, entre outros fatores. As seguintes metodologias farão parte desse estudo comparativo: ISSAF, NIST, OSSTMM e OWASP. Além de comparar essas metodologias, foi realizada uma pesquisa com empresas que aplicam Pentests no Brasil para descobrir qual delas é a mais utilizada na prática, bem como suas motivações. Ao resultado dessa pesquisa, foi realizada uma comparação com o trabalho de Santos (2010), no qual, entre outros resultados, concluiu-se que 35,29% das empresas apostariam em “metodologias proprietárias” para a execução dos testes num futuro próximo, a despeito das metodologias disponíveis na época da pesquisa.

Para ler o artigo na íntegra acesse: http://www.cristiano.eti.br/Documentos/Artigo-Pentest-Cristiano.pdf

2º Feira de Descarte Tecnológico de POA

Acontece no sábado, dia 10/09/2011 a 2º Feira de Descarte Tecnológico de Porto Alegre. Para quem quer se livrar dos equipamentos velhos que estão acumulados num canto da casa e não sabem com faz~e-lo sem prejudicar o meio-ambiente, eis a oportunidade. Mais informações em: http://bit.ly/nIcXlu

Participe ;o)

sexta-feira, 8 de julho de 2011

Segurança redrobrada para logar no Gmail

Empresa antenada é isso aí. Para os que são mais preocupados com a segurança das suas informações online, o Google deu uma baita ajuda disponibilizar o "2 Step Verification" para o Gmail, uma autenticação de fator duplo. Ao configurar essa medida, sempre que você for logar no Gmail além de colocar a senha de acesso da sua conta (1º fator de autenticação), é preciso inserir também um código enviado pelo Google ao seu celular (2º fator de autenticação). A autenticação de fator duplo se configura uma vez que é necessário:
- a senha (algo que o usuário sabe);
- o celular cadastrado (algo que o usuário tem);
Mal posso esperar para o Google adicionar alguma identificação biométrica (leitura da íris, impressão digital, etc) também nesse processo para configurar o fator triplo: algo que o usuário é (vai sonhando, vai meu guri).

Há pouco tempo atrás li sobre uma empresa que desenvolveu uma aplicação onde é possível identificar o usuário também pela maneira como ele digita no teclado e pretendo falar sobre ela assim que me sobrar um tempinho. Por enquanto, vamos as configurações do fator duplo no Google.

Na sua conta, vá até o menu superior e selecione a opção  "Account Settings" ou "Configurações da Conta"(recomendo o uso do Gmail em Inglês pois as novidades sempre saem antes para os usuários desse idioma).

 

Na tela de configuração da sua conta, clique em ""Using 2-Step Verification" ou "Usar verificação em duas etapas".
 Ele exibirá a tela de início do Wizard:


É possível escolher como a mensagem será recebida, se por SMS, chamada de voz ou por algum aplicativo de smartphone.

No meu caso, como não tenho smartphone, escolhi receber a mensagem via SMS. Escolha o seu país, insira o número do seu celular e aguarde a mensagem com o código de verificação.

Você precisará informar ainda um segundo telefone para o caso de extravio ou roubo do seu celular. O próprio Google pede um telefone de um parente ou amigo próximo. Além disso, a ferramenta irá lhe fornecer 10 códigos de acesso a sua conta que deverão ser anotados, que também servem para o caso de você ter seu telefone roubado. Esses 10 códigos, lhe permitirão fazer 10 logins diferentes na sua conta, lhe possibilitando remediar a situação (leia-se, cadastrar um novo número de telefone). Creio não ser necessário dizer que você não deve guardar esses códigos na sua conta do Gmail, pois de nada adiantarão se você não conseguir logar na conta para vê-los ;o) Bom, por via das dúvidas falei, heheh.

Quando você terminar o processo, receberá essa mensagem:

Mas espere aí, toda a vez que eu for logar, tenho que esperar o código no cel e digitá-lo? Não, a funcionalidade de cookies do navegador possibilita que ele se lembre do computador por 30 dias, mas eu, particularmente, não recomendo essa medida. Afinal, se a intenção é utilizar o e-mail de maneira segura, o primeiro passo é deixar a preguiça de lado e inserir ambas as informações quando necessário.
Related Posts Plugin for WordPress, Blogger...