regina@cryptoid.com.br

Estamos em novo endereço. Encontre-nos lá!

Faça parte desse projeto você também!

Conteúdo

O objetivo desse Blog é apresentar essa fantástica e importante tecnologia, de forma simples, para que pessoas que não dominam aspectos técnicos também possam acompanhar a evolução da adoção da Certificação Digital e o universo que gira ao seu redor:

Certificado Digital para Assinatura e Sigilo, Certificado de Atributo, Carimbo do Tempo, Documentos Eletrônicos, Processos Eletrônicos, Nota Fical Eletrônica, TV Digital, Smart Card, Token, Assinador de Documento, Gerenciador de Identidades etc..

Este Blog publica matérias e artigos extraídos da mídia que expressam a opinião dos respectivos autores e artigos escritos por mim que expressam, exclusivamente, minha opinião pessoal sem vínculo a nenhuma organização.

Matérias organizadas por data de publicação

Mostrando postagens com marcador biometria. Mostrar todas as postagens
Mostrando postagens com marcador biometria. Mostrar todas as postagens

terça-feira, 6 de agosto de 2013

BIOMETRIA, SEM NADA – SEU JEITO É SUA IDENTIDADE


Antônio Sérgio Borba Cangiano
  As fraquezas na segurança do login e senha e as aborrecidas respostas sobre você mesmo, repetidas vezes para acessar internet estão com os dias contados. Todos os problemas do seu identificador de usuário e a sua senha: extravio, “phishing”, cópia de arquivos, vazamentos coletivos por portas do fundo do computador, furto do seu livrinho de notas estarão sem efeito. 

Você não terá que se submeter a um extenso questionário sobre você mesmo. Ou terá que seguir umas regras para nova senha que alguém definiu como “seguras”, e que proíbe caracteres especiais que faz parte integrante de sua velha senha, então você coloca a nova com as restrições e esquece tudo momentos depois, e terá ainda que acessar sua outra conta, receber outra senha, e só ai retornar ao site e reentrar. Ou seja, você não terá que entrar no ciclo angustiante do login e senha para acesso. 

A boa notícia é que tudo isso vai acabar com o nascente campo da tecnologia biométrica comportamental. Não estamos falando da biometria da impressão das digitais dos dedos da mão, nem de certificados digitais, tecnologias já maduras. Tampouco o escaneamento das pupilas, ou das veias das mãos e pulsos, como vemos nos filmes das agências de segurança e é realidade faz tempo. Nem ao menos da assinatura sobre telas sensíveis onde o software biométrico mede: pressão da caneta, amplitude das letras e da assinatura, velocidade da escrita, morfologia das letras e por ai vai, essas tecnologias possuem 100% de aferição de autenticidade biométrica, não, não, não. Estamos falando de outras medidas biométricas menos trabalhosas.

Estamos referindo-nos à biometria do seu jeito singular de usar o computador, ou o telefone inteligente móvel. O ritmo que você bate nas teclas, a velocidade que salta de uma para a outra, as teclas que você bate mais velozmente, e com mais força, ou velocidade, ou saltos de uma determinada tecla para outra específica. Isso tudo pode identificar você como se fosse o seu teste de DNA. Segundo Charles Tappert, um cientista da computação da Pace University, que está trabalhando no projeto desse assunto da DARPA, o departamento de defesa Americano, isso é muito antigo. Ele diz, no artigo “ Your identity can be stolen, but never truly duplicated” da revista “Smithsonian” July, August 2013, que esse tipo de identificação já era usado na segunda guerra mundial, quando a inteligência dos Estados Unidos, traçava os movimentos das tropas inimigas com os estilos distintos dos operadores de telégrafos na digitação do código Morse. 

As pesquisas de uso de comportamentos não param ai, o seu uso repetitivo de APPS, (serviços no smartphone) que você abre em determinadas horas do dia, ou a sua movimentação no GPS, ou uso do giroscópio, ou o uso de odômetros de velocidade (accelerometers), em certas localizações podem todas juntas pintar um quadro de sua biometria comportamental com maiores e melhores nuances e garantir que é você quem usa o computador ou o telefone móvel. 

Isso é muito útil para a segurança para pagamentos, acessos a sites de preferência, contas, para estabelecer comunicações identificadas, e uma infinidade de ações que requerem segurança digital. As tecnologias atuais podem medir padrões de digitação (“teclagem”, não existe esse termo, mas pode existir) na ordem de milisegundos e pode atingir mais de 99% de acuracidade na identificação. 

A empresa Sueca BehavioSec, também trabalhando com o DARPA, já começou a licenciar essa tecnologia para os Bancos Europeus para fortificar o uso de senhas em app’s de dispositivos móveis para acesso bancário. O aplicativo compara a velocidade e pressão usado pelo cliente para digitar o PIN com dados coletados préviamente, para assegurar que quem digita é o Próprio cliente. Com essas inovações, Neil Costigan, diretor da BehavioSec diz que “ Na maioria das vezes os sistemas não precisarão que você diga quem é você”, basta comparar o seu comportamento biométrico.

Eu sempre achei que a preguiça move grande parte da economia, alguns acham que é luxo, mas não é, são inovações que facilitam a vida no dia a dia. Carros sem vidros elétricos, cambio manual e sem direção hidráulica, são desvalorizados. Objetos que não exigem manuais técnicos, que são intuitivos no uso, são mais caros e têm a preferência dos consumidores, comprar sentado pela internet tem crescido muito. Digitar CPF, e-mail, senha com no mínimo 8 caracteres, misturando números e letras, com no mínimo dois caracteres especiais é trabalhoso, e preferimos a preguiça, nesse caso com acesso seguro sem digitar um único caractere. Essas inovações trazem conforto e segurança, usadas com outras categorias seguras como o certificado digital para assinatura eletrônica, e validade jurídica, também abre um campo estupendo de possibilidades, com maior segurança perante a fraudes e falhas que podem provocar perdas e danos. 

Mas isso tudo levanta uma série de questões. Jeramie Scott, membro do Eletronic Privacy Information Center pergunta onde será armazenada todas essas informações: quem terá acesso a elas? O que isso implica tanto para o uso privado como governamental? 

Existem assuntos de garantia de privacidade que devem ser analisados. A Biometria deve ser capaz de melhorar a segurança e a conveniência de uso, mas sem comprometer a privacidade. Esse nos parece um caminho firme para uma utilização menos trabalhosa, mais natural com a segurança que queremos. É muito bom entrar em qualquer espaço virtual sem ser questionado, nos sentiremos em casa, e com segurança. Há anos lidamos com computadores e agora com dispositivos muito inteligentes junto a nós, na maioria das vezes juntos 24 horas por dia 7 dias da semana. Nós criamos essas maquinas inteligentes, e pelo convívio intenso com elas, o mínimo que podemos esperar delas é que possam reconhecer-nos.

ANTÔNIO SÉRGIO BORBA CANGIANO

Mestrado em Engenharia de redes de computadores pelo IPT - USP, possui Graduação em Ciências Econômicas e Graduação em Ciências de Computação – ambos na Universidade Estadual de Campinas. É Certificado pelo PMI em Gestão de Projetos – PMP e Conselheiro de Administração e Fiscal – IBGC/CCI. Experiência em empresas multinacionais, nacionais e públicas de grande porte: IBM, Ericsson, Unisys, Origin, Corporação Bonfiglioli e SERPRO como diretor de gestão empresarial. Atuação executiva nas áreas de TIC, Finanças e em pré e pós venda de serviços. Conhecimento e habilidade nas áreas de: Planejamento, Gestão, Comercial, Gerência de Projetos, Certificação Digital, Viabilidade Econômica Financeira, Auditoria e Projetos de Sustentabilidade. 

Hoje exerce cargo de Assessor da Presidência do ITI – Instituto e Tecnologia da Informação – responsável pela ICP Brasil. Autarquia supervisionada pela Casa Civil do Governo Federal.

quinta-feira, 25 de agosto de 2011

Biometria: TSE e CEF assinam convênio para agilizar identificação


O presidente do Tribunal Superior Eleitoral (TSE), ministro Ricardo Lewandowski, e o presidente da Caixa Econômica Federal (CEF), Jorge Fontes Hereda, assinaram na manhã desta quinta-feira (18) protocolo de cooperação técnica que deverá acelerar o projeto de identificação dos eleitores pelas impressões digitais.
Pelo acordo, a Caixa vai ceder cerca de 500 kits com equipamentos que serão utilizados pelos tribunais regionais eleitorais na coleta de dados biométricos.

Somados aos 1.475 equipamentos que a Justiça Eleitoral dispõe atualmente, esse apoio da CEF é importante para atingir o objetivo do TSE de cadastrar 10 milhões de eleitores por esse método até as eleições de 2012 e todo o eleitorado brasileiro até 2018.

É uma notícia muito auspiciosa para todos que trabalham na Justiça Eleitoral, e sobretudo para os eleitores, porque esse processo de identificação será, sobremaneira, agilizado, frisou o ministro Lewandowski logo após a assinatura do documento.

A partir da assinatura do acordo, os dados biométricos já cadastrados ou que vierem a ser cadastrados pela Justiça Eleitoral serão compartilhados com a CEF, que busca com isso melhorar o atendimento dos milhões de beneficiários dos programas sociais do Governo Federal. Além de agilizar o atendimento no pagamento de INSS, FGTS e Bolsa Família, a identificação biométrica deve ajudar a CEF no combate a eventuais fraudes.
A Caixa paga milhões de benefícios por ano para cerca de 12 milhões de famílias, disse o presidente da Caixa. Segundo ele, a intenção é melhorar a identificação dessas famílias para o pagamento de INSS e Bolsa Família, entre outros. Agora, com essa parceria, nós vamos poder também agilizar esse processo, para garantir um controle maior no pagamento desses benefícios do governo, afirmou Hereda.
Eleitores
No pleito de 2010, mais de 1,1 milhão de eleitores de 60 municípios de 23 Estados foram identificados por esse método na hora de votar. Neste momento, a Justiça Eleitoral realiza o recadastramento em Alagoas, Sergipe, em seis cidades de Pernambuco, em Curitiba-PR, Goiânia-GO e nas cidades paulistas de Jundiaí e Itupeva, totalizando 6.154.816 de eleitores. Nas próximas semanas, o projeto deverá ser estendido a outros municípios.
Por meio do protocolo de cooperação, as instituições compartilharão os dados biográficos e biométricos coletados. O compartilhamento dos dados e o planejamento e desenvolvimento de ações conjuntas têm como objetivo alavancar o cadastramento biométrico e biográfico do cidadão brasileiro, considerando as necessidades das duas instituições.

As informações coletadas por uma instituição deverão ser repassadas diretamente à outra instituição, o que será feito enquanto o Instituto Nacional de Identificação (INI) da Polícia Federal não tiver condições operacionais para receber tais dados, processá-los e compartilhá-los com o TSE e a CEF. O INI foi designado pelo Ministério da Justiça, no âmbito do projeto do Registro de Identidade Civil (RIC), para coordenar, armazenar e controlar o cadastro único dos cidadãos, evitando a duplicidade de documentos.
Conforme a cláusula quinta do protocolo de cooperação, as instituições se comprometem a manter o sigilo das informações compartilhadas, utilizando os dados passíveis de acesso somente nas atividades que, em virtude da lei, compete-lhes exercer, não podendo de qualquer forma, direta ou indiretamente, dar conhecimento a terceiros das informações trocadas entre si.

Documento único
O recadastramento dos eleitores brasileiros com coleta das digitais será também o primeiro passo para que, no futuro próximo, esses cidadãos recebam o Registro de Identidade Civil (RIC), um documento único de identificação, que será usado em substituição à carteira de identidade, ao CPF e ao título de eleitor, entre outros.

 

Em setembro de 2010, o TSE e o Ministério da Justiça firmaram convênio para que o Tribunal forneça os dados dos eleitores brasileiros colhidos por meio do recadastramento biométrico. Até 2018, deverão ser repassadas ao Ministério da Justiça as informações de todo o eleitorado do país, que corresponde a cerca de 70% da população. O Ministério da Justiça, por sua vez, será o responsável pela emissão dos RICs.

O RIC dispõe de diversos mecanismos de segurança, e conta com um chip onde ficam armazenadas as digitais do titular e informações como sexo, nacionalidade, data de nascimento, foto, filiação, naturalidade, assinatura, órgão emissor, local de expedição, e dados referentes ao título de eleitor, CPF e previdência social, entre outros.
Mais informações sobre o recadastramento biométrico dos eleitores podem ser obtidas no site http://www.tse.jus/biometria .

segunda-feira, 9 de maio de 2011

Avança a biometria nas urnas

A organização das eleições em um país com as dimensões do Brasil implica em vários desafios organizacionais, mas uma das maiores preocupações do Tribunal Superior Eleitoral é manter todo o sistema seguro. Contrariando certa descrença inicial, a urna eletrônica utilizada hoje pelo órgão é referência mundial como caso de sucesso, garantindo-se como praticamente inviolável.

Uma das formas de reforçar essa segurança é com a identificação biométrica e Joelson Dias, secretário de Tecnologia da Informação do TSE, apresentou a técnica aplicada às urnas durante a 16ª edição da Cards Payment & Identification 2011, evento de Cartões, Meios de Pagamentos e Identificação das Américas, que aconteceu nesta terça-feira (3), em São Paulo.

O secretário acredita que o sistema eletrônico original, utilizado pela primeira vez em 1996, é digno de orgulho dos brasileiros pelo pioneirismo e eficiência: além de eliminar a possibilidade de fraude na contagem de votos, a apuração ocorre quase totalmente em apenas algumas horas (o voto de papel demandava dias para a entrega dos resultados).

"Devemos nos orgulhar disso, pois todos queremos um retorno, o investimento de nossos tributos pagos", diz Dias, explicando que países como Japão, Portugal, França e Estados Unidos já demonstraram interesse no projeto, enquanto outros como Argentina, Equador, México e Paraguai já importam a tecnologia do Brasil.

A segurança da tecnologia brasileira é um dos atrativos, com a criptografia e mesmo auditoria dos dados armazenados garantidas em 14 anos de utilização sem ocorrência de violação. Tanto que, em 2009, o Tribunal convocou especialistas para tentarem invadir as urnas - todos sem sucesso, comprovando a blindagem do sistema.

A meta agora é melhorar isso ainda mais ao implementar o aferimento biométrico com a impressão digital para todos os 135 milhões de eleitores no país. Mas com 27 unidades de Tribunal Regional Eleitoral, 3 mil zonas eleitorais, 400 mil seções e 2 milhões de mesários, não será uma tarefa fácil. Por isso, o TSE vem apresentando a tecnologia aos poucos: em 2008 ela foi utilizada pela primeira vez e em apenas três cidades. Em 2010, o número já foi ampliado para chegar a mais de 1 milhão de pessoas. Com o aumento progressivo, espera-se completar o projeto em 2018, atendendo a 170 milhões de eleitores.

"Esperamos cadastrar mais de 10 milhões de eleitores com o novo recurso até o final de 2011", explica Dias. O processo será facilitado após a integração com a nova carteira de identidade (Registro de Identificação Civil - RIC) ao longo da década. Além da melhoria na segurança, haverá menor necessidade de convocação de mão de obra durante as eleições. Segundo o secretário, "a urna biométrica possui banco de dados próprio, habilitando automaticamente o cidadão a votar sem a interferência do mesário". Mesmo pessoas com deficiência física poderão se valer do sistema, já que no recadastramento é exigida a leitura eletrônica dos dez dedos da mão.

O avanço chegou a um ponto em que o TSE pode escolher não avançar demais por cautela. Joelson Dias afirma que já há a tecnologia capaz de permitir utilizar a internet para realizar o voto remoto de maneira segura. "Não adotamos isso porque há uma preocupação com a liberdade do ato: acredita-se que reunindo os eleitores em seções e mesas eleitorais dá para ter a certeza de que estão indo votar livremente, sem serem coagidos", diz. "Não se cogita, ao menos por enquanto, essa possibilidade", garante, frisando a necessidade de manter todo o sistema o mais seguro possível. 
 
Por: Bruno do Amaral 
06/05/2011

sexta-feira, 3 de dezembro de 2010

WikiLeaks e Certificação Digital

 
Entenda a forte relação entre WikiLeaks e Certificação Digital 

WikiLeaks é uma organização transnacional sem fins lucrativos, sediada na Suécia, que publica, em seu site, posts de fontes anônimas, documentos, fotos e informações confidenciais, vazadas de governos ou empresas, sobre assuntos sensíveis.

O site foi construído com base em vários pacotes de softwares. Apesar do seu nome, WikiLeaks não é um wiki.  Leitores que não têm as permissões adequadas não podem editar o seu conteúdo.

Para a postagem, WikiLeaks utiliza o TOR visando preservar a privacidade dos seus usuários, e garante que a informação colocada pelos usuários não é rastreável. 

TOR - The Onion Router, é uma rede de computadores distribuída com o intuito de prover meios de comunicação anônima na Internet. 

A rede TOR é uma rede de túneis http (com tls), onde os roteadores da rede são computadores de usuários comuns rodando um programa e com acesso web. O objetivo principal da infraestrutura de segurança do projeto é garantir o anonimato do usuário que está acessando a web.

TLS -Transport Layer Security - (em português: Segurança da Camada de Transporte) e o seu predecessor, Secure Sockets Layer - SSL (em português: Protocolo de Camada de Sockets Segura).

São protocolos criptográficos que conferem segurança de comunicação na Internet para serviços como email (SMTP), navegação por páginas (HTTP) e outros tipos de transferência de dados. 

O protocolo SSL provê a privacidade e a integridade de dados entre duas aplicações que comuniquem pela Internet. Isto ocorre através da autenticação das partes envolvidas e da cifra dos dados transmitidos entre as partes. Esse protocolo ajuda a prevenir que intermediários entre as duas pontas da comunicação tenham acesso indevido ou falsifiquem os dados transmitidos.

É o certificado digital utilizado por sites que exibem selos de sites seguros, o cadeadinho na barra inferior do seu navegador.

O site WikiLeaks foi lançado em Dezembro de 2006 e, em meados de Novembro de 2007, já continha 1,2 milhões de documentos. 
No site, a organização informa ter sido fundada por dissidentes chineses, jornalistas, matemáticos e tecnólogos dos Estados Unidos, Taiwan, Europa, Austrália e África do Sul. 

Julian Paul Assange
Seu diretor é o australiano Julian Assange, jornalista e ciberativista.

WikiLeaks recebeu vários prêmios para novas mídias, incluindo o New Media Award 2008 da revista The Economist.

Em junho de 2009, a WikiLeaks e Julian Assange ganharam o Media Award 2009 (categoria "New Media") da Anistia Internacional, pela publicação de Kenya: The Cry of Blood - Extra Judicial Killings and Disappearances, em 2008 um relatório da Comissão Nacional Queniana de Direitos Humanos sobre a política de extermínio no Quênia. Em maio de 2010, WikiLeaks foi referido como o número 1 entre os "websites que poderiam mudar completamente o formato atual das notícias".

Em abril de 2010, WikiLeaks postou, no website Collateral murder, um vídeo feito em 12 de julho de 2007, que mostrava civis iraquianos sendo mortos durante um ataque aéreo das forças militares dos Estados Unidos.

Em julho do mesmo ano, a organização ganhou maior visibilidade mundial, ao divulgar o Afghan War Diary, uma compilação de mais de 76.900 documentos secretos do governo americano sobre a Guerra do Afeganistão.

No mês de outubro, em articulação com grandes organizações da mídia, WikiLeaks publicou um pacote com quase 400.000 documentos secretos, denominado Iraq War Logs, reportanto torturas de prisioneiros e ataques a civis pelos norte-americanos e seus aliandos, na Guerra do Iraque.

Em 28 de novembro, publicou uma série de telegramas secretos de embaixadas e do Governo estadunidense.

Dois dias depois, em 30 de novembro, a pedido da justiça da Suécia, a Interpol distribuiu em 188 países, uma notificação vermelha, ou seja, um chamado àqueles que souberem do paradeiro de Julian Assange, para que entrem em contato com a polícia - o que equivale aproximadamente a uma ordem internacional de prisão. Isto porque, em agosto, duas mulheres suecas denunciaram Assange por violência sexual.

Em 1º de dezembro, WikiLeaks anunciou que a Amazon.com o expulsara dos seus servidores, onde estava hospedado desde que começaram os ataques contra seu hospedeiro sueco, Bahnhof, em 28 de novembro, o que tornou o acesso instável. 

Kevin Mitnick

Segundo Kevin Mitnick, considerado o mais famoso Hacker do mundo: "Roubar dados é muito mais fácil do que protegê-los".


O WikiLeaks e Julian Assange  estão apontando o quanto as empresas e autoridades governamentais do mundo todo não tratam suas informações sensíveis como deveriam.

A Tecnologia para evitar ou pelo menos reduzir os riscos de vazamento de informações existe! Cabe à autoridades entender os riscos a que estão expostos e aplicar a tecnologia.

A Certificação Digital e a tecnologia que evitaria o vazamento de muitas das informações divulgadas, principalmente as que foram capturadas através de e-mails entre empresas, organizações governamentais ou profissionais de comunição e jornalismo.

No controle de acesso aos arquivos eletrôinicos e físicos deveria ser aplicada a combinação de certificados digitais, certificados de atributo e o time stamp. Winlogon com certificação digital e não senhas e identificação biométrica. 

A Biometria sozinha não garante nada porque seu “segredo” é compartilhado em um servidor para ser checado no momento  do acesso. Digitais humanas são facilmente reproduzidas com a ajuda de um simples silicone. Salvo se utilizados leitores ultra sofisticados o silicone não funciona, pois são consideradas correntes sanguíneas etc ou se as digitais forem gravadas em mídia criptográficas (Met-on-Card) como esta previsto, por exemplo, no projteo brasileiro do  RIC - Registro de Identificação Civil .

No caso do controle de acesso ser feito através de senhas, é brincadeira, não vale nem comentar. 

Se fzermos uma analogia entre as senhas de acesso com a história do chapeuzinho vermelho, a senha é a casinha de palha. Se desfaz num sopro.

O controle de acesso com certificados digitais permite trilha de auditoria com logs de acesso aos arquivos confidenciais, transferência para mídias e impressão em papel. Até mesmo faz o controle dos acessos à ambientes físicos.

A comunicação interna nessas organizações e entre Governos de Estado deveriam ser resguardadas por certificados de assinatura, certificados de atributo e certificados de sigilo. E a tempestividade  da ação deveria ser conferida pelo uso do carimbo de tempo, o time stamp.

Não tenho a pretensão de resolver a questão da segurança internacional e existem inúmeros outros recursos  e aspectos técnicos que não  domino e não citei neste artigo. Quero apenas alertar para o fato de que a tecnologia já existe e está disponível para empresas, indústrias e organizações governamentais agregarem mais segurança a troca e guarda de suas informações.

WikiLeaks nesse episódio veio expor a ferida da sociedade eletrônica e das organizações com o "descompromisso" com a proteção e troca de dados sensíveis. 

É claro que em muitos casos os documentos divulgados são antigos e foram “coletados” numa época em que não existiam recursos tecnológicos dos quais estamos falando. Também alguns vídeos publicados que não faziam parte de nenhum acervo governamental. 

Mas fato é que a entrega desses materiais é feita diretamente aos servidores protegidos da WikiLeaks ou via colaboradores que transmitem aos servidores  utilizando justamente a proteção  da tecnologia de criptografia que os detentores das informações deveriam utilizar.

Não faço aqui apologia ao crime, mas é um tanto ridículo as autoridades mundiais e a mídia internacional tentarem jogar a opinião pública contra Julian Assange por conta do crime de violência sexual supostamente praticado por ele.

Pelo amor de Deus, o cara é um gênio. Se é do bem ou do mau, não cabe a mim julgar, porém as atenções da mídia e da opinião pública deveriam se voltar para a questão da troca e a guarda das informações "Top Secret" e a  responsabilidade da publicação de documentos e vídeos não autorizados por parte da  Winkileaks.

Próximo alvo anunciado: EMPRESAS, começando por grande banco americano, cujos memorandos internos supostamente mostrariam algum tipo de negócio escuso.


Regina Tupinambá

Este Blog publica matérias e artigos extraídos da mídia que expressam a opinião dos respectivos autores e artigos escritos por mim que expressam, exclusivamente, minha opinião pessoal sem vínculo a nenhuma organização.