Exibindo resultados 1 até 6 de 6

Tópico: Segurança da Informação

Hybrid View

  1. #1
    Desde
    Apr 2002
    Local
    Colíder - MT
    Idade
    97
    Posts
    134
    Peso da Avaliação
    0
    Mas o que é Segurança da Informação?

    Os princípios básicos da segurança são a confidencialidade, integridade e disponibilidade das informações. Os benefícios evidentes são reduzir os riscos com vazamentos, fraudes, erros, uso indevido, sabotagens, roubo de informações e diversos outros problemas que possam comprometer estes princípios básicos.

    A segurança visa também aumentar a produtividade dos usuários através de um ambiente mais organizado, maior controle sobre os recursos de informática e finalmente, viabilizar aplicações críticas das empresas.

    Alguns exemplos de aplicações bem sucedidas na Internet são o Internet Banking do Bradesco, as Eleições de 1994 e 1996 e o Projeto Receita Net, que alcançou a expressiva quantidade de quase 500.000 contribuintes que entregaram a declaração de renda via Internet.

    Ameaças e Vulnerabilidades

    O uso de Internet nas empresas trouxe novas vulnerabilidades na rede interna. Se não bastassem as preocupações existentes com espionagem industrial, fraudes, erros e acidentes, as empresas precisam se preocupar agora com os hackers, invasões, vírus, cavalos de tróia e outras ameaças que penetram através desta nova porta de acesso. Para obter segurança em uma aplicação para Internet ou Intranet, é preciso cuidar de quatro elementos básicos:

    1. Segurança na estação (cliente)
    2. Segurança no meio de transporte
    3. Segurança no servidor
    4. Segurança na Rede Interna

    Segurança na estação

    No uso de Internet e Intranet, um dos elementos mais vulneráveis sem dúvida é a estação, onde normalmente é executado um "browser" ou uma aplicação dedicada por onde o usuário tem acesso aos recursos e serviços da rede.

    As estações dos usuários podem armazenar chaves privadas e informações pessoais na maioria das vezes sem proteção ou controle de acesso.

    Estações de trabalho estão ainda sujeitas a execução de programas desconhecidos (como Applets Java, ActiveX e Javascripts) sendo expostas a grampos de teclado e outras armadilhas de ganho de acesso.

    Existem ainda diversos usuários que fazem uso de modems para conexão com a Internet, muitas vezes contornando os controles e proteções da rede ou de um firewall corporativo.

    Segurança no meio de transporte

    Para garantir a privacidade e integridade das informações enviadas pela Internet / Intranet, é necessário implementar a segurança no meio de transporte. A criptografia é fundamental para este fim, sendo que os principais produtos que possuem criptografia "embutida" sofrem limitações devido as restrições de exportação dos EUA.

    Algumas empresas no Brasil tem optado por soluções proprietárias ou solucoes estrangeiras de outros países como Israel, Suíça e África do Sul. No Brasil, temos ainda empresas nacionais com reconhecidas competências em criptografia como é o caso do CEPESC - Centro de Pesquisa de Segurança nas Comunicações e ACRON, ambas situadas em Brasília e da SCOPUS em São Paulo.

    Uma aplicação freqüente do uso da criptografia nas empresas tem sido a segurança para correio eletrônico. Neste caso, a criptografia preserva a privacidade e integridade das informações que transitam via Internet ou Intranet, além de certificar e garantir a validade e autenticidade do conteúdo das mensagens, remetentes e destinatários.

    Além de facilitar a comunicação interna e integrar filiais, unidades e escritórios distantes, o correio eletrônico tem sido cada vez mais utilizado como ferramenta para gerenciamento de processos e relacionamento com clientes, parceiros e fornecedores. Diversos sistemas estão sendo construídos de forma integrada com o correio eletrônico e os usuários são avisados sobre eventos ou transações através de mensagens do correio eletrônico. (Na segurança, este recurso é bastante interessante para se implementar auditoria "on-the-fly" que informa sobre um determinado evento no momento que acontece).

    Outra aplicação bastante interessante para as empresas é a possibilidade de interligar via Internet as unidades e escritórios distantes. No entanto, se um usuário estiver conectado na mesma infra-estrutura de acesso (seja rede interna ou Internet), pode com um simples programa obtido facilmente na Internet, ter acesso a todos os dados que trafegam no meio.

    Uma solução simples e segura para este problema é a VPN - Virtual Private Network, que utiliza encapsulamento e túneis de criptografia para trafegar informações de forma segura através de meio público (Internet).

    Com a VPN, os dados são criptografados antes de transitarem por canais inseguros e são apenas decodificados quando chegam a seus destinos. Uma expansão da VPN é o recurso de acesso remoto seguro que permite que um usuário trabalhando em casa, em trânsito ou em viagem, possa acessar a rede interna da empresa de forma segura através da Internet.

    Possuímos na Módulo a primeira VPN instalada no Brasil ligando os escritórios de São Paulo, Rio de Janeiro, Brasília e Tampa, na Flórida. Na verdade, se trata de uma Virtual Private Intranet pois estendemos a Intranet corporativa situada na matriz no Rio de Janeiro de forma que possa ser acessada via Internet pelas outras redes das filiais. Com isto, além do uso normal para acesso servidores WWW da Intranet e transferência de arquivos via FTP, temos utilizado recursos de IRC ("chats" internos) e I-phone para troca de informações e conferencias internas com grande ganho de produtividade.

    Segurança nos servidores

    O uso de Internet / Intranet exige ainda segurança nos servidores. Recentemente, um hacker invadiu um servidor Internet de comércio eletrônico e roubou 100.000 números de cartões de crédito. Foi preso pelo FBI quando tentava vendê-los por US$ 260.000 em dinheiro.

    Além do roubo de informações, uso e acesso indevido, outro problema sério para a segurança dos servidores nas empresas é a "pichação de sites", situação em que o site corporativo da empresa é invadido pela Internet e tem seus arquivos alterados para imagens pornográficas ou dados falsos, acarretando sérios problemas na imagem ou reputação da empresa.

    As empresas tem conectado sua rede interna à Internet mas não gostariam de conectar a Internet à rede interna. Para isto, torna-se necessário o uso de firewalls que protegem o acesso através de um servidor de controle no ponto único de entrada/saída dos dados.

    O uso de firewall controla os serviços e acessos permitidos, monitora o uso e tentativas de violação e protege contra invasões externas embora exija ainda avançados conhecimentos técnicos devido a sua complexidade de uso e configuração.

    Um serviço bastante utilizado pelas empresas para avaliar a segurança de seus servidores são os conhecidos "penetration tests" ou testes de invasão. Este serviço busca normalmente identificar falhas ou "brechas" de segurança nos servidores das empresas, informando os pontos de vulnerabilidade e recomendando ações de melhoria ou correções dos problemas.

    Estes testes devem ser realizados por empresas de confiança sendo fundamental o acompanhamento constante de um responsável da empresa contratada.

    Segurança na Rede

    Interna Finalmente, a segurança deve prever a proteção e controle da Rede Interna. O modelo atual para segurança das redes tem assumido que o "inimigo" está do lado de fora da empresa enquanto que dentro, todos são confiáveis. Esta idéia tem feito que os desenvolvedores de sistemas e administradores de rede utilizem uma estratégia simplista na Internet evitando qualquer acesso externo e, por outro lado liberando o acesso irrestrito aos servidores para usuários internos.

    Sabemos que a maior parte dos problemas ocorre em função de ameaças internas. Segundo pesquisa recente da WarRoom Survey, 61% das organizações sofreram ataques internos nos últimos 12 meses. Em 45% dos casos, com perdas de aproximadamente US$ 200.000 chegando a US$ 1.000.000 em 15% dos casos.

    A solução completa abrange:

    · Política de Segurança Corporativa com definição clara das diretrizes, normas, padrões e procedimentos que devem ser seguidos por todos os usuários;

    · Programa de treinamento e capacitação dos técnicos e usuários;

    · Recursos e ferramentas específicas para a segurança, e

    · Monitoração constante do "log" e trilhas de auditoria.

    Conclusões

    Os negócios e novos mercados estão se direcionando cada vez mais para a Internet e Intranets. Torna-se necessário o conhecimento e análise dos riscos e vulnerabilidades a que estamos expostos, de forma que possamos definir os mecanismos adequados para a segurança.

    Apesar dos problemas, podemos afirmar que o uso adequado da tecnologia de segurança e dos mecanismos de proteção e controle na Internet e Intranet permitem realizar operações comerciais em condições mais seguras do que os meios de transações e comunicações convencionais.

    Bom achei interessante, pois muita gente ainda está perdido e não tem uma noção do q seja Segurança da Informação, então pedimos ao prezado mmachado e os demais q entendem do assunto q nos de mais algumas dicas legais além das já existentes no fórum.
    Tipo mercado, área d atuação, etc... sei lah...

  2. #2
    Desde
    Mar 2002
    Posts
    303
    Peso da Avaliação
    0

    Thumbs down

    Faltou citar a fonte hein meu caro.
    Estamos esperando . . .

  3. #3
    Desde
    Apr 2002
    Local
    Colíder - MT
    Idade
    97
    Posts
    134
    Peso da Avaliação
    0
    Foi mals ae, na pressa esqueci d colocar o link, mas o pior eh q agora eu perdi ake do histórico.
    =(

  4. #4
    Desde
    Feb 2003
    Posts
    19
    Peso da Avaliação
    0

    Question

    Hi,

    Acho que posso dar um palpitezinho sobre isso, vou tentar descrever um pouco do que entendo sobre segurança da informação e discutir algumas coisas do texto postado pelo Crash, caso alguem encontre algum ERRO por favor me corrija.


    * Hoje em dia com o grande crescimento da web surgem varios grupos de pessoas que se julgam Hackers quando na verdade não passam de Crackers ou coisa parecida, devido a esse grande numero de grupos, algumas pessoas qua não estão de forma direta ligadas a segurança da informação acabam por descuido se vendo envolvidas com diversos crimes relacionados a segurança, você deve estar se perguntando como? É simples imagine que você seja o funcionario 'A' e trabalhe em uma empresa e que outro funcionario 'B' também trabalhe nesta mesma empresa que você trabalha, você se engajou recentemente na empresa no mesmo cargo que o funcionario 'B' que ja estava na empresa antes de você começar a trabalhar na mesma, depois de alguns meses você recebe e promovido para um cargo que o funcionario 'B' sempre desejou, este acaba por inveja ou outro motivo, querendo se vingar de você e da empresa onde ambos trabalham, vamos supor que o lugar onde trabalham tenha uma intranet e lógico um servidor e que este não esteja com uma segurança fisica adequada e que todos os funcionarios independentemente do cargo ocupado, tenham acesso a este servidor, sabemos que a maioria das empresas não exigem senhas que sejam realmente dificeis de serem descobertas, o funcionario 'B' pode tentar um Ataque Manual de Brute Force contra o seu password, certamente em algumas tentativas ele conseguira exito em sua investida, tendo este de posse de seu ID e Senha ele como tem livre acesso ao servidor o qual não tem nenhuma medida de segurança fisica pode muito bem "logar-se" no servidor com os seus dados, e fazer o que bem entender ou o que a senha do individuo permitir. Outro exemplo este mesmo usuario não tendo coragem, conhecimento ou acesso fisico ao servidor, ele podera enviar seus dados para esses grupos de crackers dos quais ja citamos, alguns são bastante conhecidos, veja este trecho de reportagem:

    * * *Ao devassar a conta de e-mail do grupo criminoso inferno.br, a polícia, encontrou mais de 600 e-mails com diversas senhas de funcionários de empresas que as enviavam ao grupo com o pedido que os hackers(Crackers) fizessem um ataque. Segundo informou o Delegado Mauro Marcelo de Lima e Silva, chefe do Setor de Crimes pela Internet da polícia de São Paulo.
    * * * * * * * * * *O Dia - online 05 de maio de 2000.


    * Imagine quantas redes ja foram invadidas devido algum funcionario insatisfeito com o seu cargo/empresa, imagine também quantos coitados foram acusados sem term culpa, lembrando que não existe apenas um grupo, faça os calculos.
    * Isto nos leva a crer que os administradores de sistemas devem se preocupar mais com o lado de dentro de suas casas, mas sem esquecer o lado de fora, é aquele velho ditado, "Não adianta fechar as portas e janelas de sua casa se o inimigo estiver dentro dela". Decidi escrever primeiro sobre isso pois pelo que me consta os problemas com segurança são na maioria das vezes causados por pessoas de dentro da propria companhia, perdendo apenas para os virus e worms isso quando não são os funcionarios que trazem os "animaizinhos" para trabalharem junto com eles.

    Os princípios básicos da segurança são a confidencialidade, integridade e disponibilidade das informações. Os benefícios evidentes são reduzir os riscos com vazamentos, fraudes, erros, uso indevido, sabotagens, roubo de informações e diversos outros problemas que possam comprometer estes princípios básicos.

    * *Estes sem duvida são os alicerces e os pilares da segurança de qualquer rede pequena ou grande, vejamos:
    * *Disponibilidade - Disponibilidade consiste em que todos os dados que necessitam ser acessados, estejam ao acesso de todos a qualquer momento, lógico apenas para as pessoas devidamente autorizadas.
    * *Confidencialidade - Consiste em garantir que os dados enviados a um individuo qualquer cheguem a este individuo diretamente ou seja sem qualquer intervenção de qualquer outro individuo mesmo que seja apenas para leitura, melhor os dados somente poderam ser lidos, ouvidos, ou qualquer outra coisa, apenas pela pessoa a qual foi endereçado.
    * *Integridade - A integridade consiste em que um dado enviado para um pessoa, so posssa ser aberto por esta pessoa ou alguem que esteja devidamente autorizado, ela deve ter garantia que os dados não foram alterados por um individuo não autorizado.

    * *Estas tres coisas devem estar em todas as redes que desejem ser seguras ou que dizem ser seguras caso uma delas não existe pode acontecer da casa cair.

    * * *Confidencialidade - para que haja confidencialidade não basta que um rede tenha criptografica simetrica ou assimetrica ou ambas, do que adiantaria ter tudo isso se um individuo malicioso possui acesso root na rede, ele acaba de alguma forma não muito dificil conseguindo a chave dos outros usuarios('se vc recebesse um mail do root da rede dizendo, para você enviar sua chave, você enviaria? a maioria sim!'). Por isso so criptografia não basta tem que ter tudo a rede tem que estar protejida de todas as maneiras possiveis('ate com lutador de karatê, hehehe').
    * * * Deve haver um treinamento de todos os usuarios da rede para que os mesmo não passem suas senhas para outras pessoas, somente em casos extremos, talvez até se possivel exigindo que seja feita a negociação pessoalmente.
    * * *O administrador deve estar sempre atento para o fato de que a qualquer momento a rede pode ser invadida ou atacada de fora ou de dentro da rede para isso ele pode implementar IDS ou Firewall, que tenham resposta a incidentes tipo alguma ação suspeita discarregue sobre o individuo uma rajada de D.O.S ou mesmo beep o administrador isso bastaria para que o admin tomasse as devidas providencias.

    * *Disponibilidade - O administrador deve estar atento a este fato pois pode acontecer por exemplo um animal 'rato ou qualquer outro' roer os fios do servidor ou de alguma outra maquina importante para o funcionamento correto da rede. Caso acontecesse isso e seu server saisse do ar o que vc iria fazer? concerteza você iria ver se sofreu um ataque de sobre carga na sua banda de dados, e acabaria quebrando a cabeça até descobrir que a causa foi o rato ou poderia ser 'uma criança, animal racional ou quase ;-D'. Por isso deve se ter disponibilidade não so dos dados mas também do admin vigiando e vasculhando a rede, este podera contar com um ajudante uma pessoa de inteira cofiança dele e da empresa, mas que seja devidamente equipada com "Conhecimento".

    * *Integridade - Os dados transmitidos pela rede devem ser integros não podem ter sidos forjados. Podemos citar como dados sem integridade dados enviados através de spoffing, este foi o metodo utilizado por Kevin Mitnick em seu ataque as maquinas de tsutomo shimomura, a alguns anos atrás. Podemos citar outra vez que algum individuo malicioso('usei bastante essa palavra! hehe') tenha enviado um e-mail falso para algum usuario da rede, dizendo ser o administrador da rede, neste ponto entraria o treinamento do usuario da rede, e no quanto este e ingenuo, lógico também varia o tão quanto o Cracker e malicioso e criativo, nunca devemos subestimar o inimigo.


    Bem foi um resumo, de algumas coisas que as pessoas as vezes não percebem, vou ficando por aqui mesmo. Desculpem os erros ortograficos estava com um pouquinho de pressa, sono, friioooo, fuiiiiii.

    Ômega Fill.

  5. #5
    Desde
    Oct 2001
    Posts
    4.484
    Peso da Avaliação
    26
    Citar Originalmente enviado por [b
    Citação[/b] (Ômega @ Jul. 04 2003,00:15)]* *Integridade - Os dados transmitidos pela rede devem ser integros não podem ter sidos forjados. Podemos citar como dados sem integridade dados enviados através de spoffing, este foi o metodo utilizado por Kevin Mitnick em seu ataque as maquinas de tsutomo shimomura, a alguns anos atrás. Podemos citar outra vez que algum individuo malicioso('usei bastante essa palavra! hehe') tenha enviado um e-mail falso para algum usuario da rede, dizendo ser o administrador da rede, neste ponto entraria o treinamento do usuario da rede, e no quanto este e ingenuo, lógico também varia o tão quanto o Cracker e malicioso e criativo, nunca devemos subestimar o inimigo.
    Eu discorto desse trecho. Acho que o problema em um ataque de IP Spooffing seja a confidencialidade e não a integridade.

    Eu entendo por integridade o seguinte: se vc armazenou algum dado, ele precisa ser exatamente o mesmo quando você o recuperar. Se vc está tratando um dado maluco, um cabeçalho IP doido, ele tem que permanecer o mesmo em todos os processos da comunicação. Isto é integridade para mim. Se o dado não faz sentido ou se deturpa o processo de autenticação, é um problema de confidencialidade, de não ser fazer de forma correta a identificação do pedido.

    Alguém discorda?

    []s, MM

  6. #6
    Desde
    Feb 2003
    Posts
    19
    Peso da Avaliação
    0

    Question

    Hi,

      Segundo o Dicionario Integridade é: Inteireza, retidão...
                     //   Confidencialidade é: Manter secreto, Manter em segredo...

    Integridade - A integridade consiste em que um dado enviado para um pessoa, so posssa ser aberto por esta pessoa ou alguem que esteja devidamente autorizado, ela deve ter garantia que os dados não foram alterados por um individuo não autorizado.

    Eu entendo por integridade o seguinte: se vc armazenou algum dado, ele precisa ser exatamente o mesmo quando você o recuperar.

    Concerteza foi isso que eu tentei dizer, ou disse, a cada um entende da sua maneira ne, me desculpem caso não tenha sido claro em alguma parte, errar é humano.

    Eu entendo que para que se estabeleça a conecção entre computadores, os dados não podem ser "Malucos", ou seja se vc manda um pacote syn com um endereço IP X.X.X.X, e sua maquina enviasse um ack com o endereço de origem Y.Y.Y.Y isso seria um coisa muito loca não acha, hehehehehe.

    Se eu não estiver doido, o Spoofing faz o seguinte: a maquina E esta se comunicando com S normalmente, sendo que a maquina S tem uma relação de confiança com E, vc quer acesso a maquina 'S'ervidor, depois que as duas estão se comunicando (E e S), vc detona a maquina E com um ataque, não importa de que tipo seja o ataque, pode ate ser no pé mesmo, geralmente se usa um DDos, DOS, DRDOS o que você quizer, depois disso vc assume o lugar da maquina E enviando dados 'agora falsos' para a maquina S e se aproveitando da relação de confiança obtendo o controle do servidor.

    Ja que confidencialidade é 'manter secreto' a comunicação entre as maquinas deveria ter sido obscura para uma pessoa de fora da rede onde elas estão, elas poderiam ter sido escondidas talvez usando IP com NAT ou sei la o que o admin quizer.

    Se o servidor foi invadido o individuo podera modificar e-mails da inbox do root??? poderá criar arquivos nos diretorios /home/* de qualquer usuario da rede com informações forjadas.

    Agora me diz uma coisa quando dois computadores estão se comunicando não e criada uma chave para indentificar a conecção, hehe para que essa chave serve? Seria para verificar se os dados estão vindo realmente de quem diz ser? Isso não é uma chegagem de Integridade ja que a checagem consiste em verificar se os dados estão realmente em ordem??

    Bom, talvez eu tenha dado uma mancada hehe todo mundo erra, mas acho que em spoofing também entra integridade alem de confidencialidade como o nosso honoravel Marcelo Machado, lembrou. Gostaria de lhe agradecer sinceramente por ter me ajudado a aprimorar os meus conhecimentos, ja que tive que ficar um tempão pensando sobre esse assunto, hehe bom valeu fuiiiii.

    []'s

    Ômega.

Thread Information

Users Browsing this Thread

There are currently 1 users browsing this thread. (0 members and 1 guests)

Regras de envio

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •