Episódio #133 – Fundamentos da Segurança da Informação
from Segurança Legal
88m 3s
O episódio 133 do podcast "Segurança Legal" aborda os fundamentos da segurança da informação, destacando a importância do "tripé" da segurança: mecanismos técnicos, políticas organizacionais e cultura de segurança. O apresentador destaca que a ausência de qualquer um desses elementos compromete a proteção do sistema, como um banco sustentado por um tripé. O texto também corrigem um erro comum na época de confusão entre privacidade e confidencialidade, reforçando que a privacidade é um direito humano, não algo que se aplica a empresas ou dados. A discussão se estende aos atributos da segurança — autenticidade, integridade, disponibilidade e não-repudiação — que são essenciais para responder a incidentes. Também é mencionada a origem histórica da falta de preocupação com segurança na arquitetura de computadores e internet, algo ainda relevante no ambiente móvel. O episódio enfatiza a tensão entre conveniência e segurança, mostrando que sistemas mais seguros podem ser menos práticos. A equipe reforça a importância de eventos locais de segurança e a necessidade de divulgação de boas práticas. Além disso, destaca a colaboração entre academia e mercado, combatendo preconceitos e promovendo uma integração eficaz entre pesquisa e aplicação prática. O conteúdo é apresentado com base em um capítulo acadêmico antigo, atualizado para os contextos atuais, demonstrando a evolução e relevância da segurança da informação.
[Música]
Este é o segurança legal, episódio 133,
gravado em 5 de setembro de 2017,
fundamentos da segurança da informação.
Nesse episódio, falaremos sobre os aspectos técnicos principiológicos
da segurança da informação.
[Música]
Sejam todos muito bem-vindos,
estamos de volta com segurança legal,
o seu podcast de segurança da informação e direito da tecnologia.
Eu sou Guilherme Gulari, aqui comigo está.
Vim nisso, será finto, bem-vindícios, como vai?
Olá, Guilherme, tudo bem? Olá, os nossos ouvintes?
Tudo ótimo, sempre lembrando que para nós é fundamental
a participação de todos, por meio de perguntas críticas e sugestões de tema.
Para isso, estamos à disposição pelo Twitter,
no Arruba Segurança Legal, pelo e-mail,
o podcast@segurançalegal.com, pelo Facebook,
Facebook.com/segurançalegal, pelo YouTube,
YouTube.segurançalegal.com e também pelo iTunes.
No site, todos esses links.
Nós também informamos que estamos, que está de pé,
nossa campanha de financiamento coletivo,
se você então quiser nos ajudar,
se você aprendeu bastante conosco durante esses últimos cinco anos,
considere o apoio, considere nos apoiar,
apoia.se/segurançalegal.
Algumas recompensas dependendo do nível de apoio,
uma delas é inclusive a possibilidade de você enviar audios
para de perguntas, onde considerações sobre alguns temas,
então hoje teremos, inclusive, um áudio de um dos nossos colaboradores.
O Vinicius também quer mandar um abraço aí, né, Vinicius?
É, para o pessoal lá da Urges, da Universidade Federal,
do Rio Grande do Sul, lá pro Giordano, pro João, pro Lucas,
para Débora, e mais um monte de pessoas que a gente conversou,
que nos convidaram para o ciclo de palestras,
da feira de oportunidades, da Urges.
Então a gente teve lá, eu e Guilherme, a gente fez
"Make o podcast", né, Guilherme?
É, "Make o podcast" ao vivo,
sim, foi a segurança legal que a gente levou para lá.
E foi bem legal, sabe, foi bem legal,
e talvez até tu vai participar de alguma outra coisa depois, né?
É, eles estão considerando uma possível participação,
mas ainda não tá confirmado.
Tá, beleza, então um grande abraço para eles.
Eu vou mandar aqui um grande abraço por uma pessoa que eu sei
que não vai ouvir, se pode ficar aqui, esse episódio.
Mas ele vai estar com a gente em um episódio futuro,
que é o Raú Weber.
É o Raúr, foi garantador no mestrado
e também no doutorado que eu comecei lá na Urges,
embora não tenha concluído ou doutorado.
E foi muito bom rever o Weber.
O Weber trabalha em segurança na informação,
a arquitetura de computadores.
Ou seja, com criptografia, a fundo é uma pessoa
que entende bastante dessa área.
E foi uma alegria velha, né, que é mais do que. Sim.
Apenas a que essa relação é orientador, né,
a gente tem uma outra relação legitimizada
de tal que é bem legal.
E ele também é coordenador dos cursos.
É, ele gosta desse.
Essa atividade.
Ele é coordenador dos cursos de graduação.
Relacionada a agiria da computação,
se não estou enganado,
o curso de ciência de computação, sim.
E ele gosta bastante.
É, isso se replete na qualidade,
na excelência desses cursos que a Urges proporciona,
na requência do nacionalmente.
Sem dúvida nenhuma, né?
Frequentemente avaliados em cinco estrelas aí,
pela abril, que naquelas pessoas que eles fazem.
Frequentemente.
Vinicius também temos os agradecimentos
para os nossos apoiadores,
na campanha do apoio, assim, né?
Sim, temos. Nós temos com um número que ainda nos permite ler os nomes, né, Glenn?
É.
Então vamos mandar um abraço especial ao Eric
e, fruque, acho que é assim que ler,
ao Guilherme Felício,
ao Vinícius Lima,
ao José Zarembisk,
ao Jefferson,
mas cedo ao Anderson Silva,
ao Augusto Catanede,
o Diego Xavier,
o Guilherme Indonato,
o Paulo Lima,
o Rafael Saab,
Rodrigo Suárez,
o Alexandre Araújo,
o Leonardo Andrade,
o Christian Franz,
o Rubens Padovesi,
o Von Junior,
o Pedro Freitas e o Hamilton Justino.
Então, um mantíssimo obrigado a todos os nossos apoiadores
e também aqueles que têm seu nome ali estado lá no site.
Exatamente.
E o segurança é legal.
Ótimo, ótimo, muito obrigado, pessoal.
Também temos que dizer, Vinícius,
que nós já mandamos o primeiro material para os Insiders,
que é um nível de participação top ali, né,
de contribuição que a gente propôs
e uma das recompensas que eles têm,
é justamente o recebimento de alguns materiais adicionais.
Então, enquanto a gente preparava essa palestra
que foi dada lá na Urges,
alguns momentos dessa nossa preparação foram gravados
e eles já receberam lá
por ser insiders.
Bem, então,
se você quiser ir direto ao resumo de notícias,
vá para 16 minutos e 30 segundos
e para ir direto ao assunto principal,
vá para 32 minutos e 38 segundos.
Então, inaugurando aqui, Vinícius,
a possibilidade de envio de áudio,
nós vamos tocar um áudio sobre um assunto bem interessante
aqui que o Jefferson Macedo,
nosso colaborador nos enviou,
que fala sobre eventos de segurança da informação.
Vamos ouvir o Jefferson.
Vamos lá.
Bom dia, Vinícius, Guilherme, Acelini.
Meu nome é Jefferson.
Eu, assim, como muitos os ouvintes,
eu aturo a área de segurança e informação,
é especificamente com um penteche
e com um computação forense.
Eu sou do Ottimi,
é que convive com ansiedade de esperar
por um novo episódio cada 15 dias.
Eu já resgotei minha maratona de segurança legal.
Vem qualquer tentativa de elogiar o trabalho de vocês,
o projeto só com medo de arte,
mas parabéns pelo projeto,
parabéns pelo podcast,
por tudo que vocês fazem por nós.
A dica de hoje eu quero compartilhar com os ouvintes,
é a respeito dos eventos de segurança da informação do Brasil.
Eu sou muitos colegas, dizendo que,
o mais eu não tenho dinheiro para ir para uma dev com,
como é copar e que são grandes eventos internacionais.
Mas nós temos esse lente conteúdo aqui no Brasil,
produzido por excelentes pesquisadores na área.
Eu posso citar com exemplo aí uma p-sides,
que eu corre duas vezes por ano aqui em São Paulo,
uma BW com e uma aligator conference,
também são excelentes iniciativas que ocorrem Recife,
a Nubite que ocorre em Salvador na Bahia.
Além de outros, a Beheck, Minas Gerais,
Jean Fasseck e Jean Pessoa,
ou seja, eventos de qualidade no Brasil,
não faltam.
E por experiência própria,
eu posso dizer que alguns deles não editessam
muitos eventos internacionais.
Para aqueles que pensam,
mas eu não tenho com quem ir,
não tenho um colega da área para chamar,
para não fazer companhia,
pessoal é assim que começa.
Você vai sozinho no evento,
se não tiver uma companhia,
é lá que você vai conhecer gente boa da área,
para compartilhar um pouco do seu conhecimento
e para aprender um pouco mais.
Eu vou deixar alguns links que são dos eventos
que eu gosto de me frequentar
e são mais do que recomendados.
Bem, é isso, pessoal.
Vida a longa ou pode quede,
mas uma vez para a princípio do trabalho,
forte abraço para vocês.
Manjefe, são muito obrigadas pelos elogios
e fica a dica para quem acompanha os eventos,
relacionados a segurança e informação aqui no Brasil, Roger?
É, ele deixou, inclusive,
os links, os eventos que ele falou,
que estarão ali no show notes.
E nossa, a gente fica muito feliz, né?
Porque esse assunto de conferência,
a gente não trata muito eventualmente até quando a Soline vai,
ele comenta,
mas oite muito a utilidade
a referência aqui do Jefferson,
e se você também é colaborador,
não fique tímido em caminho,
o seu áudio aqui para a gente tocar
na mensagem nos ouvintes.
Muito obrigado, ver o Jefferson.
A próxima mensagem,
Vinicius vem do Alexandre Araújo,
o que que o Alexandre nos deixou aqui,
Vinicius, de mensagem?
É, Alexandre é um dos nossos apoiadores,
e diz o seguinte, caros professores.
Gostei muito o episódio 130, certeiro e parecer.
Observar a dinâmica do comportamento
e do discurso humano enquanto usa tecnologia
é realmente instigante.
A indicação do tema após verdade,
Nanti Kest, que eu ainda não conhecia,
foi complementar o episódio,
fiquei surpreso com o nível do debate,
e ao mesmo tempo,
ali viado por não terem enxegado
alguma conclusão sobre o assunto.
Acho ótimo quando se traz complexidades humanas,
filosóficas, antropológicas, sociológicas,
para dentro da TI.
E da segurança da informação,
que frequentemente,
é refratar aos temas transversais, verdade.
É verdade.
Para bem, por fazerem isso,
nós pode kestes.
Alexandre Araújo, grande abraço, Alexandre.
Muito legal, Alexandre.
E a gente realmente,
a gente está tentando fazer um pouco mais a sabertura
até hoje vai ser uma exceção,
vai ser um tema mais técnico.
Mas a ideia é, sem fazer essas saberturas
quanto possível for,
enquanto for possível,
até para deixar o ponto que é mais aberto,
para atingir mais pessoas,
para não ficar só tão bom.
um fechado assim no nosso mundo, né? Mas muito obrigado, Lechandre, pela tua mensagem.
A próxima mensagem, Vinicius, vem do José Rafael Braga, que deixou ali no episódio 132
dos Supers Camers.
É, o Rafael diz o seguinte, o lá Guilherme Vinicius, aproveitando em baldo podcast
Reply All, que era indicar um canal no YouTube, dentre vários, de um cara que espou em
técnicas de escã, da dicas de como não cair nos golpes e faz live streams dele ligando
para esses calcênters, e solicitando acesso dizendo que está com problemas no computador.
Lembrei dele, porque a forma que vocês escreveram o Corrido no Reply All, é muito parecido
com os scammers que o cara do canal encontra. E aí tá, segue o link do canal, o canal é
Lewis Tech, olha só, Lewis Tech, olha a gente este canal, hein? Eu assisti, assisti numa
partizinha aqui, na verdade os cara ficou xingando, hein? Então, você é bem interessante,
engraçado assim, é bacana o canal, ele fica o rosto dele, assim, num pedaço, ele fica
ligando para os carros. É interessante mostrar a tela dele, é bem bacana, bem bacana,
mesmo. Eu vou dar você. É isso, manda um abraço e nos diz para continuar fazendo esse ótimo
trabalho. Obrigado, José, grande abraço pra tica.
Valeu, José. A outra mensagem, Vinicius, né? Esses eram dos nossos apoiadores, né, que
tem a leitura vipnos e meios. Temos também a mensagem aqui do Raú Pereira, que deixou seu
comentário lá no episódio 131, o segredo do Supermercado. É verdade.
É verdade. Raú Desseguinte, um livro bacana, respeito de hábitos, é o "Abre aspas
de Power of Habit", escrito por Charles Duinho. Tenho um capítulo direcionado a um famoso
caso da Target e outra respeita à indústria dos Cassinos, que também investe pesado
no mapeamento individual dos consumidores. Recommendo tudo a ver com esse episódio. Olha
só, cara. Legal. Muito interessante. Vamos dar uma olhadinha, assim.
Eu não cheguei a ver o livro, mas eu já vi pessoas lendo. Acho que é um livro bem bem best
séler, assim, de uma leitura que parece ser mais fácil, assim, né, no sentido de um livro.
Um livro bem best séler. É. É. É. Não é errado? Não, não está errado, assim, mas eu acho que é bem vendido.
Bem vendido, assim. Eu quero um dia se diz "bal, Vinicius é bem best séler", assim. É como um
adjetivo. É que best séler se usa para livros, né? Então, mesmo melhor seria. Não, mas é um best séler.
Bom, de qualquer forma fica a dica do Raúen. Fica aí, um abraço, Raú. Valeu, Raú. A próxima
mensagem e última vem do Alexandre Rajihara, lá também no episódio 132, Super Scammers.
Escanco-N de Nike? É. Tá brincando aqui que a gente fez a dissenção no início do episódio. Não confundam
scanco-N com scanco-N de Maria o final. E aí diz assim, brincadeiros a parte, esse assunto de pessoas que
descobrem que o pedido de aposentadoria foi aceito. Por meio de empresas de crédito, é verídica.
Sim, de fato é. Encontrei uma nesse final semana que aconteceu com ela no domínio, naquela outra,
aquele outro evento que eu estive lá. Ah, sim. E aí, aí, continuo aqui. Eu conversei com um casal que visitava o prédio
no qual o trabalho. E o marido me contou sobre o caso dele, que foi exatamente do mesmo jeito que o Guilherme
relatou. Isso me lembrou o meu caso com a oi. Eu fiz o pedido para a instalação de telefone fixo,
mais a DCL, e antes da data agendada para o técnico vir, recebi uma ligação de pessoas que se
identificava como dá oi mesmo, cobrando uma taxa de instalação prévia, alegando que se eu não pagasse,
ninguém viria. Eu questionei na ocasião, pois na contratação não estava dizendo nada sobre essa taxa
extra, pois eu entendi que a taxa de instalação viria mortizada nas primeiras X mensalidades.
Na pessoa insistiu querendo o meu número de cartão de crédito, eu enrolei e desliguei.
Até cheguei a reportar isso na ouvidoria da oi, mas não sei se isso deu algum efeito. E é claro,
o técnico veio na data combinada sem problemas nessa parte. Após um tempo, eu descobri que várias
pessoas também foram abordadas da mesma forma, e que na verdade, quem cair na conversa acabava
assinando um conjunto de serviços online inúteis e sofriram para conseguir cancelar. Na hora, a minha
desconfiança foi de que existe um vazamento de dados dos novos assinantes para essa empresa que vem
nas unidades. Mas a oi negligencia esse fato, ou nega esse fato, né? Isso se eu for bem inocente,
pois a grande chance disso seria intencional. É muito hipótese. É. Tanto que teve aquele
pra que o Ministério Público foi pra cima da oi, ouvir um processo e tal. A oi foi processada.
Até não lembro-se a gente falou no comentário, mas acho que sim, né? Como estamos comentando o
séço da oi. E agora está no estejota, esse processo, mas foi jogado em segundo instância,
eles foram condenados. Em segundo instância, está faltando só STF, então. O estejota, estejota,
pode desculpar até o que pode chegar no STF, mas se for uma questão constitucional, mas em princípio,
deve parar no estejota. Mas eles foram condenados, né? Até por isso que a gente fala o nome, né? Porque quando
não é algo comprovado, não tem nada nesse sentido, a gente não fala o nome. É, mas se a gente
tem cinco anos, alguma coisa, estão em concordata, não estão. Peração justa. Sim, mas eles são
condenados. São condenados e a condenação entra lá na fila dos credores dentro. Ai, entra na fila.
Mas eu não sei como é que está a isso, Vvinhas, não estou acompanhando essa parte mais empresarial da
coisa. Eu ouvi também por notícia, mas eu não sei em que peta a situação empresarial deles,
não sabia dizer mesmo. Bom, mas enfim. O que importa é a questão do Alexandre que deixou esse relato,
né, Vvinhas? É, e quando você é o comigo parecido, eu relatei no episódio e a gente botou aquela
gravação também, né? Que não era? Sim, era um pouco diferente do que falou aí, querendo me
acreditar, aliás, apresentar um dizendo que era da oi, né? Aqui já. A coisa foi um pouco mais grave aqui no
caso dele. É, exatamente. Mas enfim. Um grande abraço, Alexandre. A abraço continue com o nosso
Alexandre. Bem, então, se você não ficou sabendo das últimas notícias do mundo da Segurança da
Informação e do Direito da Tecnologia, vem o nosso amigo Fabo e Soline para o resumo de notícias da
quinzena. Resumo de notícias com Fabio a Soline. Bem-vindos a mais um resumo de notícias aqui no seu
podcast Segurança Legal. Se você tiver alguma sugestão para o nosso quadro, entre em contato conosco no
e-mail podcast@segurançalegal.com. E nesta edição mais detalhes sobre a presão de marcos ratiquins,
ataques, vazamentos e vulnerabilidades em redes sociais, atualização de firmware em marca passos,
e o péssimo começo da nova carteira nacional de habilitação. E vamos às notícias. Antes de entrar
propriamente nas notícias, eu queria que fazerem um anúncio em convite os nossos ouvintes, o Guilherme
irá moderar um painel promovido na Universidade Federal do Rio Grande do Sul no próximo dia 12 de
setembro. Portanto, na próxima terça-feira, se você está ouvindo este programa no dia do seu
lançamento, dá tempo de você participar. O evento é a sete-ma-feira de oportunidades que está
sendo organizado na Universidade Federal do Rio Grande do Sul. Portanto, os nossos ouvintes que moram na
região sul, especialmente a importo alegre, estão convidados e o evento é gratuito a abertar o
público e vai ocorrer nos salão de atos da Universidade das 1830s, 2030 Guilherme vai moderar esse painel,
o tema do painel será o futuro do trabalho e, junto com ele, vão discutir este tema, uma executiva
da SAP, também executivos da IBM, Brasil, da McKinsey e também da Post Consulting, vão estar lá juntos
com o Guilherme falando sobre esse tema, fica então convite aos nossos ouvintes aí que residem na
região sul para participar deste evento. A ataque a rede social Taringa resultou no vazamento de 28
milhões de senhas. Talvez os nossos ouvintes não conheçam a rede social Taringa, mas ela é bastante
popular em países de fala espanhola, nossos vizinhos aqui na América Latina, uma rede social bastante
popular, ela se denomina como uma rede social mais popular na América Latina, com uma número de usuários e também
conhecida como Reddit Latinoamericano. Muita gente frequenta essa rede e eles foram vítimas de um
vazamento de dados bastante sério, bastante comprometedor nesses dias, nada menos do que 28 milhões,
722 mil contas dos seus usuários foram vazadas, foram expostas na internet, quem descobriu essa
asdidados vazada foi o site liquidez, que é um serviço que funciona mais ou menos como Revive
Impornet, que ele avisa as pessoas de vazamentos de dados ocorritos e eles descobriram então que
dentre esses dados vazados aí estavam nomes de usuários e meios e também ascenhas. Essas senhas
não estavam em texto plano, que é uma boa notícia, mas a mal notícia é que elas estavam
racheadas, né?
vamos dizer assim, com o MD5 que nós sabemos é um algoritmo fraco que ele pode ser quebrado
e isso evidentemente aconteceu 93% das cenas desse banco de dados foram quebradas espondo as cenas desses usuários
portanto se você é o usuário dessa rede eu tenho uma senha lá, olha, é bom você trocar a sua senha e evitar o reúso de cenas porque isso é um grande problema
falha da Instagram, expõe dados e contas de usuários, outra grande rede social aí, vítima de ataques recentes, foi o Instagram que tem milhões de usuários e pertence ao Facebook
tudo começou quando contas de celebridades começaram a ser rakeadas começaram a ser comprometidas entre elas a conta das cenas gomes e também do Justin Bieber
investigando o assunto melhor, descobriu que os criminosos estavam usando um programa distribuindo no underground chamado Doxagram
este programa permitia fazer buscas na base de dados do Instagram onde encontrava-se facilmente o número de telefone e o e-mail dos usuários que tinham, né, ou que ainda tem contas lá no Instagram
investigando ainda mais fundo, o problema descobriu se que os criminosos estavam usando uma API vulnerável do Instagram
e a gente tinha uma versão antiga do aplicativo móvel, essa API ela não era protegida e ela permitia e essas buscas na base de dados do Instagram que, ao saber do problema, ocorrigiu rapidamente evitando ai maiores problemas
mas isso demonstra que tais vulnerabilidades graves, né, quando ocorrem redes sociais, faz com que os. se tornam muito difícil dos usuários se protegerem
porque não importa a medida de segurança que você tenha em uma senha forte ou até mesmo o uso de serviços de duplo à tenticação, isso não vai impedir que a sua conta seja rakeada
ainda no tema rede social, um ataque de orme no Facebook Messenger distribuiu malware multiplataforma
pois é o Facebook Messenger foi alvo de uma série de ataques aí, bastante interessantes
contas de botes estavam distribuindo links maliciosos para diversos usuários, isso chegou aqui também a América Latina
e esse link levava para páginas maliciosas que, de acordo com o sistema operacional do usuário, de acordo com a localização geográfica,
era diferente a tipo de malware distribuído nessa campanha de links maliciosos disseminados pelo Facebook Messenger
se o usuário, por exemplo, estivesse usando o Mac, seria ofertado para ele o download de um malware para ser instalado no Mac
ou se o usuário estivesse, por exemplo, usando Google Chrome no Windows, seria ofertado para ele baixar uma extensão maliciosa do Google Chrome
portanto a gente vê que redes sociais ainda são grandes, o vetor de ataque, problemas de privacidade com aplicativo anônimo Sara A
e olha para fechar esse capítulo de rede social, eu queria comentar um incidente bastante interessante aí
que envolveu um novo aplicativo de rede social chamado Sara A
esse aplicativo se tornou muito popular rapidamente, para vocês terem ideia, ele chegou a ser o terceiro aplicativo mais baixado
para iPhones e iPads em poucos dias, estima assim que 18 milhões de usuários tem um baixado instalado
esse aplicativo que nada mais é, se você não conviu falar, de um aplicativo de rede social anônimo onde é possível
enviar mensagens anônimos para os outros usuários, pois bem, foi descoberto que esse aplicativo gratuito, ao ser instalado,
ele fazia o upload da sua lista de contatos para os servidores desse servidores pertencentes e esse aplicativo a essa rede suposta, rede social anônimo
ao ser instalado, o aplicativo pedia acesso aos seus contatos e claro, ao dar esse acesso o aplicativo de maneira silenciosa fazia esse upload
uma vez questionados, desenvolvedores disseram que se tratava de um recurso de buscar os seus amigos, o que sou estranho para um aplicativo que se diz, envio de mensagens de forma anônima
e claro, mediante a pressão popular os desenvolvedores lançaram uma atualização removendo o tal recurso
mas os nossos ouvintes já conhecem a velha máxima, que quando um produto ou uma plataforma é gratuita, o pagamento para essa plataforma são seus dados pessoais
Governo dos Estados Unidos faz recol de marcapassos por risco de ataques, é isso mesmo que você ouviu o FDA, órgão dos Estados Unidos
equivalente a nossa envisa anunciou o recol voluntário de marcapassos da Abbot, também conhecida como sentido médical
essa empresa que comercializa diversos aparelhos de marcapassos nos Estados Unidos, veio a público dizer que diversos modelos de marcapassos possuem sérias vulnerabilidades
e nesse recol os portadores desses marcapassos são convidados para efetuar uma atualização de firmer e dessa forma corrigir diversas vulnerabilidades presentes
que podem ser exploradas nesse marcapasso para esses ataques, claro, poderiam prejudicar o dono desse marcapasso
eles vejam vocês um aparelho essencial à vida, né, pois bem nesse anuncio foi dito que esses ataques eles poderiam drenar a bateria do marcapassos modificar as configurações ou até mesmo nível de batimentos configurados no aparelho
e para fazer essa atualização é necessário uma visita física ao local, isso não pode ser feito remotamente ainda bem, imagina se alguém descobre uma falha e faz esse acesso remotamente
o FDA estima que são cerca de 465 mil marcapassos vulneráveis a esse ataque de diversas marcas, diversos modelos e dispositivos fabricados a partir do último dia 28 de agosto não tem mais essas falhas, essas vulnerabilidades que permitiam esses ataques
agora eu pergunto para os nossos ouvintes, e se por acaso na hora da atualização do firmer ou correr um erro o que será que acontece, será que o coração vai parar de bater?
continua a novela do caso marcos hotkins, o mal orteque, de São passada eu comentei sobre a prisão do pesquisador de segurança, marcos hotkins realizada aí durante as conferências recresados nos Estados Unidos black hat adeficon, né, o caso continua, né, o marcos ele continua ainda preso pelo FBI lá nos Estados Unidos
e novos detalhes do caso vieram a tona, para ajudar a pagar os custos do processo foi a EFF, a Elitrônica Frontier Foundation, providenciou aí advogados para ajudar o pesquisador de segurança, que os nossos ouvintes devem se lembrar, ele foi considerado o Herói do Anacry, registrando lá os domínios de que o Suiti, ele conseguiu brecar, conseguiu parar a disseminação do Anacry a nível global
e isso tornou ele famoso, né, pois para ajudar na defesa do marcos os advogados da EFF fizeram lá uma vaquinha virtual onde eles pediram as pessoas para fazer doações para ajudar, né, pois bem foi levantada em um valor até expressivo 150 mil dólares
mas os advogados mais tarde descobriram que a maioria dessas doações, vejam vocês, foram feitas com cartões de crédito roubados, provavelmente a estar bem criminosos que não devem gostar nem um pouquinho do marcos, fizeram essas supostas doações, né, usando cartões roubados, para claro aí atrapalhar o processo e mediante essa situação os advogados resolveram, devolver a grana aí para quem colaborou
e novos detalhes vieram a tona, numa investigação muito bem feita pelo famoso jornalista de segurança Brian Krebs, um poche muito bem detalhado
Brian Krebs detalhou a vida passada do marcos Hotkins frequentando fora um zander ground e nessa investigação Krebs provou que o marcos realmente estava envolvido na comercialização de códigos maliciosos em fora um zander ground
isso nos anos de 2006, 2007, lá quando ele tinha 15, 16 anos, portanto um adolescente, a verdade é que os detalhes do processo movido pelo FBI contra ele, todos os detalhes ainda não vieram a tona, na primeira parte do julgamento marcos ele foi considerado
e não sente mais o caso ainda está correndo lá nos Estados Unidos e novidades vão aparecer, mas pelo que nós já vimos aí
A prisão dele não ocorreu a toa, ele tem culpa no cartório.
Pois bem, vamos esperar aí novos detalhes sobre este caso.
CNH Digital fora da Google Play colocou os smartphones Android em risco.
E para terminar o nosso resumo de notícias, eu quero comentar sobre a trapalhada do CERPRO
que é o serviço de processamento de dados do governo federal, responsável aí pelo lançamento
da nova carteira nacional de habilitação digital, a partir do ano que vem estar disponível
aí para os cidadãos brasileiros, que vão poder ter um aplicativo instalado no seu celular.
Nesse aplicativo aí vai haver uma cópia da carteira nacional de habilitação, liberando
aí os motoristas de levar em o documento consigo.
Nós sabemos que hoje quem não levar o documento estiver dirigindo um veículo está passível
de multa, pois bem, o CERPRO publicou lá na página dessa nova CNH uma previa, uma versão
de testes desse aplicativo disponível para download, mas o aplicativo claro não estava
hospedado na Google Play, e para instalar esse aplicativo nos seus smartphones Android, o CERPRO
sugeria lá os usuários para desativar em proteções nativas dos seus smartphones Android,
uma delas aí a instalação de aplicativos de fontes de terceiro, para poder instalar
o aplicativo no seu celular Android para poder fazer o teste desse novo programa.
Claro que se é um péssimo hábito de segurança, não é recomendável jamais que você
estalha aplicativos fora da Google Play, que já tem problemas por si só, é muito comum,
nós já divulgamos aí várias edições do resumo de notícias de aplicativos maliciosos
os pedados na própria loja, mas o risco aumenta muito quando você instala aplicativos
que estão fora da loja, e desativando essas proteções você, claro, vai estar colocando
seu smartphone em risco, alertado desse problema, o CERPRO foi lá e removiu o aplicativo
do ar, deixando apenas um vídeo orientando os usuários ou mostrando nesse vídeo como
será o funcionamento do novo aplicativo que deve chegar no ano que vem, ainda bem
que eles corrigiram essa falha.
Muito obrigado por sua atenção, voltamos a nos falar na próxima edição.
A gente teve essa ideia pessoal de fazer uma gravação sobre alguns aspectos básicos
da segurança da informação, na verdade o título, inclusive seria outro, né Vinicius?
Sim, colocou aqui fundamentos da segurança da informação e a gente tinha pensado em
voltando às origens no sentido de voltar de fato às origens dos estudos, dos nossos estudos
mais nesse sentido, mas resolveu mudar o título para ele ficar mais fiel que a gente pretende
falar.
E a ideia de fazer uma justiça, a ideia foi tudo, acho que foi nossa, a gente não foi tudo
do nosso oposelo, se der errado pra você, se der errado pra mim tá bom, então assumo
isso, mas a ideia é que toda a ciência, toda a área do conhecimento, por mais simples
que ela seja, não é o caso da nossa área aqui que é bastante complexa, ela tem princípios,
ela tem questões básicas, é como você começa a estudar matemática, português, mecânica,
automotiva, você vai ter os princípios, vai ter um início ali que vai lhe introduzir
no tema.
A gente já tratou, amplaçã em alguns episódios sobre alguns os temas que a gente vai tratar
aqui, mas a ideia aqui é abordar um artigo que ou partindo desse artigo né Vinicius?
Despartindo dele, partindo do artigo né, que é um artigo tá, ele é um capítulo de um
livro exatamente, escrito pelo Vinícius junto com Raul Weber, que foi o orientador dele
que mandou uma abraço.
E com o Rafael Saldanha Campelo, que era a minha colega né, porque ele fazia doutorado,
hoje ele tá lá no Polícia Federal, também colega, conta pra nós um pouquinho só sobre
esse artigo, é um artigo mais acadêmico, não é um artigo, perdão, sobre esse capítulo
de livro, que é um capítulo mais acadêmico, entrou numa obra coletiva, mas que teve origem
num curso que vocês programaram com o que que é aquilo, é com a SBC, a SBC ela promove
que se chama "Jornadas e atualização em informática", tá, eu não lembro se isso, eu não sei se
isso continua existindo tá, mas naquela época era a vigésima primeira, isso foi em 2002.
E essa jornada de eleição informática, ela aconteceu durante, se um tornado durante o
SB SEG, que era um evento da Associa da Brasília Ecomputação que envolve tratávagadade
essa segurança de informação, e talvez tolerancia a falha junto, na qual me falha a memória,
tá, e esse evento aconteceu em Florianópolis, em 2002. E esse material que a gente fez era
um curso que a gente propôs, então a gente propunha um curso, né, mas não de que era um
de três encontros, eu não tô enganado, escrevia um livro texto, aqui depois viraria um livro
da que eles fossem aceitos, esse curso foi aceito. E era pra ter umas 40 pessoas escritas,
eram salas pra 40 pessoas, uma turma de aula normal, e aconteceu uma coisa curiosa, né,
como praticamente, muito pouca gente falava de segurança naquela época. Foi em qual ano?
Isso foi em 2002, da forma como a gente colocava sem ser uma, realmente dando uma instrução
sobre segunas da informação, acabou tendo, eu posso errar um pouco nos números, né,
mas foram quase 400 inscritos, tanto que tiveram que alugar, arrumar lá um club lá em
Floripa, e o que era pra ser um mini curso virou uma sequência de três palestras, pra aquele
clube cheio de gente, ou seja, muita gente assistindo, e foi, o mesmo demonstrou a careência
por esse tipo de informação naquele momento. E potencial, né, e potencial, né. E que
continua, eu vou te dizer, tá, continua a carente, a gente continua carente desse tipo de
informação que a gente vai citar aqui, porque o mercado, o mercado em si substituiu muito
bucado dessas coisas aqui, por buzzwords, né, por palavras aí que são utilizadas em conversações
tudo mais, mas que as pessoas não sabem mais exatamente o que significa, nem mesmo as que
usam. Sim. E ao mesmo tempo a academia, ela tem de sim, assim, manter um pouco afastada
da questão do mercado, tem quem tá pesquisando lá dentro da universidade, infelizmente, acaba
ficando um pouco afastado, de fato acontece isso. Só que nós dois não, né, Grammy? É,
a gente tem que pelar e outro caro. É, manter um pé nos dois lados, o que faz com que
a gente seja por algum, sejamos queridos, né. E por outros talvez esprezados. Ou adiados.
Ou adiados, porque pra alguns, pra algumas pessoas na área acadêmica, podem achar que a gente
é mais cenário, ou por estar envolvido com mercados, tudo mais. E pra quem é do mercado
pode achar que, como a gente não usa as buzzwords, pode achar que a gente é acadêmico
demais. Mas sabe que é, esse é um preconceito
bobo, né, porque quando você pega um país desenvolvido como os Estados Unidos, né, Europa
também é assim, né, mas, claro, eu sei que Europa não é um país, tá? Mas Estados Unidos,
né? É antes que alguém te rende em algum lugar, é. Você tem um contato muito forte entre
a universidade e empresa, muito forte, porque grande parte das inovações empresariais nascem
na universidade, em fase da evidente carátera de pesquisa, né, um dos aspectos da universidade,
que eu ensino pesquisa e a extensão, a pesquisa ela até ela serve pra mudar algo na realidade.
As empresas deveriam se aproveitar muito mais, e agora fala no Brasil, do que a academia
tem pra oferecer, se soubesse do potencial que muitos alunos tem, e digo, isso pode me
apoiar nisso, né, porque tu trabalha com pesquisa na tua universidade, em grupos de pesquisa,
os resultados que as empresas teriam seria muito grande, então não tem porquê ter essa
divisão, não tem porquê ter esse preconceito ao contrário, tem que se aproximar como acontece
os Estados Unidos e na Europa. Pois é, Guilherme, eu acredito que isso com o tempo vai
acontecendo, a gente já tem várias situações de que isso acontece no meu mestrado, inclusive,
a gente fez alguns trabalhos com a visa, por exemplo, e uma indústria ali na região de Porto
Alegre, da região metropolitana, e foi bem legal, foi um casamento bem interessante,
e o detalhe é que, muitas vezes, o mercado mesmo tem uma certa versão a buscar essas
coisas nas universidades, na academia, pra achar acadêmico demais, e que dá pra fazer
tudo sem você estudar, sem nada, e por outro lado, sim, também existe do lado da academia,
existe em pessoas que não querem essa aproximação, mas você, essa aproximação.
Você pega, por exemplo, o Diego Aranha, que é como um momento citado, como uma referência,
né, quando a gente fala em urne eletrônica, claro que daí não é mercado, né, mas é uma
aproximação da academia com outras áreas com o estado, com segurança de estado em
Manares, né, garantia a lizura das eleições e tal, e tem uma empresa envolvida ali, né,
então você coloca a academia ali para colocar um ponto de apoio ali para essas verificações,
e ele também ganhou o primeiro Google uma ou outra, às vezes acho que duas vezes, e tem um
trabalho com o aluno dele que a gente entrevistou aqui também no podcast sobre segurança em aplicativos bancários,
né, em sistemas bancários, ou seja, até na nossa própria atividade a gente ainda se surpreende
quando encontra problemas, falhas, né, em sistemas, e até mesmo na organização da segurança,
na informação que já estão, que vai colocar aqui, né, talvez uma ou outra, mas já estão
diretamente superadas, que é uma coisa que todo mundo sabe na academia, né, e a deveria ter sido
superada, mas acho que é a mesma tempo esquecido, né, e aí a gente vai partir desse capítulo que a gente
escreveu naquela época, lá se não to, né, eu digo a gente é eu, Weber e o campelo, isso lá
se vão 15 anos, tá, desde que isso aqui foi escrito, inclusive tem um erro aqui, que a gente já vai
chegar, vai corrigir, vamos pro capítulo, Vinicius, vamos lá, quer fazer algumas observações aqui com
base na introdução, com vocês colocam ou não, não, é, no resumo na introdução, a gente chama a
atenção de que a importância de segurança e informação é cada vez maior, né, porque o computador tá
entrando do quanto é canto, né, e a gente chama a atenção por o fato de também de que o objetivo central
muitas vezes abordagem, em principal da segurança de informação, quando é implementada, né, no mercado
e tal, é mecanismo, uma pessoa se preocupa muito com mecanismo e esquece de algumas outras coisas na volta, então que a gente
coloca aqui não bastam, a frase que a gente usou foi abre aspas, não bastam bons conhecimentos em mecanismos de
segurança, é preciso levar em consideração a política e a cultura de segurança, fecha aspas, né, eu acho que
uma das pérolas desse capítulo é uma, que é a única de todas as minhas leituras que eu já fiz na área, que eu
também leio sobre segurança, estudo segurança, as únicas pessoas que eu vi falando sobre esse tripé da
segurança, política, mecanismo e cultura, foi vocês, explica um pouquinho melhor o que que é essa divisão,
aí, por que que ela é importante para a base da segurança?
Desde aquela época, e nas aulas também eu coloco isso, né, a gente fala do tripé da segurança ou para ficar mais fácil
no banquinho da segurança, que é o seguinte, você tem, imagina que você tem um banco, né, sustentada por um tripé,
então se você tiver, tirar qualquer um dos pés, o banco vai ao chão, não há dúvidas nisso, e nesse tripé,
esses tripés nação mecanismo, caso a segurança, mecanismo, política e cultura, a mecanismo, política e cultura, mecanismo é muito
fácil de entender, mecanismo, mecanismo é faro, antivírus, filtro de pacotes, ideias, esses recursos todos aqui a gente utiliza, né, que é um mecanismo de
warfare or hardware, visando garantia segurança, a questão de política também, também, é mais facilmente compreendida, é do que a última que a cultura, né,
porque a política ela diz respeito a você definir o que pode e o que não pode na empresa, e muito embora ela não seja difícil de compreender, é muito mais
comum você ter mecanismos implementados sem política do que o contrário, embora acontece, você tem uma política escrita dizendo que não pode fazer tal coisa, e a empresa não tem mecanismo algum para
garantir que a política esteja sendo cumprida, ou pelo menos ao ditar para ver se ela está sendo cumprida, mas é extremamente comum ver dispositivos em instalados, né, dispositivos de
segurança, instalados em empresas, cuja instalação, e a configuração, uma intenção, etc, é realizada sem a existência de qualquer política de segurança formalizada, então é feito meio que ela, pela cabeça de que está ali, quem está ali naquele momento mexendo,
Então isso é bem ruim porque você está fazendo banquinho com só com a perna o mecanismo tirando fora a política.
E a terceira perna que é a cultura, a cultura de segurança, essa é mais delicada.
Porque muita gente acha que basta escrever uma política fazer todo mundo assinar essa política
para saber se fazer algo errado, vai sufrer punições e tudo mais, e para por aí.
Na real, a grande sacada da política de segurança não é você criar uma situação armadilha
para poder punir o funcionário ou colaborador que não segue ela.
É apenas para ter um parâmetro do que deve ser feito.
E é claro, pode se prever punições, tudo mais, é óbvio que deve-se.
Mas a questão é que você não para na política.
Você tem que trabalhar a criação de uma cultura de segurança entre os colaboradores.
Porque se não, o que pode acontecer?
Claro que podem acontecer ainda assim, violações intencionais com a política de segurança.
Estou sonhando de uma fena.
Isso, nesses casos, a apunição.
Mas o que mais preocupa não é só a violação intencional.
O que mais preocupa são aqueles acidentes de pessoas executar coisas que não devem executar,
ligar um pendrive na máquina, compartilhar cenas.
São certos comportamentos que a pessoa tem que vão acabar afetando a empresa.
Então, é muito importante que se quente passa uma cultura de segurança pro funcionário, pro colaborador,
porque ele é um usuário de T.I. em casa, ele faz as coisas dele no computador também.
E esse comportamento, ele acaba também trazendo para dentro da empresa.
Então, se a gente trabalhar a cultura de segurança dele, mesmo que seja para ele se proteger,
isso vai trazer um impacto positivo para dentro da empresa.
O objetivo não é catar quem deixou alguma coisa a acontecer para dar e punir.
O objetivo é impedir que a incidência de segurança aconteça.
E a política aqui me parece que vocês quiserem dizer que é algo mais amplo.
Você tem, quando a gente começa a estudar também políticas de segurança,
a costuma se dizer que antes das políticas você precisa ter os princípios de segurança
que são, como todos os princípios, são bem mais rarefeitos.
Eles são mais abertos. Você coloca princípios gerais que toda a organização
vai precisar cumprir para chegar a ter um ambiente seguro ou buscar um ambiente seguro.
Mas além dos princípios, você vai ter política de segurança,
você vai ter uma política de uso de recursos, você vai ter política de acesso
e uma série de outras políticas, porque você falou antes da questão da punição,
a punição pode ser prevista em uma política de uso e uma política de segurança.
A punição é um pouco mais difícil, porque você vai de fato regular o ambiente,
vai dizer o que deve ser feito, quem faz o quê, como que os princípios vão ser concretizados
numa ou outra situação, pegar algumas coisas da iso
e analisar o que vai ser aplicável aquele ambiente e por aí vai.
E uma coisa bem interessante é ver como que você pegando um banquinho,
que ela triperna e arranca uma das pernas e ele vai para o chão mesmo.
Se você tem lá política, cultura e mecanismo e você arranca fora a mecanismo,
você não implementa a mecanismo algum, você só tem a política e trabalha a questão cultural,
se as pessoas seguirem a sua política, colocar na cultura,
realmente é bem raizada e tal, você vai ter uma certa proteção.
Mas você não tem mecanismos para saber quando acontece uma violação,
quando alguém de fora viola algum dos seus recursos ou coisa parecida,
então, de fato, você vai, como se tissece todo o que é.
Aqui, nessa casa, aqui nesse prédio, só podem entrar funcionários da empresa,
todo mundo concorda, todo mundo concorda. Essa é a política,
a gente trabalha a questão cultural, mas você não tem uma porta
que impessa as pessoas de entrar ou um guarda na porta
que faça o controle de quem está entrando ou algum mecanismo nesse sentido.
Por outro lado, se você arrancar fora a política de segurança,
tiver apenas o mecanismo e a cultura,
as regras de como as coisas devem ser feitas,
elas vão mudar a sabor dos venos, no sentido de depende de quem.
Ou o sabor dos egos.
O sabor dos egos melhor.
Essa foi muito boa.
Ela muda o sabor dos egos mesmo, é verdade.
Então, de acordo com a pessoa que está lá gerenciando,
de acordo com os interesses e tudo mais,
os mecanismos vão em volta.
Então, as coisas vão em volta. Então, não tem uma política que defina exatamente como é que é.
mesmo tendo política, o pessoal tenta, né, a gente que tenta dar uma volta nela,
e tendo cultura, e tendo política e mecaizismo sem cultura, aí é complicado,
porque daí o usuário, o que você funcionar lá e tal, que vai lida diretamente
com seus ativos, leva coisas para casa, traz de casa para dentro da empresa e vice-versa
por mais que você controle, se ele não tem uma boa cultura de segurança, ele pode dar
uma senha por telefone, por exemplo, não pode cair num meio fishing, né, uma coisa assim,
também, claro, deixa eu colocar um exemplo, porque eu uso também o ministro uma disciplina
de aspectos legais da segurança da informação, uma pós-graduação aqui em Porto Aleguro
de Senake, inclusive, e eu uso esse texto aqui, alguns dos conceitos desse texto,
trazendo alguns aspectos, também, introduutórios, que dependendo, às vezes, o pessoal pula
algumas cadeiras e chega lá sem ter acesso a isso, e tem uma nedota que você me contou,
bem, uma nedota, que é o problema do caixa bancário, que seria uma aplicação,
acho muito boa esse exemplo aí, como é que você aplica esses três tripez, né,
o outro tripez, é o outro IPA, então galera, nesses cartas eletrônicos que ficavam fora
do Shopping, nesse caso aí foi em Porto Alegre, no Shopping Bourbon e Piranga pra quem conhece,
ficavam lá de fora o caixa eletrônico, junto do estacionamento, e lá nesse caixa eletrônico
havia, então, pra você entrar no ambiente, onde estava as máquinas, você tinha que passar
o seu cartão, tinha um leitor de cartão na porta, então pra você entrar você tem que passar
o cartão e aí a porta libera e você entra dentro do caixa eletrônico, acho que muito,
muita gente deve lembrar disso ainda tem vários caixas com esse leitor na porta, embora ninguém
mais use, e o que que acontecia naquela época, se a gente olhar aquele leitor de cartão ali,
pode deduzir uma política, só entra ali clientes daquele banco, certo, só entra naquele ambiente
clientes daquele banco ou clientes portadores de cartões de outros bancos parceiros ou uma coisa
assim, uma coisa assim, bom, o que que acontecia, primeira coisa, o mecanismo não funcionava,
porque bastava você passar qualquer cartão ali, qualquer cartão que tivesse uma taja magnética,
não importa do que que fosse o cartão, podia ser o cartão da Pet Shopping, se tivesse
uma taja magnética, você passava ali no leitor e ele abria a porta, então, conclusão número
um, o mecanismo não funcionava, portanto a política não estava sendo respeitada ou poderia
ser facilmente burlada, ou o mecanismo não estava de acordo com a política, não estava de acordo
com a política exatamente, agora imagine que esse mecanismo de fato funcionasse, que o leitor
de cartão realmente validasse alguma coisa, estivesse naquela época funcionando, o que
acontecia, aí vem o outro, e vão assumir a mesma política, aí vem o outro pé lá do
nosso tripé, que é a cultura de segurança, o que as pessoas faziam, ou seja, o que a gente
fazia, uma pessoa acabou de entrar no cacheletroiro, está quase soltando a porta pra fechar
e vem uma outra logo atrás, ela fecha a porta e diz pra outra passar o cartão dela, ou
ela segura a porta, ela segura a porta, ou seja, a cultura deveria ser a cultura de segurança,
e não estou falando questão de ser educado, a cultura de segurança exigiria que você não
segurasse a porta aberta, obrigasse a pessoa que entra a passar ela o cartão dela para
ser autentica, para daí puder entrar, que é a mesma coisa que acontece nos nossos condominios
do Brasil a fora, tem a regra, não pode abrir portão para as pessoas estranhas, se você
chegar bem vestido, dá um sorriso para quem está saindo, a pessoa segura o portão
pra ti, eu já atentei a aplicar essa regra, que quase foi agredido, a pessoa que sofendeu
se eu fendeu em uma outra vez, eu me esqueci que era a esposa do síndico, e não quis
abrir para a porta, agora você é a política, se a cultura, se a política é essa você não
deve entrar ninguém, né, a pessoa que toca, mas tem que estar um cultural, que nem você
falou, a pessoa quase te bateu, disse que não iria abrir o portão, não deveria deixar
ele entrar, exatamente, e esse é o detalhe, as pessoas, por isso que ingeriria a social
funciona, por isso que seguras na informação é algo complexo, desbarrem aspectos
culturais, souciais, é uma coisa bem nelecológica, Vinicius, vocês no segmento do capítulo
de vocês falam como se fala sobre segurança lógica, e eu já vi o erro líquido, disse
que o capítulo tem que precisar ser corrigido, é, a gente coloca a segurança lógica e segurança
física, a gente separa, a gente separou, e obviamente a parte lógica é aqui mais a gente
acaba discutindo no que segurança física, propriamente dita, e a gente cita os aspectos
sobre quais a segurança pode ser analisada, bem, exatamente isso o termo que a gente usou,
a gente não falava em objetivos da segurança, era engraçado, a gente não tinha uma referência
na época que falava objetivos da segurança, então essa referência é o que hoje é o Anderson?
É, hoje tem Anderson, hoje tem o Singer, hoje tem o Schneider, hoje é tão normalizado, isso
vamos dizer assim, ninguém mais fala de uma forma diferente, é não ser quem não estudou
o matemaco correto, mas a gente colocou aqui esses aspectos, assim, analisados, o primeiro
dele privacidade, e aqui vem o erro, a gente colocou privacidade e colocou os dados, somente
são acessíveis para as pessoas autorizadas, hoje isso, isso é claramente um erro inclusive
de gravar um episódio pra dizer que sobre isso, privacidade não é confidencialidade,
e é justamente que a gente está dizendo aqui, a gente está usando privacidade como sinônimo
de privacidade, privacidade como sinônimo de confidencialidade, inclusive você tem livros
editados em novos recentes fazendo essa confusão, por isso que a gente gravou esse episódio,
e é ra muito, se é ra bastante, então a gente fez essa mistura aí, mas o privacidade é
bom lembrar, é um direito da pessoa humana, ou seja eu tenho direito a privacidade, o Guilherme
tem direito a privacidade, a empresa X não tem direito a privacidade, a empresa não tem
privacidade, os dados não têm privacidade, embora alguns falem, quando a gente fala em direitos
da personalidade, o código que se viu diz que no que cober aplica a seteoria dos direitos
da personalidade as empresas, deixa eu ver só qual, ou é o artigo, o espaço aí, então
para dizer. É, teria um espaço, mas eu não, no que cober, o artigo 52, não me dá, e isso artigo 52,
aplica se as pessoas jurídicas, no que coberam, protestando os direitos da personalidade,
mas não me parece que aquela coisa humana, que é a privacidade, aquele sentimento, de
que de você eventual controle sobre seus dados ou sobre suas situações, existem reais,
em sentido de que só a pessoa humana tem, não me parece que isso possa ser tendido a uma empresa,
e aí você tem razão, a empresa não tem privacidade, ela tem de gilo, ela tem de gilo,
direitos da personalidade, que é a privacidade, mas parece que a base é distinta,
então aqui nesse capítulo de livro, privacidade deveria ser substituí por confidentialidade,
e aí sim, pode dizer que a confidentialidade, enfim que os dados são somente acessíveis
pelas pessoas autorizadas, ou pelas partes autorizadas de uma maneira mais abrangente,
então partes pode ser uma outra empresa, você pode ter certos informações que apenas
empresas X e X não podem ter acesso, você pode ter, como por exemplo, informações
da receita federal, a gente pode dizer de maneira geral, que apenas a receita federal
pode acessar todas as informações que eles têm lá nos seus base dados, aviando um acesso
não autorizado, você teve a confidentialidade atingida, a gente ainda tem a questão da
autenticidade, aqui também é que esses termos naquela época estão bem diferentes,
a questão da autenticidade também, a gente está falando dos dados, são autenticos, sim,
a autenticidade diz respeito, a autenticidade dos dados, mas hoje a gente trata, hoje
quando eu falo hoje, não quer dizer agora em 2017, já escrito 15 anos, já uns bons anos,
a autenticidade a gente fala como os dados são autenticos também, inclusive, e também
o relação à identificação de alguém nos processos de autenticação, autenticação de uma pessoa,
de uma pessoa ou mesmo um atributo, a integridade, a gente se cita lá também, que a questão dos
dados serem protegidos contra modificações não autorizadas, sejam elas intencionais ou
não, essa continua igual da pra dizer, e de futabilidade, o autor dos dados não pode negar
a autoria, então, o autor dos dados ou de uma operação, claro, que vai ser representada por dados,
no final das contas, ele não consegue negar que ele realizou aquela operação, e hoje a gente
chama também de não repúdio, né, a gente já usava esse nome, mas sim, já naquela época,
e disponibilidade, os dados deve estar disponíveis quando forem necessários, ou seja, hoje a gente
expande um pouquinho mais essa definição, mas dizer que os dados têm que estar as ativos,
tem que estar acessíveis,
as partes devidamente autorizadas nos momentos adequados.
Então, o que significa isso?
Se ofereçam o sistema 24/7 para alguém, para o meu cliente,
e me comprometam com 24/7,
quando der problema, ou seja, quando o meu sistema parar não importa em que horário a disponibilidade foi afetada.
Porque as pessoas, as partes devidamente autorizadas, não conseguiram acesso aos dados no momento adequado, que é 24/7.
Então, eles são questões de atributos, segurança e tal.
Sim, se chama atributos.
E a gente comenta muito sobre atributos e conversas e algo bem ignorado ainda.
É bem crítico, porque as pessoas falam em fomos invadidos, tivemos um incidente segurança.
A nossa segurança foi quebrada, é essa pergunta que aconteceu.
Para você conseguir explicar o que aconteceu, para você entender exatamente o que aconteceu, você tem que saber os atributos.
Claro.
Porque a partir da violação dos atributos, isso acontece um incidente de segurança.
Bom, e a gente traz a questão, a gente cita aqui a criografia e técnicos de tolerância falha, são utilizados para gente garantir esses atributos.
Mas a gente tem uma entrada a questão de prevesa contra intrusão, contra faltas falhas intencionais, e o invalai provoca.
E a gente chama a atenção por uma coisa que verdadeira até hoje.
Que tanto a arquitetura dos PCs, dos computadores que entusam os personal computers, a arquitetura dos PCs e a própria internet, não se preocuparam com segurança.
Ou seja, a criação dessa arquitetura que a gente usa nos PCs nas suas máquinas, e a própria estrutura da internet, no momento que foi criado, não havia uma preocupação grande com segurança da informação.
Mas deixa eu te colocar um outro elemento aí, na época não se falava em dispositivos móveis e eles não se falam muito importante quando hoje.
Mas parece que o mesmo, essa mesma constatação que foi feita a época em relação aos PCs, ninguém fala mais de PC, mas elas parece que se aplica também um ambiente mobile.
Em partes, porque se você for ver, por exemplo, o plataforma iOS, que foi a primeira ganhar e grande ganhar o mercado, o iOS não é. A plataforma iOS e o iPhone, aquela coisa toda, ele não é tão aberto quanto é um PC.
Sim.
Porque você não escolhe qual você vai instalar.
Você tem um controle limitado da configuração dele.
Então você tem um certo controle que pode te dar uma segurança maior do que no PC, entende?
O Android também tem essas mesmas possibilidades.
Muito embora, com isso seja um pouco mais aberta. Então você pode instalar uma aplicativa de uma outra fonte, se quiser, só mexendo na configuração do celular.
E isso se aproxima mais do PC. Você instala os temas que você quer, você configura como você quiser, adiciona novos recursos, tira recursos, instala aplicativos que você deseja.
E assim é, então é um ambiente potencialmente muito mais promisco do que o celular.
Sim, mas você perde em liberdade, né?
É, no momento, você perde em liberdade, mas você ganha potencialmente.
Eu estou dizendo potencialmente que a gente tem que confiar em que a gente desenvolve plataforma, aquela história toda.
Mas você ganha potencialmente com segurança, porque as decisões de segurança, pelo menos as mais importantes, não ficam na mão do usuário.
Então por exemplo, se o navegador, o próprio sistema personal não permitisse que o usuário recebeu um aviso de que o certificado digital do site não confere, etc., etc.
Se o navegador é um personal, não deixasse o usuário seguir adiante, o usuário estaria protegido, pelo menos com certos tipos de ataque.
O que acontece? O navegador oferece a possibilidade de usuário continuar adiante mesmo assim, e o que o usuário faz?
Isso é adiante mesmo assim?
Eu acho que isso ressaltam o outro aspecto de base da segurança, que é segurança envolvem muitas escolhas.
E quando eu falo escolhas, eu estou querendo falar em trade-off, na ideia de que você, muitas vezes em segurança, precisa abrir mão de algo para ter outra coisa.
E um desses trade-off mais importantes, mas já percebidos, é a escolha entre conveniência e segurança, e muitas vezes sistemas muito seguros são inconvenientes.
É isso aí, né?
Sim, sim.
É, basta você olhar o seu carro. Se você quiser botar. Não, carro não. Melhor olhar a porta de casa. Quanto mais fechaduras estiver na porta de casa, entese você estará mais seguro.
A questão é que você vai ter um trabalho maior para entrar dentro de casa e para sair.
Claro. Então, vai afetar a sua comodidade sem dúvida nenhuma.
É, porque as pessoas querem, e esse é um aspecto psicológico da segurança, que até não montar no artigo de vocês, mas as pessoas querem em praticidade.
As pessoas querem fazer as coisas de um jeito mais fácil e que, ao mente mais do seu prazer e seja mais fácil para elas, e lidar com segurança nem sempre, ligar com segurança é chato.
O cara precisa ter um monte de senhas, o cara precisa se comportar do jeito que não vai ser o mais fácil.
E esse é um problema que talvez até atinge a própria ideia de cultura.
Sim, sem dúvida nenhuma, sem dúvida nenhuma. E é a questão até que ponto a segurança tem que se algo entregue pela plataforma, sem os usuários da conta, e perdemos os usuários de liberdade sobre a sua plataforma.
Ou a gente nem deixar mais liberdade para os usuários e investir em mais cultura de segurança para os usuários, que é difícil e não é barato fazer.
Da mais uma escala massiva, e deixar ele com mais liberdade no próprio dispositivo é a mais escolha ser feito.
É uma coisa que a gente chama atenção com relação à essa questão do PC e do PC foi o que a gente falou.
E da internet, os protocolos da internet foram feitos sem pensar em segurança, o objetivo é fazer funcionar.
E até a gente coloca aqui que se imaginava que no futuro, outros protocolos de maior nível com o enxama iriam resolver a questão de segurança sem ter que mexer na parte de rede.
E na verdade, o que a gente está vendo é que é errado isso.
O que a gente tem problemas graves nos protocolos de rede, várias soluções atuais funcionam nos mesos protocolos de 20, 30 anos atrás.
Com os mesmos problemas, mesmos vulnerabilidades.
Então, por exemplo, aqui, há 15 anos atrás, a gente já falava de esnifer, de captura de pacote, captura de tráfico, de ver os dados, fazer mendemídoles, com roubo de conexão e coisas assim.
E ainda hoje, você tem aplicativos bancários para celular que são vulneráveis a isso, que esses ataques funcionam.
Então, nota que isso chama bastante atenção. O que é a estrutura da internet, quando ela foi montada lá no início sem preocupação com segurança,
sendo utilizada ainda hoje, para operações extremamente sensíveis que exigiriam algum nível de segurança.
E consequentemente, elas ficam expostas. Então, esse é um ponto importante.
Outro ponto, que está ali pela página 5, que a gente destaca são as vulnerabilidades mais comuns, que a gente chama atenção para o que acontece com mais frequência.
15 anos atrás, não tinha o asp naquela época. A gente escreve uma configuração dos serviços.
Um dos itens da o asp é o asp top desta, que é o open web application security project, que eles fazem um top destas das vulnerabilidades mais comuns ainda hoje em termos de aplicações.
Web, desculpa, e mobile também, desculpa.
É uma versão web, que a gente até criticou aqui. E isso é um dos episódios. Exatamente.
A gente colocou aqui uma configuração dos serviços. Isso até hoje está no top desta do asp naquela época. Não existe o asp lá.
15 anos atrás. E a gente escreveu aqui o open web, uma configuração dos serviços, o que permite a pessoa sem autorização ter acesso a dados confidenciais.
Serviços que não utilizam nenhuma forma de criptografia. Serviços que não utilizam mecanismos e autenticação fáceis para serem ganados.
Implementação de clientes servidores com falhas de software, com bugs, que permite algum tipo de live service e alguma coisa assim.
E serviços baseados apenas em TCP/P sem nenhum tipo de segurança extra.
Esses problemas aqui eu estava falando há umas duas semanas atrás mal de post. Então são coisas que não são novas e têm disso que me assusta, ver os mesmos problemas acontecendo ainda hoje.
É, eu acredito que em outras áreas os estudiosos também percebam isso. Direito, por exemplo, tem uma série de problemas que se conhecem 50 anos e que só piora, na verdade.
E a própria questão da falta de compreensão e da falta de estudos, institutos de base do direito,
façam que as pessoas falem em um monte de bobagem, o tempo todo, né?
Claro.
Mas o momento que a gente faz agora no doutorado, a gente começa a retornar a coisas de base,
e isso que me também me chama a atenção do que está falando, que as pessoas, grande parte das pessoas,
ignora os assuntos de base, os princípios, os fundamentos daquilo que eles estão nem.
Mas você está sendo muito acadendo em que eu iria.
Mas aí você não sabe o que você está estudando, né?
O cara vai estudar biologia e não vai estudar química, vai estudar física e não vai estudar os rudimentos daquilo,
vai querer chegar na física quântica, sem estudar os princípios da física, me parece que não é possível, né?
É, mas assim, isso acontece e na área da TI, isso é uma praga, viu?
Sim, na área da segurança, né?
Principalmente.
É, exatamente na área da segunda semana, principalmente, mas tem que uma maneira geral é uma praga,
porque como as pessoas, muita gente que você conversa não entende do assunto,
qualquer coisa que você falar vai, e depois quando você encontra alguém que entende do assunto,
né, o que você tem que fazer?
Você tem que ficar falando, montando frases com palavras mágicas no meio que você não sabe exatamente o que é.
Então, e aí começa aí, aí queria um problema, porque. Se você quer não, é para aí, você quer dizer o que?
Eu comecei a dizer que você é acadêmico demais, aquela história é toda.
Mas, Lerm, então tem isso, um outro ponto que a gente levanta, a gente levantou naquela época,
ali está ali na página 6 para que a gente vê depois como material na mão?
Sim, tá, vai botar no jogo. Tem 63 páginas, a gente só vai até a sete.
Não tem como pegar tudo o resto, né?
Então, a gente cita as formas, as posturas e segurança, né?
É que a gente fala a postura promisco a tudo é permitido, inclusive que deveria ser proibido, né?
Ou seja, tudo é permitido, uma política permissiva, que é aquela. Hoje a gente fala, eu ensino hoje meus alunos, prudente e permissiva, que é o fato de meus alunos, tá?
A permissiva é tudo que não é explicitamente proibido, é permitido.
Então, o que acontece? Você deixa tudo aberto, ou você só tranca aquilo que tem que ser,
aquilo que não pode ser cessado, nessa política permissiva.
Nossa lei é assim, né, Guilherme? Ela diz o que é crime, não diz o que não é crime.
Ela diz o que é crime.
O direito penal, sim.
O que tipo, os penais, ele diz o que. O que não está ali não é crime, a priori, né?
É, é, isso aí.
E aí a gente tem a outra política, a outra postura que seria prudente,
que é tudo, ou que a gente chama de proibitiva, não usa mais a praudente, eu uso proibitivo hoje em dia,
tudo que não é explicitamente permitido é proibido.
Então, se bloqueia tudo por defol e libera aquilo que é necessário.
Então, entre essas duas políticas, a permissiva é prudente, a permissiva. Desculpa, a proibitiva, né?
A permissiva é a mais fácil de implementar, e que dá menos controle.
A proibitiva é mais complicada de implementar, porque você vai exercer,
mais controle, e você vai ter um impacto cultural ali muito mais forte.
Você vai ter gente que, burro lá, isso tudo conté jeito.
E os próprios funcionários, colaboradores, vai acontecer.
E aí, a coisa é muito mais delicada.
Você tem que sair correndo atrás de tudo que tem que ser trancado,
alguma coisa eventual que está escapando e por aí vai.
E a que a gente cita o paranoico ainda, mas que seria proibitudo.
Absolutamente tudo, seria um extremo. O caso que um cara da TI, por exemplo, a arte de segurança,
resolvem ingessar a empresa inteira, por causa de segurança,
a empresa não pode mais funcionar, porque é mais seguro de deixar os máquinas ligadas, por exemplo.
É só lançar que é um extremismo, né?
Mas, ser essas duas importantes seria a permissiva e a proibitiva,
seria interessante lembrar.
É que são esses dois pontos aí.
E por fim, Guilherme, que eu gostaria de destacar aqui,
desse material dessa parte mais fundamental de segurança.
Algumas estratégias bem comuns em segurança.
E eles estão continuando várias das até hoje.
A primeira delas que é o atribuir privilégios mínimos, o list privilégio.
Então, se o Guilherme tem que ter acesso somente aos nomes funcionários,
eu não vou deixar ele acessar os nomes, o endereço, o telefone,
quanto o ganho, etc.
Eu vou dar a permissão que o Guilherme precisa para executar a atividade dele e ponto nada mais.
É um pouco aquela ideia de controle,
estemos envolvendo privacy by design.
E essa pensa na ideia de não deixar de ser o list privilégio, né?
É o list privilégio.
Até a definição que te botou aqui foi dar aos usuários,
administradores e programas somente os privilégios que são necessários
para que suas tarefas sejam realizadas.
A gente vê o list privilégio de ser violado toda hora no Android.
A gente vai pedir uma coisa que eles não deveriam pedir.
E percebe que a ideia de necessidade pode passar pelo direito, né?
Ah, você pode haver situações onde aquele grupo de funcionários,
sobretudo os funcionários públicos e um vendo leite de acesso à informação,
ou essas tarefas, eles não têm a necessidade de acessar aquilo.
E é legalmente estabelecido que eles não podem acessar aquilo.
É, então esse é o list privilégio.
Então, está longe, um software em uma máquina, um servidor,
deu acesso para um usuário a arquivos, a um sistema, etc.
Você sempre dá com os privilégios mínimos necessários
para aquele software funcionar, a prosoira é sal que ele precisa, etc.
Nada mais.
Outra parte é criar redundância de mecanismos,
não redundância em um sentido de tolerância falhas,
deu dois farros, um falho e o último continuo funcionando.
Não é nesse sentido.
O ideal seria a defesa em profundidade seria o termo.
Em você ter várias camadas de defesa, não basta ter um firewall.
Você tem que ter algum tipo de segurança no servidor,
no servidor de aplicação, no servidor de banco de dados e por aí vai.
Então, você pode ter um IDS, talvez internamente.
Outras coisas que a gente levantou aqui,
criar os chokepoints que a gente chama,
que é os pontos de estrangulamento,
pontos de passagem obrigatória entre a sua rede e redes que você não confia.
Então, não deixar ninguém estabelecer uma VPN direto com uma máquina
dos arreds internos ou algo do gênero.
É um exemplo de falhar com o chokepoint.
E esse último que ele lembre, eu gostaria de destacar.
O presar a simplicidade.
O uso exagerado ou complexo de muitos mecanismos de defesa
pode até aumentar a segurança,
mas dificulta a sua gerência ou modificações futuras.
E eu dou um exemplo aqui, a questão do IDS,
o Intrugium Detection System,
ou ainda mais adequado,
é um exemplo com o IPS, o Intrugium Prevention System.
O IPS é nada mais do que um IDS que detecta
uma possível tentativa de ataque e faz o bloqueio daquela tentativa.
Então, eu diria o seguinte, não adianta de sair implementando
tudo ao mesmo tempo e colocando "fire" e "proxy".
E não sei o que é IDS e isso é comprando tudo que se encontra pela frente.
Porque você vai ter problemas.
Você não adianta de você instalar um IDS, um IPS,
e não ficar o tempo todo acompanhando ele.
E existe uma coisa que eu sempre falo para os nossos clientes
e para os nossos alunos, inclusive,
quando o sistema novo fica montando tudo e gerando logs,
tudo mais, na primeira semana que você ainda está apaixonado por ele,
você vai ficar vendo logs toda hora.
Vai acordar de noite para ver logo.
Mas passou a primeira semana, segundo,
você tem um monte de coisa para fazer no trabalho e tal,
aquilo vai ficando jogado de lado.
Vai ficando por lá pelo um canto e você para de olhar.
E se você fizer isso,
daqui a pouco o IDS não sai mais para nada,
você está lá alarme do carro disparando, você não dá mais bola.
Ou está lá o IPS disparando,
porque tem uma mosquinha vando do carro, entende?
Então, na que a pouco o IPS entra e como a gente já viu acontecer,
o IPS entra em ação e sai bloqueando os seus próprios usuários
com relação ao acesso aos seus sistemas.
Então, não adianta querer sair correndo e implementar tudo
que vai pela frente.
Tem que implementar uma coisa, não diga uma coisa de cada vez,
mas as coisas têm sido muito bem implementadas,
o básico fundamental antes de começar a inventar moda,
por exemplo, e para um IPS ou coisa parecido.
Eu imagino que tem utilidade e essa é uma novidade,
não sei se era prevista na época ou não,
que é a ideia de inteligência artificial aplicada também a segurança.
Ou seja, vai ficar olhando logs,
é o tipo de coisa que a inteligência artificial pode lidar,
gerar inteligência em cima de logs,
gerar informações em cima de muitos logs que eventualmente
não querem dizer nada.
Imaginar tendências e coisas assim.
É, naquela época, a gente não tinha nada de pronto de "a"
para ser aplicado nisso.
Mas nós já tínhamos alguns softwares para fazer filtragem
de dos logs, para não ter que faltar todo o tempo.
- Sim, sim. - E a gente manda alertas por e-mail.
Acontece que se você não ficar em cima desse sistema,
É uma, daqui a pouco você vai mandar esses e-mails por uma caixa, vai arqueivar isso em algum
canto, nos seus e-mails lá, pra ver depois.
Então, isso é muito delicado, porque às vezes você investe um esforço de tempo e dinheiro
numa solução de IPS, por exemplo, porque o vendedor foi muito bom e na prática aqui não
está fazendo diferença alguma na segurança da estrutura, você é invadido e ainda se
entende se não ficou sabendo, o IPS não impediu, etc.
E aquela questão, é que a gente já tratava a questão do teatro segurança, não com esse
nome, né, aqui nesse capítulo, a gente já falava que, apesar dos investimentos altos
em segurança, os problemas de segurança continuam acontecendo, né.
E hoje é exatamente isso, se investe ainda mais em segurança e os mesmos problemas, as
mesmas vulnerabilidades são encontrados e exploradas, então tem alguma coisa muito errada,
né, Gle?
Eu acho que sim.
Até a gente falou um pouco sobre esses temas que também é um tema de base, de teatro
da segurança lá com o professor Pedro Rezende da WNB, no episódio número 13.
E isso, exatamente?
Que até nós recomendamos lá na nossa palestra, né.
Na Urg, sim.
É, Vinicius, alguma coisa mais em relação a esse capítulo?
Não, eu acho que vou deixar lá a pessoa ler, e ler para ver o que que tem daquela época
que continua valendo ainda hoje, e ler com olhos críticos, tá?
Sim.
Porque isso foi escrito lá em 2002, então tem algumas coisas que não estão hoje já
olha assim, nem parece que mais que foi eu que escrevi várias coisas aqui.
É, mas fica mais histórico, né, tem umas coisas mais ali de criptografia, mas a gente
tem criptocistema, aqui, tem sobrenatura digital que já é algo bem, que a gente já falou
bastante aqui, né.
Mas tem que invasão, faros, os problemas, como fazer uma análise de risco, onde é
assim.
Tem várias, tem várias informações ali, bom, somos 63 páginas, né, então eu não sei
imagina que não é um capítulo pequeno de um livro para ser lido.
Até vendido, esse capitular estava sendo vendido, mas a gente vai disponibilizar ali no
próprio site, né, aqui as pessoas possam ler, certo Vinícius?
Perfeito, e se tiver endúvidas porque alguém leite, tiver alguma dúvida, crítica, etc,
fica a vontade entre contato com a gente.
Eu acho que a gente pode fazer uma dessas, nesse mesmo estilo, com relação ao dever de
segurança, né, para o lado do direito, porque o direito entende, ou de onde que vem o
dever de segurança, as fontes, o dever de segurança.
Mas a gente tem alguém para falar sobre isso e que não pode dizer isso.
Quem sabe, será que a gente consegue alguém?
Para ter um tal de curmar aí, cara.
Acho que ficou o resultado ficou muito legal.
Eu gostei bastante, é que espero que os nossos ouvintes também tenham gostado desse
retorno, nas origens, desse retorno aos assuntos de base, desses fundamentos, da área
dessa segurança.
Esperamos que tenha sido útil, Vinícius, será isso?
Era isso, um forte abraço aí para todos nos escutaram e até a próxima.
Até a próxima.
[Música]
[Música]
[Música]
[Música]
[Música]
[Música]
[Música]
[MÚSICA DE FUNDO]
Podcast Summary
Key Points:
O episódio aborda os fundamentos técnicos da segurança da informação, destacando a importância de políticas, mecanismos e cultura para uma defesa eficaz.
A segurança é composta por um "tripé"
O capítulo original do livro mencionado confunde "privacidade" com "confidencialidade", um erro corrigido, pois a privacidade é um direito humano e não algo que se aplica a empresas ou dados.
A discussão inclui atributos da segurança, como autenticidade, integridade, disponibilidade e não-repudiação, que são essenciais para definir e responder a incidentes.
A arquitetura de computadores e internet foi criada sem preocupação com segurança, o que ainda é relevante no ambiente móvel atual.
Há um trade-off entre conveniência e segurança, como em sistemas com muitas fechaduras que são mais seguros, mas menos práticos.
O episódio destaca a importância de eventos nacionais de segurança e a necessidade de divulgação de boas práticas para o público.
O trabalho acadêmico e prático da equipe mostra uma aproximação entre universidade e mercado, combatindo preconceitos e promovendo colaborações reais.
Summary:
O episódio 133 do podcast "Segurança Legal" aborda os fundamentos da segurança da informação, destacando a importância do "tripé" da segurança: mecanismos técnicos, políticas organizacionais e cultura de segurança. O apresentador destaca que a ausência de qualquer um desses elementos compromete a proteção do sistema, como um banco sustentado por um tripé. O texto também corrigem um erro comum na época de confusão entre privacidade e confidencialidade, reforçando que a privacidade é um direito humano, não algo que se aplica a empresas ou dados.
A discussão se estende aos atributos da segurança — autenticidade, integridade, disponibilidade e não-repudiação — que são essenciais para responder a incidentes. Também é mencionada a origem histórica da falta de preocupação com segurança na arquitetura de computadores e internet, algo ainda relevante no ambiente móvel. O episódio enfatiza a tensão entre conveniência e segurança, mostrando que sistemas mais seguros podem ser menos práticos.
A equipe reforça a importância de eventos locais de segurança e a necessidade de divulgação de boas práticas. Além disso, destaca a colaboração entre academia e mercado, combatendo preconceitos e promovendo uma integração eficaz entre pesquisa e aplicação prática. O conteúdo é apresentado com base em um capítulo acadêmico antigo, atualizado para os contextos atuais, demonstrando a evolução e relevância da segurança da informação.
FAQs
O tripé da segurança compreende política, mecanismos e cultura. A política define o que é permitido e o que não é; os mecanismos são as ferramentas técnicas, como firewalls ou antivírus; e a cultura é o comportamento dos colaboradores que adotam boas práticas de segurança.
A cultura de segurança garante que os colaboradores adotem comportamentos seguros, como não compartilhar senhas ou ligar pendrives em máquinas. Mesmo com uma boa política, a ausência de cultura pode levar a acidentes e violações intencionais ou acidentais.
A privacidade é um direito humano que garante controle sobre informações pessoais, enquanto a confidencialidade é a condição de que dados sejam acessíveis apenas a pessoas autorizadas. O uso incorreto desses termos é comum em materiais antigos.
A arquitetura dos PCs e da internet foi criada há décadas sem preocupação com segurança da informação. Isso torna os sistemas vulneráveis a ataques, mesmo hoje, quando novas ameaças surgem.
Eventos como a P-Sides, BW e a Nubite oferecem oportunidades para networking, aprendizado e troca de conhecimentos, mesmo sem necessidade de viajar, sendo uma alternativa acessível para quem não tem recursos para participar de conferências internacionais.
Um trade-off é a escolha entre conveniência e segurança. Por exemplo, um sistema muito seguro pode ser complexo e difícil de usar, o que afeta a praticidade e a adesão dos usuários.
Chat with AI
Loading...
Pro features
Go deeper with this episode
Unlock creator-grade tools that turn any transcript into show notes and subtitle files.