ISTF



           

Voltar   ISTF > Segurança da Informação > Notícias de segurança

  #1  
Antigo 16/01/2010
Usuário Registrado
 
Data de registro: Jan 2010
Posts: 4
 

China vs Google e CIA - Lições a aprender

Senhores do ISTF, há algum tempo tenho lido via RSS feeds alguns posts do fórum e aproveito para começar a contribuir com alguns assuntos também.

Observação: O post completo, com links no texto está presente em em:
SSegurança - blog.suffert.com: China vs Google e CIA - Lições a aprender

China vs Google e CIA - Lições a aprender

Diante do anúncio recente de que mais de 30 empresas americanas foram atacadas supostamente pelo governo Chinês, irei comentar o assunto sob a luz de alguns conceitos apresentados em posts anteriores:

# Risco, Vulnerabilidade, Ameaça e Impacto (reloaded) #

É fundamental conhecer as reais ameaças a que uma empresa (ou país) está exposto. E certamente este episódio - pela sua magnitude de divulgação - servirá a este propósito em nível nacional (US).Explodindo os componentes do termo "Ameaça", encontramos três fundamentais conceitos que por si só demonstram a seriedade e complexidade do caso em pauta:

Intenção: tende a ser dependente de indústria e situação. Abafar iniciativas de livre-divulgação e críticas ao governo Chinês, e Roubo de propriedade intelectual de empresas americanas, por exemplo. É importante notar que a intenção do atacante não pode ser influenciada por nenhuma ação de Segurança.

Oportunidade: timing apropriado e conhecimento do alvo. Neste caso, o ataque que se iniciou com phishing direcionado (ou spear phishing) utilizou uma vulnerabilidade 0-day do Internet Explorer (que inclusive já está disponível no MSF) - que certamente era utilizado pelas empresas alvo, vários níveis de criptografia - para "bypassar" ferramentas DLP e similares, trojans especialmente desenvolvidos com técnicas stealth - para vencer anti-vírus e HIPS.

Capacidade: é a habilidade financeira, humana e técnica de alcançar o objetivo de ataque e aproveitar a oportunidade. Certamente com o apoio e investimento do governo e ter os melhores hackers do mundo ajuda a China a obter seus objetivos de silenciar vozes que se levantam contra o regime - mesmo fora do país e a roubar informações privilegiadas de empresas pelo mundo.

# 7 (ou mais) Conceitos em Seguranca alem da CIA #

O conceito de APT -"Advanced Persistent Threat" - se de ataques contínuos utilizando amplos recursos (muito tempo e dinheiro investidos com firme propósito/intenção), em ataques que são altamente sofisticados e claramente direcionados. Neste tipo de situação, as defesas tradicionais e genéricas são inúteis.

Um Anti-Vírus e um IDS/IPS - por melhor que sejam - são tecnologias moribundas, baseadas em assinatura e dependentes de já conhecerem o atauqe - e por isto mesmo não detectarão códigos maliciosos customizados, ainda mais com vários níveis de evasão e criptografia como foi o caso do ataque ao Google, Yahoo, Adobe, ...

Por melhor que seja um programa de gerenciamento de patches, um ataque utilizando uma vulnerabilidade 0-day como a que foi explorada nestes ataques direcionados funcionará em 100% das máquinas atacadas.

E quando o atacante usa uma combinação de engenharia social (email/IM) e técnicas de "Drive-By Download", nem mesmo um anexo (doc, exe, ou pdf) precisa ser utilizado. Basta que um funcionário da empresa acesse um site utilizando - no caso - um Internet Explorer (6,7,8) para que o ataque tenha sucesso.

Talvez você esteja pensando - então não há como escapar! E - adivinhe - você está certo.

A melhor forma de iniciar um contra-ataque efetivo às Ameaças Persitentes e Avançadas é expor o inimigo adequadamente e assim avançar no campo de batalha - em outras esferas de contra-ataque - enquanto tentar minimizar o prejuízo em casa.

No caso de uma empresa atacada pelo crime organizado, isto pode ser feito envolvendo a polícia e a justiça para prender os responsáveis. No caso de várias empresas de um país sendo atacadas por um outro - como é o caso da China - envolvendo o próprio governo americano na resposta ao incidente.

Em ambos os casos, uma resposta responsável envolve a divulgação - minimamente para as partes afetadas e idealmente para a opinião pública - do ocorrido. O próximo passo é analisar e categorizar os atacantes, ferramentas, vulnerabilidades, processos e erros cometidos e obviamente modificar suas defesas baseado no que você vai encontrar durante a sua resposta a incidentes / forense do ocorrido.

A mensagem para todas as empresas e países é: não adianta se retrair e tentar abafar o ocorrido, é necessário concentrar esforços na reação adequada a este tipo avançado de incidente e revisar a postura de segurança do ponto de vista de ameaças e atacantes reais e não tentar se esconder confortavelmente atrás de checklists de itens de compliance ou de qualquer sigla de norma da área de segurança.


O governo alemão já deu o primeiro passo - proibiu terminantemente o uso de Internet Explorer. Já é um começo.. =) O Google anunciou que vai parar de censurar resultados na China (o que é curioso, no mínimo). E o governo americano já começou a se movimentar lentamente...

(... continua)

Post completo em SSegurança - blog.suffert.com: China vs Google e CIA - Lições a aprender

um abraço a todos,

Sandro Süffert

Última edição por suffert : 17/01/2010 às 11:40 Motivo: editado para mostrar o texto original (sem links).
Responder com citação

  #2  
Antigo 17/01/2010
Avatar de galenogarbe
Curioso Sênior
 
Data de registro: Mar 2006
Local: Santo André, SP
Posts: 483
   

Enviar uma mensagem via ICQ para galenogarbe Enviar uma mensagem via MSN para galenogarbe Mandar mensagem via Skype para galenogarbe
Re: China vs Google e CIA - Lições a aprender

Pra mim vc escreveu uma tonelada sem "dizer" uma grama meu caro colega.

"COBIT isn't a four letter word"
Responder com citação
  #3  
Antigo 17/01/2010
Usuário Registrado
 
Data de registro: Jan 2010
Posts: 4
 

Re: China vs Google e CIA - Lições a aprender

Citar:
Originalmente enviado por galenogarbe Ver Post
Pra mim vc escreveu uma tonelada sem "dizer" uma grama meu caro colega.
Hehe.., é que este post se baseou em outros dois anteriores. No texto aqui do ISTF infelizmente os links não estão presentes... o que certamente faz o texto perder um pouco a forma.De qualquer forma obrigado pela crítica.

Caso queira que o texto faça mais sentido - até mesmo para poder seguir os links dos termos que talvez você não tenha entendido, leia ainda mais toneladas para tentar extrair ao menos um kilo aqui: SSegurança - blog.suffert.com: China vs Google e CIA - Lições a aprender

[ ]s,

S..S
Responder com citação
  #4  
Antigo 19/01/2010
Avatar de MrRuffl3Z
Usuário Registrado
 
Data de registro: Jan 2010
Local: Rio de Janeiro
Posts: 15
 

Re: China vs Google e CIA - Lições a aprender

Citar:
Talvez você esteja pensando - então não há como escapar! E - adivinhe - você está certo
Embora vulnerável, o exploit não teria funcionado no IE8 (versão atual), pois o DEP (Data Execution Prevention) bloqueia exploits de heap spray. Como sempre a falta de atualização foi o grande vilão.

Citar:
O governo alemão já deu o primeiro passo - proibiu terminantemente o uso de Internet Explorer. Já é um começo.. =) O Google anunciou que vai parar de censurar resultados na China (o que é curioso, no mínimo). E o governo americano já começou a se movimentar lentamente...
Na verdade existia apenas uma recomendação, para não se usar o IE até que um patch estivesse disponível.

Achei interessante sua aproximação sobre os ataques "Aurora", pois este é um assunto de alta relevância (esta na primeira página do Security Focus, Secunia, Google Blog, McAfee, Symantec.. já li todos... hahahah).

Citar:
Originalmente enviado por suffert Ver Post
Citar:
Pra mim vc escreveu uma tonelada sem "dizer" uma grama meu caro colega.
Hehe.., é que este post se baseou em outros dois anteriores. No texto aqui do ISTF infelizmente os links não estão presentes... o que certamente faz o texto perder um pouco a forma.De qualquer forma obrigado pela crítica.
Antes de responder este tipo de resposta, recomendo que você leia os últimos posts do usuário (link disponível no perfil)...

Infelizmente o sistema de reputação leva em consideração que o usuário é racional. Tive minha reputação negativada em diversos posts, onde quem abaixou deixou motivos bem imbecis, como "i daí????". (não é galenogarbe?)

galenogarbe: Quem perde com esse tipo de atitude é você mesmo... Na próxima vez que você criar um tópico com alguma pergunta banal, pode ter certeza que nem eu, nem o suffert vai se prontificar a te ajudar.

"Quem fala o que quer, escuta o que não quer."
(desconhecido)
Responder com citação
  #5  
Antigo 20/01/2010
Usuário Registrado
 
Data de registro: Jan 2010
Posts: 4
 

Re: China vs Google e CIA - Lições a aprender

MrRuffl3Z, seus comentários são todos válidos e obrigado por manter o nível da discussão.

Exploits já foram publicados para IE6 e IE7. E como você lembrou o IE8 também possui a vulnerabilidade (a vantagem é que no Win7 com o DEP habilitado por padrão o usuário está "seguro").

Amanhã a Microsoft vai soltar um patch de emergência. Patch definitivo? Use Firefox, Chrome ou Ópera =)

No meio tempo já surgiu uma prova de conceito para escalação de privilégios (bug de 17 anos) para todas as versões do Windows - Windows plagued by 17-year-old privilege escalation bug • The Register

[ ]s,

Sandro.
Responder com citação
Resposta




Leitores ativos neste tópico: 1 (0 usuários e 1 visitantes)
 
Ferramentas Procurar neste tópico
Procurar neste tópico:

Busca avançada
Visualização

Regras de envio
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is Ligado
Smile está Ligado
[IMG] está Ligado
HTML está Desligado
Trackbacks are Ligado
Pingbacks are Ligado
Refbacks are Ligado


Tópicos semelhantes
Tópico Autor do tópico Fórum Respostas Último post
Entenda a lei que coíbe crimes na Internet ceth Notícias de segurança 7 24/09/2006 10:20
Google é conivente com censura na China, diz ONG ®µ§h Notícias de segurança 3 12/06/2006 16:57
Juiz manda Google repassar parte dos dados ao Governo dos EUA ®µ§h Notícias de segurança 0 15/03/2006 10:12
Google concorda com autocensura na China ®µ§h Notícias de segurança 0 25/01/2006 10:58
China pode ter bloqueado acesso ao Google H_DarkAngel_H Notícias de segurança 2 03/09/2002 15:25


Horário em GMT -3. A hora agora: 07:26.


vBulletin® ©2000-2010, Jelsoft Enterprises Ltd.
Content Relevant URLs by vBSEO 3.2.0
InfoSecurity TaskForce ©2001-2008, Todos os direitos reservados.
O Fórum ISTF não se responsabiliza pelo conteúdo das mensagens dos seus usuários.