regina@cryptoid.com.br

Estamos em novo endereço. Encontre-nos lá!

Faça parte desse projeto você também!

Conteúdo

O objetivo desse Blog é apresentar essa fantástica e importante tecnologia, de forma simples, para que pessoas que não dominam aspectos técnicos também possam acompanhar a evolução da adoção da Certificação Digital e o universo que gira ao seu redor:

Certificado Digital para Assinatura e Sigilo, Certificado de Atributo, Carimbo do Tempo, Documentos Eletrônicos, Processos Eletrônicos, Nota Fical Eletrônica, TV Digital, Smart Card, Token, Assinador de Documento, Gerenciador de Identidades etc..

Este Blog publica matérias e artigos extraídos da mídia que expressam a opinião dos respectivos autores e artigos escritos por mim que expressam, exclusivamente, minha opinião pessoal sem vínculo a nenhuma organização.

Matérias organizadas por data de publicação

sábado, 15 de junho de 2013

Caem mais três mitos da computação em nuvem

Segurança, portabilidade e mineração de dados são as três últimas áreas em que o contato com a realidade destrói crenças comuns

Durante alguns anos, tudo o que ouvimos sobre a nuvem foi principalmente entusiasmo. Vai ser o próximo salto transformador da tecnologia, disseram os especialistas. Vai reduzir a complexidade, melhorar a flexibilidade e tornar a TI mais estratégicas para os negócios, disseram os vendedores. Vai ser grande quando chegar, disseram os comerciantes. 

Agora que chegou, os usuários descobriram que o modelo não é nenhum bicho papão. Mas continua a haver muitos mitos em relação à computação em nuvem.

É hora, portanto, de dissipar mais três deles, para que possamos entender melhor a realidade da nuvem.

Mito 1: As nuvens privadas são, por padrão, seguras

Muitas empresas estão implementando nuvens privadas com o pressuposto de que só porque são privadas, também são seguras. Não é verdade.

Segurança é algo que você projeta na solução de nuvem - não é automática. Assim, nuvens privadas não são seguras por padrão, e as nuvens públicas não são inseguras por padrão.

Você tem que projetar e implementar a solução de segurança adequada para a nuvem. Só porque você pode ver o seu servidor no data center não significa que os seus dados estejam comprometidos.

Mito 2: Se eu for OpenStack, garanto portabilidade com outros provedores OpenStack

Embora OpenStack esteja se tornando um padrão sólido de IaaS, não há garantia de portabilidade entre os provedores OpenStack.

Quem sabe o que o futuro nos reserva? Se você acha que pode escrever um aplicativo em um OpenStack para a nuvem privada e movê-lo para uma nuvem pública OpenStack, sem qualquer modificação, você está sonhando. Aqueles que se deslocam para plataformas OpenStack devem estar fazendo isso por causa do potencial desta tecnologia, não por causa da portabilidad

Mito 3: Os provedores de nuvem pública irão acessar e analisar os meus dados sem o meu conhecimento

Provedores de nuvem pública não poderiam se importar menos com os seus dados. Eles se importam que você tenha um bom uso de sua nuvem - e que você pague suas contas de computação em nuvem em dia. O mito de que estejam vendendo os seus dados a terceiros não é verdade, nem que os estejam usando para sua própria inteligência de mercado.

Se você estiver preocupado com isso, criptografe as informações que você pretende colocar na nuvem pública.

Dessa forma, ninguém poderá vê-las mesmo que sejam apreendidas pelo governo ou acessadas por um entediado funcionário do data center do seu provedor de nuvem. Se você for ainda mais paranoico, simplesmente não use um provedor de nuvem pública.

Fonte: David Linthicum, Infoworld/EUA
Publicada em 07 de junho de 2013 às 14h3

sexta-feira, 7 de junho de 2013

Condomínios e Certificação Digital: Entenda

O Certificado Digital é o mais novo padrão de comunicação eletrônica entre empresas, diferentes órgãos e serviços como, por exemplo, a Receita Federal. 

Em 2012 a assinatura digital passou a ser obrigatória para empresas e condomínios na gestão e troca de informações relativas ao Fundo de Garantia dos trabalhadores. Isso quer dizer que todos os dados referentes à movimentação do FGTS serão inteiramente transmitidos pela internet e apenas por este tipo de protocolo.

Apesar de mais uma responsabilidade na gestão das informações dos condomínios - em especial para as administradoras que operam esses dados em nome dos síndicos - o sistema simplifica os processos junto aos órgãos públicos e serviços burocráticos.

Aspectos como comodidade, segurança e sigilo das transações, além da proteção contra irregularidades, estão entre as inúmeras vantagens do uso do Certificado Digital.

Mas atenção: apenas o síndico que estiver cadastrado na Receita Federal como representante legal junto ao CNPJ do condomínio poderá emitir e renovar o Certificado Digital.

Os dados cadastrais devem estar corretos e a administradora deve preparar o processo de atualização em conjunto com o síndico para efetuar qualquer alteração necessária.As empresas associadas à Associação das Administradoras de Bens Imóveis e Condomínios de São Paulo – AABIC –, em parceria com as entidades líderes em processos de Certificação Digital no Brasil, já estão prontas para essa nova tecnologia e para atender você.

Informe-se junto a sua administradora!

Fonte: Associação das Administradoras de Bens Imóveis e Condomínios de São Paulo – AABIC 

sexta-feira, 31 de maio de 2013

Quem lhe credencia no mundo online?
















São muitas as matérias publicadas recentemente sobre fraudes praticadas na internet com o uso de certificados digitais falsos.

Certificados digitais SSL falsos?

O correto seria dizer que são certificados digitais SSL de “falsas” Autoridades certificadoras que emitem o certificado sem verificação de identidade de quem está adquirindo o certificado digital. A validação da identidade do usuário é componente de maior custo do certificado digital e então pular essa etapa reduz muito o custo consequentemente o preço. Essa é a mágica de preços tão dispares entre os fornecedores de certificados SSL.

O mercado das autoridades certificadoras de terceira linha:

Esses comerciantes de certificados, verdadeiros mercenários virtuais, que emitem credenciais não verificadas tem um mercado comprador crescente, creio que apenas por enquanto. De um lado estão os compradores “espertos”. São criminosos virtuais que utilizam certificados falsos para roubar ou para a pratica de ações políticas por meio de ataques cibernéticos.  Doutro lado, os compradores “ingênuos” que ao encontrar certificados muito mais baratos que os preços praticados por Autoridades Certificadoras de primeira linha, acham que estão fazendo a descoberta do século. Economia que pode lhes trazer muita dor de cabeça.

Atenção aos responsáveis pelos sites:

Muita atenção de quem vão adquirir os certificados que protegem seus sites. A idoneidade da Autoridade Certificadora é fundamental para garantir as boas práticas e também para evitar um clone idêntico do seu site com o intuito de iludir seus usuários e clientes e com isso conseguir a aplicação de um golpe com perda financeira para seus clientes ou para macular a imagem da sua marca.

As atividades das Autoridades certificadoras são baseadas em PROCEDIMENTOS RIGOROSOS, TRANSPARENTES, CONFIÁVEIS E AUDITADOS. Algumas ACs emitem certificados SSL sem nenhuma conferencia, dai a possibilidade do fraudador copiar seu site e ainda colocar certificados SSL iguais aos seus, ou seja, do mesmo fornecedor.

Como diferenciar seu site de um possível clone?

Destaque aos seus usuários, clientes ou visitantes as sinalizações de segurança do site, 
Cite seu fornecedor de certificado digital, 

Eduque sua audiência a verificar se seu endereço bate ( é o mesmo) com o que consta no certificado SSL e se o nome da sua empresa consta no certificado digital aplicado ao site, 

Só adquira certificados digitais de Autoridades Certificadoras confiáveis que seguem as regras estabelecidas pelos organismos internacionais, 

Selecione as Autoridades Certificadoras que exibem selos que conprovem a auditoria de terceiros aos seus procedimentos enquanto Autoridade Certificadora. Consulte WEBTRUST é a maior empresa de auditoria especializada em procedimentos de Autoridades Certificadoras - http://www.webtrust.org 

Veja o que diz a organização The Certification Authority/Browser Forum. Essa organização dita os procedimentos que as ACs devem seguir para serem confiáveis. Emissão instantânea e sem chamada de verificação aos solicitantes? Isso é uma fria. 

Selecione as Autoridades Certificadoras que exibam as Declaração de Práticas de Certificação Digital em seus sites e que seguem a regulamentação internacional para Políticas de Certificação com base na RFC 3647. Leia, e entenda a diferença entre os procedimentos.
   Selecione a empresa que poderá  lhe orientar quanto ao tipo de certificado adequado a sua personalizada  arquitetura de segurança da informação.
Selecione a empresa que tem uma equipe de consultores técnicos de alto nível a sua disposição em casos de incidentes. Incidentes internos e vulnerabilidades genéricas que surgem em relação a falhas e bugs que podem interferir na sua estrutura de segurança e deixar sua empresa vulnerável.

Hoje em dia, ao adquirir seus certificados SSL você deve fazer um teste antes de fechar a compra. Ligue diretamente no suporte técnico que o fornecedor disponibiliza. Faça perguntas básicas. Só assim você conseguirá distinguir se na hora da crise essa empresa vai poder te orientar.

O que? Você adquire certificados digitais SSL e não sabe o que é DPC  - Declaração de Práticas de Certificação Digital? Nunca leu?

Entenda o que é o esse documento e porque você não pode ignora-lo ao adquirir certificados digitais para seus servidores. Confira nesse link o que é Declaração de Práticas de Certificação Digital.

O que significa ser verificado por uma verdadeira Autoridade Certificadora de primeira linha?

O certificado digital SSL que tem como função a criptografia dos dados e a identificação inequívoca do seu site e tem a representatividade visual do Selo de Site Seguro. Isso é a sua identidade na rede e deve diferenciar seu site dos fraudadores e dos aventureiros do mundo online.

Por isso a relevância de quem lhe credencia no mundo online.

Reflita sobre isso e analise sua próxima aquisição de selos sem validação, ok?

Gostou do artigo? Compartilhe.

quinta-feira, 30 de maio de 2013

Administração facilitada da segurança do seu e-commerce



 Postado em Certificação Digital, E-Commerce | Data: 21-05-2013


Confira no artigo de Regina Tupinambá, Diretora Comercial e de Marketing da Certisign, os benefícios do Certificado Digital para Servidor Web:

A web torna-se cada vez mais atrativa para empreendedores que enxergam no canal eletrônico um meio fácil para expor produtos e realizar negócios. Bom, construir uma loja virtual, no sentido de pedir que alguém faça uma página de vendas pode até ser simples, mas sobreviver no meio eletrônico exige alguns cuidados essenciais para o sucesso.

Uma loja virtual deve ser mais que uma página de ofertas de produtos. Ela precisa ser segura para os clientes. Como? A tecnologia da Certificação Digital para Servidor Web garante um ambiente seguro no meio eletrônico. Quem visita o seu e-commerce precisa ter confiança para se cadastrar no site e receber informativos e até mesmo – e o mais importante – para inserir os dados pessoais, como o número de documentos e do cartão de crédito.

Vamos à parte tecnológica do processo. Ao utilizar um Certificado Digital para Servidor Web habilita-se o protocolo de segurança SSL/TLS (Secure Sockets Layer/Transport Layer Security), tecnologia que codifica os dados em tráfego entre o computador do usuário e o servidor responsável pelo web site.

Na prática, o protocolo SSL garante que os dados estão criptografados e, consequentemente, seguros. Ou seja: não poderão ser interceptados ou mesmo alterados no percurso entre o navegador (browser) do usuário e o site em uso, garantindo de forma segura a troca de informações confidenciais como, por exemplo, os dados de um cartão de crédito.

Ter um site infectado por malware ou ter um caso de cliente que teve os dados roubados em sua plataforma de compras pode ser o fim para a sua marca. E isso não é incomum acontecer, não. Pesquisadores de segurança da Symantec descobrem diariamente cerca de 10.000 sites infectados, sendo que quase dois terços deles (61%) são, na verdade, sites legítimos que foram comprometidos e infectados por código mal intencionado criado por criminosos da internet*.

Tudo bem. Você deve estar se perguntado: eu adquiro um Certificado para Servidor Web para o meu site, mas como isso pode me ajudar a transformar pesquisas de compras em vendas? Como meus clientes vão saber que estão em um ambiente seguro? Simples. Um site protegido exibe alguns sinais explícitos para os internautas: cadeado na barra do navegador, selo de segurança, cores verde e vermelho na barra do navegador, sendo que verde expressa que o site está protegido e vermelho atesta que o site não é seguro para navegação.

Contudo, o Certificado Digital precisa de um acompanhamento de todo o seu ciclo de vida. Isso porque, assim como um documento como a Carteira de Habilitação, o Certificado Digital tem prazo de validade. Se este prazo vencer, o seu site fica vulnerável. E como administrar o Certificado Digital? Ou melhor: administrá-los. Pois na medida em que o negócio cresce a necessidade de aquisição de novos e diferentes Certificados Digitais também aumenta.

Complicou? Não, não. Para gerenciar todo o ciclo de vida de diferentes Certificados Digitais existem a plataformas de administração. Isso significa que é possível solicitar, validar, emitir, revogar e renovar diferentes Certificados para Servidores Web em um mesmo console baseado em nuvem. O administrador tem fácil acesso para acompanhar o ciclo do Certificado Digital e cuidar para que o seu site nunca fique vulnerável por conta, por exemplo, da falta de renovação de um Certificado Digital.

Sim, dá para gerenciar manualmente. Mas isso significa configurar sistemas, elevar o nível de segurança das instalações físicas, prover uma rede de internet segura de alta disponibilidade, possuir sistemas de redundância, recuperação de desastres etc. Sem mencionar o investimento financeiro.

Um console unificado automatiza os procedimentos para o ciclo de vida do Certificado Digital, simplifica a rotina do administrador, proporcionando mais segurança para o seu e-commerce e para os seus cliente. E ainda reduz custos. As soluções estão aí. Ao seu alcance. Oferecer um ambiente seguro para os seus clientes é um cuidado essencial para transformar pesquisas de preços em compras efetivas.

Escola de Governo inova ao implantar certificação digital

Escola de governo inova com certificado digital
A Escola de Governo do Paraná passa a emitir on line os certificados de conclusão dos cursos realizados tanto pela Escola como por algumas secretarias de estado e Centros Formadores, que utilizam o sistema workflow. A emissão é válida para cursos realizados a partir de 2013 e permanece disponível para impressão por tempo indeterminado.

Na opinião do servidor público da Secretaria do Esporte (SEES) José Alberto de Campos, que concluiu recentemente o curso de Criatividade e Inovação no Ambiente Público, a certificação on line representa um grande avanço desta gestão. “Quem está no sistema público há muito tempo como eu sabe o quanto as certificações podem ser morosas e, muitas vezes, o servidor tem pressa em receber o comprovante de que realizou um curso. Sem dúvidas, a mudança é algo inovador que vem ao encontro das necessidades dos servidores”, avalia Campos.

De acordo com Neli Rocha, coordenadora do Programa de Desenvolvimento de Competências (PDC) da EG, a certificação on line, além de proporcionar aumento na qualidade do atendimento do servidor, significa economia para Escola. “A redução de custos com impressão e distribuição dos certificados será significativa, uma vez que a demanda vem aumentando. Além disso, os certificados estarão disponíveis para acesso do servidor, a qualquer hora e a qualquer lugar, basta ter disponível um computador", destaca Neli.

Para imprimir o certificado, o servidor deve acessar: www.escoladegoverno.pr.gov.br e clicar no banner: “Avaliação e Certificação on line”, localizado no lado superior direito da página. Em seguida, preencher os campos: CPF e senha. Caso o certificado não esteja disponível, entrar em contato com a secretaria acadêmica da EG, pelo telefone: 41 3351-6145.

Fonte: Secretaria de Administração e Previdência do Governo do Parana

quarta-feira, 29 de maio de 2013

Evento da UNE discute uso de certificação digital na meia entrada de estudantes

A União Nacional dos Estudantes (UNE), realizará, entre os dias 29 de maio e 02 de junho, o 53º Congresso da UNE (Conune), em Goiânia. 

















O evento reunirá mais de 10 mil representantes de instituições de ensino superior de todo o país.
Entre os convidados do congresso está o presidente do Instituto Nacional de Tecnologia da Informação (ITI), Renato Martini, convocado para o Encontro dos estudantes cotistas e prounistas com a Presidente da República Dilma Rousseff no dia 31 de maio.
“A tecnologia da Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil) é de uso obrigatório na Carteira Nacional Estudantil. De acordo com o Decreto Presidencial nº7.783, de 7 de agosto de 2012, será o certificado digital que garantirá a meia entrada nos eventos desportivos que o Brasil sediará, como a Copa das Confederações e a Copa do Mundo. Cremos que a tecnologia, quando à disposição do cidadão, cumpre um papel social ao garantir direitos, evitar fraudes diversas e promover a inclusão digital”, comentou o diretor-presidente do ITI. A novidade ampliará ainda mais a validade e o uso da tecnologia de certificação digital da ICP-Brasil, representando uma nova oportunidade de atuação das Autoridades de Registro.
Tecnologia nas carteirinhas
Em novembro de 2012, o ITI, a UNE, a União Brasileira dos Estudantes Secundaristas (UBES), a Associação Nacional de Pós-Graduandos (ANPG) e a Associação Brasileira das Empresas de Tecnologia em Identificação Digital (Abrid) assinaram protocolo de intenções para a emissão da Carteira Nacional Estudantil com certificação digital no padrão da Infraestrutura de Chaves Públicas Brasileira.

As entidades concordaram que o certificado ICP-Brasil a ser implantado na carteira estudantil seria o Certificado de Atributo. Este modelo tem validade jurídica quando assinado com um certificado digital de propriedade da entidade que conceda determinado título de qualificação (atributo). Por exemplo, uma entidade de classe, como a Ordem dos Advogados do Brasil (OAB), é autônoma para declarar quem de fato está autorizado a atuar como advogado no País. Dessa forma, um Certificado de Atributo seria reconhecido legalmente se assinado com um certificado digital de propriedade da OAB.
Assim, são as entidades estudantis que, em posse de seus certificados digitais ICP-Brasil e fazendo uso da autonomia a elas conferidas por lei, declaram eletronicamente se determinada pessoa é ou não estudante. A entidade estudantil responsabiliza-se pela emissão, pela data de validade e por definir que efeitos legais, como o desconto de 50% nos ingressos para as Copas das Confederações e do Mundo, o atributo de estudante concederá ao proprietário desta identidade estudantil.
Fonte: ITI

Postado em maio 29, 2013 por Lígia Leite


Agora é para valer. Termina no dia 30/06 prazo para empresas com até 10 funcionários utilizem Certificados Digitais para entrega do FGTS


Certificação digital passa a valer a partir de 30 de junho

28/05/2013
"Empregadores que não se adequarem ficarão impossibilitados de usar o canal de Conectividade Social da Caixa"
Agora é para valer. Termina no dia 30 de junho o prazo para que as empresas que tem até dez funcionários, exceto as optantes pelo Simples, obtenham a sua assinatura digital. Quem não se adequar não poderá usar o canal de Conectividade Social ICP-Brasil, da Caixa Econômica Federal (CEF). Segundo o presidente do Sindicato das Empresas de Consultoria, Assessoria, Perícias e Contabilidade de Londrina (Sescap), Marcelo Odetto Esquiante, a Caixa vem cobrando a assinatura digital desde 2011. "O prazo dado pela Caixa está no fim e muita gente ainda não tem a assinatura. E, sem ela, a empresa estará impedida de acessar o canal de Conectividade Social, trazendo muitos transtornos tanto para os empresários como para seus contadores", diz Esquiante.
O certificado digital é um documento eletrônico que identifica, de forma segura, pessoas ou empresas no mundo virtual, funcionando como uma carteira de identidade digital e, por isso, é fundamental no canal Conectividade Social.
Com validade jurídica, oferece identificação segura na troca virtual de documentos, mensagens e dados. O uso do certificado digital proporciona ainda outras vantagens como redução de custos, autenticidade e diminuição de fraudes na comunicação eletrônica.
Nesta etapa estão obrigadas a fazer a assinatura digital para acessar o Canal as empresas que possuem até dez funcionários, exceto as optantes pelo Simples. Por meio do canal os empregadores, podem fazer os recolhimentos do Fundo de Garantia do Tempo de Serviço (FGTS), enviar arquivos de Sistema Empresa de Recolhimento do FGTS e Informações à Previdência Social (Sefip), a Guia de Recolhimento Rescisório do FGTS (GRRF) e receber os relatórios da Caixa Econômica Federal. Mas, para usá-lo, as empresas precisam providenciar um certificado digital que, neste caso especificamente, serve como chave de acesso ao canal Conectividade Social ICP-Brasil no site da Caixa.
"Veja o caso de uma pessoa física que tem uma chácara e nela uma pessoa trabalhando. Como o empregador não pode ser enquadrado no sistema tributário do Simples Nacional, para fazer a folha de pagamento, depositar o FGTS, ele precisará ter a assinatura digital. O fato é que hoje todos, sejam empresários ou pessoas físicas, precisam ter a certificação digital. Em breve todas as transações bancárias, cartorárias, relações com os governos, etc, vão exigir a certificação, por isso, quanto antes as pessoas aderirem, menos dor de cabeça no futuro", explica Esquiante.
Segundo a agente de Validação de Certificação Digital  Fenacon em Londrina, Ofélia Ester Lafani Nogueira, a procura pela assinatura digital deve aumentar muito nas próximas semanas, principalmente por causa da regulamentação das novas regras para as empregadas domésticas. "Com a regulamentação, a empregadora, para fazer o depósito do Fundo de Garantia por Tempo de Serviço, terá que ter essa nova assinatura. Sem ela o procedimento não poderá ser realizado", destaca Ofélia Nogueira.
Nos últimos meses a agência certificadora da Fenacon, que funciona em parceria com o Sescap de Londrina, tem feito cerca de 400 assinaturas digitais por mês, mas este número deve crescer muito com a nova exigência da Caixa Econômica. "Por isso, é melhor não deixar para a última hora", alerta Ofélia Nogueira.

Fonte: Folha de Londrina – PR

segunda-feira, 27 de maio de 2013

Juizados Especiais Federais passam a utilizar certificação digital


Coordenadoria dos Juizados Especiais Federais da 3ª Região informa que a partir do dia 30.05.2013 todos os documentos expedidos pelos Juizados Especiais serão assinados com certificado digital.

Atualmente, os Juizados Especiais Federais da 3ª Região utilizam assinatura eletrônica mediante cadastro de usuário, conforme disciplinado pelo TRF 3ª Região, procedimento que agora passa a ser executado com certificado digital emitido por Autoridade Certificadora credenciada.

Assim, todos os tipos de termos, despachos, decisões, sentenças, sentenças em embargos, acórdão, acórdão em embargos, decisão monocrática terminativa, decisão TR, despacho TR e voto sem acórdão, bem como ofícios, mandados, certidões de objeto e pé, carta precatória, pareceres da contadoria e atos ordinatórios passarão a ser assinados com utilização de certificado digital.

A medida tem fundamento na Lei 11.419/2006, que dispõe sobre a informatização do processo judicial.

Os advogados e procuradores também poderão utilizar o seu certificado em audiência.


ORIENTAÇÃO AOS GESTORES DOS MUNICÍPIOS SOBRE CERTIFICAÇÃO DIGITAL


Administração Pública tem exigido cada vez mais uso do certificado digital no padrão da Infraestrutura de Chaves Públicas Brasileira – ICP-Brasil em operações junto a outros órgãos da federação. Com objetivo, então, de esclarecer os benefícios e aplicações do uso do certificado, a Confederação Nacional dos Municípios – CNM, emitiu nota técnica com explicações sobre a tecnologia.

O documento destaca, por exemplo, benefícios que o uso da certificação digital proporciona em operações na gestão pública, dentre os quais, pode-se destacar a agilidade e, consequentemente, maior produtividade, além de melhorias como segurança e integridade de mensagens enviadas.

Orientações sobre aquisição do certificado também estão presentes na nota, acompanhadas de alerta aos gestores públicos sobre a urgência de adquirirem o documento, obrigatório “em prestações de contas, assinaturas de convênios e fiscalizações de recursos próprios”, como esclarece o comunicado.

Segundo a nota técnica, vários municípios estão em processo de obtenção do certificado. Para acessar o documento, visite o link: http://www.cnm.org.br/images/stories/Links/10052013_NT_018_2013_Certificao_digital.pdf

ICP-Brasil nos estados e municípios

Segundo entendimento da Procuradoria Federal Especializada do Instituto Nacional de Tecnologia da Informação – ITI, ainda que o texto do Decreto n° 3966/01 trate da obrigatoriedade apenas no âmbito federal, o ideal é que estados e municípios optem pela utilização de certificados digitais no padrão da Infraestrutura de Chaves Públicas Brasileira – ICP-Brasil.

De acordo com o Manual de Perguntas e Respostas Jurídicas/ICP-Brasil, “(...) não é aconselhável, haja vista a insegurança propiciada por esses outros certificados que, além de não possuir qualquer infraestrutura pública como o certificado ICP-Brasil, condicionou a sua eficácia à aceitação dos partícipes”.

No entanto, essa não é a única justificativa para que o certificado ICP-Brasil esteja presente nas manifestações realizadas pelos municípios. “Compete privativamente à União legislar sobre direito civil, conforme expresso mandamento contida na CF/88, art. 22, inc. I. E o certificado digital, ao conferir validade jurídica às manifestações eletrônicas, trata, justamente, da teoria geral do direito, que, no Brasil, está contida na parte geral do Código Civil. Assim, sob a ótica da competência legislativa, os Estados e Municípios ver-se-iam impedidos de dispor diferentemente a respeito da utilização de certificados digitais que não os da ICP-Brasil”.

Fonte: ITI

terça-feira, 21 de maio de 2013

MAPA BRASIL DE CERTIFICAÇÃO DIGITAL


LANÇAMENTO DO MAPA BRASIL DE CERTIFICAÇÃO DIGITAL TEM DATA MARCADA

Em encontro realizado na sede da Federação Nacional das Empresas de Serviços Contábeis e das Empresas de Assessoramento, Perícias, Informações e Pesquisas – Fenacon, em Brasília, representantes de Autoridades Certificadoras - ACs vinculadas à Infraestrutura de Chaves Públicas Brasileira – ICP-Brasil, membros de entidades filiadas a Fenacon e servidores do Instituto Nacional da Tecnologia da Informação – ITI discutiram os últimos detalhes do Mapa Brasil de Certificação Digital. 

Com lançamento previsto para dia 13 de junho, o Mapa Brasil funcionará como um sistema georreferenciado que permitirá localizar e traçar a rota de qualquer ponto do País até a Autoridade de Registro – AR mais próxima. A ferramenta possibilitará a localização das autoridades por CEP, rua, cidade e endereço, além de dispor de filtro que habilita ou desabilita a exibição da AR de acordo com a Autoridade Certificadora – AC, a qual está vinculada. O usuário pode também visualizar a quantidade de ARs por região ou estado. 

O grupo também apresentou sugestões para a atualização da Cartilha de Benefícios e Aplicações da Certificação Digital. Representaram o ITI o assessor técnico, Ruy Ramos e o assessor do gabinete, Antonio Sérgio Cangiano. 

A partir da data de lançamento, o Mapa Brasil de Certificação Digital estará disponível no endereço www.beneficioscd.com.br
Fonte: ITI

quinta-feira, 16 de maio de 2013

É fácil 'matar' trabalho com atestado falso


Para coibir prática, Associação Paulista de Medicina lançou atestado digital. Modelo é pouco usado Fernando Granato


ASSISTA O VÍDEO 
Associação Paulista de Medicina    







O clínico Gustavo Wakim, do Hospital Santa Isabel, emite um atestado digital

O clínico Gustavo Wakim, do Hospital Santa Isabel, emite um atestado digital 



Eles agem em plena luz do dia, na frente de policiais militares e de soldados da GCM (Guarda Civil Metropolitana). Os vendedores de atestados médicos falsos podem ser encontrados as dezenas na região da Praça da Sé, no Centro. Alguns estão disfarçados com coletes de compradores de ouro. Outros, andam à paisana. Muitos frequentam uma lanchonete próxima ao Poupatempo. Cobram, em média, R$ 50 por um documento que confere ao seu portador dispensa médica de um a cinco dias, com direito a número “quente” do registro no CRM (Conselho Regional de Medicina).

Como esse mercado paralelo não para de crescer em São Paulo, a APM (Associação Paulista de Medicina) passou a oferecer atestados médicos com certificação digital a fim de coibir práticas fraudulentas. O sistema foi elaborado em parceria com a Veus Technology, desenvolvedora do aplicativo, e a CertiSign, fornecedora de sistemas de autenticação.

Lançado no final de 2012, o novo atestado da APM teve baixa adesão dos médicos porque exigia do profissional um CPF eletrônico, que custa em torno de R$ 120. De um total de 120 mil médicos do estado, apenas mil o utilizaram. Desde abril, entretanto, um novo sistema foi implantado e é validado apenas com base nas informações contidas no próprio banco de dados da APM . O atestado digital, em tese contra a falsificação, custa R$ 1 pela folha emitida.

“A sua utilização é muito simples”, afirmou o diretor de patrimônio e finanças da APM, Murilo Rezende Melo — ele próprio vítima de falsificadores de atestados que utilizaram o seu CRM. “Basta o médico entrar no site da APM, no qual já estão cadastrados os seus dados, e emitir o documento.”

O clínico Gustavo Nunes Wakim, do Hospital Santa Isabel, aprovou o novo sistema. “Já tivemos nossos atestados falsificados milhares de vezes. Estamos usando o modelo digital desde abril e não tivemos mais problemas.”

A Secretaria da Segurança Pública disse que o 1 Distrito Policial faz operações constantes no Centro para combater esse tipo de crime. “Em 2012 foram presas 14 pessoas em flagrante e, neste ano, já foram nove detidos”, afirmou. Na segunda-feira, o número aumentou para 13.
Fonte: http://www.diariosp.com.br
Vídeo APM

quarta-feira, 15 de maio de 2013

Certificação Digital do Sescon de MS realiza atendimento em Coxim

Certificação Digital do Sescon de MS realiza atendimento em Coxim 


Desde ontem 13 até 17 de maio a cidade de Coxim recebe Unidade Móvel da Receita Federal do Brasil (motor home), do projeto “Receita Federal na sua cidade”. Durante a permanência do ônibus na cidade o Sescon/MS vai realizar atendimentos de Certificação Digital. 
  
A atividade é uma parceria da Delegacia da Receita Federal do Brasil em Campo Grande/MS com o CRC/MS e o Sescon/MS. A finalidade do projeto é aproximar a Receita Federal do Brasil do cidadão, levando serviços e orientações a municípios onde não existem Unidades de Atendimento local. O primeiro município a ser atendido foi a cidade de Chapadão do Sul.

O atendimento está sendo realizado na rua Filinto Muller nº 651 – Centro (ao lado a Associação Comercial). Mais informações no  Sescon/MS em Campo Grande pelo telefone 67 3029-6094.

Capacitações
Hoje, dia 14 de maio, às 19h, também como atividade do projeto, será realizada a palestra "E– CAC": Serviços Disponibilizados pela Receita Federal na Internet". 
A palestra será ministrada pelo Analista Tributário da Receita Federal do Brasil, Rodney Miranda Magalhães.
Direcionada, exclusivamente, para profissionais da Contabilidade, a Palestra "E – CAC: Serviços Disponibilizados pela Receita na Internet" visa orientar quanto aos serviços disponíveis, como acessar o Portal e-CAC com certificados digitais “e-CPF / e-CNPJ” ou código de acesso e esclarecer as dúvidas mais frequentes.
O Portal e-CAC - Centro Virtual de Atendimento ao Contribuinte é um portal eletrônico onde diversos serviços protegidos por sigilo fiscal podem ser realizados via internet pelo próprio contribuinte, tais como: verificar eventuais pendências na Declaração do Imposto de Renda Pessoa Física, obter cópia de declarações, retificar pagamentos, parcelar débitos, pesquisar a situação fiscal e imprimir o comprovante de inscrição no CPF. 
Amanhã, dia 15 de maio, às 19h, acontece a palestra  “Educação Fiscal”. 
Direcionada aos acadêmicos e à comunidade em geral visa discutir os conceitos e características da participação cidadã; sensibilizar o cidadão para a função socioeconômica do tributo; levar conhecimentos sobre  administração pública e incentivar o acompanhamento pela sociedade da aplicação dos recursos públicos. 
A inscrição para as palestras  é gratuita e será realizada no Auditório da Associação Comercial Industrial e Agropecuária de Coxim, Rua Filinto Muller, 651, Centro, na cidade de Coxim. 

Assessoria de imprensa - Sescon/MS

quinta-feira, 9 de maio de 2013

ICP-BRASIL EVOLUI NA SEGURANÇA DE EMISSÃO DE CERTIFICADOS DIGITAIS

Durante a última década, a quantidade de certificados digitais emitidos no Brasil alcançou números expressivos. Só nos últimos três anos, foram emitidos mais de cinco milhões de certificados no padrão da Infraestrutura de Chaves Públicas Brasileira – ICP-Brasil, confirmando a autonomia do Estado em programar e executar cronogramas de adequação a esta tecnologia por parte do empresariado brasileiro.

Exemplos como o Conectividade Social ICP, a Nota Fiscal Eletrônica – NF-e e o Processo Judicial Eletrônico – PJ-e corroboraram decisivamente para a massificação da certificação digital ICP-Brasil em serviços públicos essenciais ao cidadão.

No entanto, ao passo em que crescem as emissões, aumentam as tentativas de fraudes ao sistema nacional de certificação digital ICP-Brasil. Ocorre que no Brasil a emissão do documento de identidade, popularmente conhecido como RG, ainda apresenta determinadas vulnerabilidades. Como a emissão de certificados digitais é realizada com base neste documento, o Instituto Nacional de Tecnologia da Informação - ITI instituiu Grupo Técnico de Trabalho em 2011 para avaliar e produzir um estudo sobre Prevenção e Combate a Fraude na emissão do Certificado Digital, propondo medidas para aumentar a segurança no processo de solicitação e conferência da identidade do indivíduo.

O relatório produzido por este Grupo de Trabalho foi submetido ao Comitê Gestor da ICP-Brasil. Com a aprovação, determinou-se que durante a convalidação dos dados biográficos do cidadão que requere seu certificado, o agente de registro deverá solicitar, preferencialmente, a Carteira Nacional de Habilitação – CNH e verificar os dados mediante consulta às bases dos órgãos responsáveis pela CNH. Caberá ainda às Autoridades Certificadoras - ACs implementar formas sistematizadas de consulta e validação de um ou mais dados biográficos da cédula de identidade apresentada pelo requerente, baseando-se nas normas e regras dos órgãos emissores do documento de identidade. 
Agora, está em andamento o projeto piloto de Autoridade de Registro Biométrica – AR Biométrica, que visa garantir elevada segurança no processo de emissão do certificado digital ICP-Brasil, especialmente com relação à identificação inequívoca dos requerentes nas Autoridades de Registro – ARs. A AR Biométrica tem por principio que os Institutos de Identificação dos Estados – IIs tenham suas bases digitalizadas ou informatizadas para que se realizem consultas. Assim, a validação das informações prestadas pelo requerente ao certificado digital ICP-Brasil ocorre eletronicamente a partir do acesso às informações biométricas contidas no banco de dados dos IIs.

O projeto já está em funcionamento no Distrito Federal. Até o momento, a eficiência do sistema de verificação online da impressão digital teve 95% de sucesso, considerados altos para os padrões internacionais. O tempo de atendimento, mesmo com todos os requisitos de segurança para comunicação entre AR e II da Polícia Civil do DF, ficou abaixo de vinte segundos, incluindo os procedimentos de o cidadão fornecer seu RG e esse ser digitado na tela do software, a escolha do dedo a ser comparado e a captura da imagem, o envio das informações para o II/PCDF e o devido retorno, com todas as informações biográficas e biométricas, da verificação realizada.

Atualmente, para a emissão do certificado, o solicitante tem que ir a AR por ele escolhida para confirmar os dados informados durante a solicitação pela internet, devendo apresentar documentos pessoais, como a cédula de identidade, por exemplo. A ideia é que a AR Biométrica, além de confirmar se as informações conferem com as que foram apresentadas, realize a consulta aos dados biométricos do requerente que estão disponíveis no Instituto de Identificação, resultando em um processo de identificação mais ágil e seguro.

Fonte: ITI

terça-feira, 30 de abril de 2013

Autenticação forte ou portas abertas?

Nos últimos dias, li variais matérias sobre autenticação na internet. De artigos sobre lojas virtuais a outros que apontavam essa preocupação por parte de bancos e até mesmo de redes sociais. 


Pois é, estamos vivendo num mundo onde é necessário se identificar de forma inequívoca para ter acesso a portais e até mesmo a lugares físicos. 

Já existem portas praticamente intransponíveis que utilizam a autenticação forte e outras que nem precisariam existir, pois são totalmente frágeis. 

Antes de trabalhar na Certisign, eu trabalhei em grandes empresas de comunicação. McCann Erikson, TV Globo, TV Bandeirantes etc e desde meu primeiro dia de estágio já ganhei um crachá para acessar os escritórios. Quando em 1999 vim para a Certisign, um crachá não bastava. Foi um choque cultural. 

Meu crachá passou a ter um chip com certificado digital. Precisava digitar minha senha e colocar minhas digitais em qualquer porta da empresa que eu que passasse. E desde então percebi o quanto ter um crachá simples é totalmente vulnerável para as organizações. Facilmente falsificável! Frágil. Você começa a identificar de forma intuitiva e percebe como as empresas são vulneráveis. 

Depois de 14 anos, essa também é minha sensação quando vejo megas empresas utilizarem senha e login para acesso aos seus sistemas, à sua rede, VPN etc... Até empresas que ofertam soluções seguras. Pra quem como eu, respira autenticação o dia inteiro, essa fragilidade salta aos olhos.

Essa fragilidade é visivelmente exposta também quanto se trata de segurança de sites e portais corporativos. Em lojas virtuais idem. Muitos deles não utilizam certificados digitais SSLs fortes em seus servidores e simplesmente não fazem controle de acesso. 

A solução é muito mais simples do que se imagina. Implementar o controle de acesso com certificados digitais não é um bicho de sete cabeças. Funcionários, fornecedores e clientes não terão que decorar senhas e a empresa terá a certeza de quem esta do outro lado da autenticação. 

No caso do comércio eletrônico, além da autenticação forte dar condições da manutenção do banco de dados classificado, a empresa proporciona aos clientes o conforto de não precisar decorar senhas e adicionalmente tem a possibilidade de conceder condições comerciais especiais. 

O Brasil já tem 5 milhões de usuários com certificados digitais ICP Brasil. Entre advogados, contadores, empresários médicos e engenheiros. Mesmo que a loja virtual não tenha 100% dos clientes com acesso a autenticação forte, se tiver um percentual acima de 20% a 30 %, é excelente. Se for uma livraria virtual então esse percentual será muito superior a 30%, com certeza. Dê uma olhada no perfil de seus clientes. 

Disponibilizar a autenticação forte com certificados digitais é uma solução rápida de implementar e requer pouquíssimo investimento.

Vale a pena analisar e estudar mais sobre o assunto.

quinta-feira, 25 de abril de 2013

Velejador que assinou o primeiro documento digital em alto mar chega ao Brasil


:: por Débora Araújo ::




O velejador Beto Pandiani, que acaba de assinar o primeiro contrato digital com validade jurídica em alto mar, chega a Ilhabela no próximo sábado (27), no período da manhã. Em um barco catamarã sem cabine, durante expedição de trinta e dois dias, o aventureiro assinou o documento eletrônico.

A Certisign é uma das empresas patrocinadoras dessa expedição. Segundo Regina Tupinambá, diretora de marketing, o patrocínio teve o objetivo de tangibilizar o uso do certificado digital, não apenas para cumprir obrigações fiscais ou jurídicas. A tecnologia permite aos usuários, mobilidade para concretizar negócios, transações financeiras e procurações, a qualquer hora, de qualquer lugar do mundo.

O contrato foi assinado pelo Beto Pandiani por meio do Portal de Assinaturas Certisign, um serviço que permite a pessoas e empresas assinarem documentos eletrônicos de forma segura e sustentável, de qualquer parte do mundo.

Junto com o parceiro Igor Bely, desde 20 de março, Pandiani cruza o Atlântico, da Cidade do Cabo, na África do Sul, até Ilhabela, litoral norte.

CCJ aprova projeto que regulamenta meia-entrada

A lei regulamenta meia-entrada para estudantes, jovens de baixa renda, portadores de necessidades especiais e idosos em cinemas, teatros e eventos


Sala de cinema: o documento terá validade de um ano e modelo único nacional padronizado, com certificação digital atestada pelo Instituto Nacional de Tecnologia da Informação (ITI).

Brasília - A Comissão de Constituição e Justiça (CCJ) da Câmara aprovou há pouco o texto base do projeto de lei que regulamenta a meia-entrada para estudantes, jovens de baixa renda, portadores de necessidades especiais e idosos em cinemas, teatros, eventos esportivos e culturais. Neste momento, a CCJ analisa os destaques ao relatório apresentado pelo deputado Vicente Cândido (PT-SP). Entre outros pontos, a proposta determina que a meia-entrada fique limitada a 40% do total de ingressos disponíveis para cada evento.

O projeto prevê, entre outros pontos, a emissão da Carteira de Identificação Estudantil (CIE) que ficará a caro da Associação Nacional de Pós-Graduandos (ANPG), da União Nacional dos Estudantes (UNE), da União Brasileira dos Estudantes Secundaristas (Ubes) e entidades estaduais e municipais filiadas a essas instituições.

O documento terá validade de um ano e modelo único nacional padronizado, com certificação digital atestada pelo Instituto Nacional de Tecnologia da Informação (ITI).

Serão considerados jovens de baixa renda aqueles com faixa etária de 15 a 29 anos inscritos no Cadastro Único para Programas Sociais do Governo Federal (CadÚnico), cuja renda familiar mensal seja de até dois salários mínimos.


Fonte:
Ivan Richard, da
Fernanda Frazão / Viagem e Turismo  

segunda-feira, 22 de abril de 2013

Autenticação de dois fatores precisa ser aprimorada

Duas pesquisas colocaram em cheque o método de autenticação por dois fatores baseado em chaves eletrônicas 


A autenticação baseada em dois fatores sofreu importantes críticas em meados de 2012, quanto à sua eficácia e especialmente no seu método de utilização baseado em um “token”, ou chave eletrônica, para geração de passwords de utilização única.

Dois estudos sugerem a necessidade de avanços tecnológicos para restaurar o brilho da autenticação de dois fatores como tecnologia ou método de segurança. O trabalho "Dissecting Operation High Roller", da McAfee e da Guardian Analytics, descreve como uma gangue internacional criminosa atingiu contas bancárias de empresas e de indivíduos para tentar roubar milhões de euros. Usava transferências não autorizadas e fraudulentas baseadas em um processo automatizado associado a servidores remotos.

Os métodos de autenticação de dois fatores permitiram o acesso às contas bancárias pelos criminosos, que subverteram os computadores das vítimas com malware. Mas, além disso, os processos de autenticação dos usuários foram até integrados ao fluxo automatizado de processamento do esquema criminoso.

"Nunca tinha visto caso semlhante", disse Dave Marcus, diretor de pesquisa avançada e inteligência sobre ameaças da McAfee, coautor do estudo com o pesquisador Ryan Sherstobitoff, da Guardian Analytics.

O estudo foi parte de uma investigação forense sobre uma onda de cibercrimes desencadeada no início do Inverno de 2011, que atingiu bancos europeus.

Os criminosos, neste caso, projetaram o seu processo de roubo de contas de forma a obterem o melhor aproveitamento das informações do sistema de dois fatores. "Desenvolveram uma tecnologia de fraude baseada na exigência da autenticação por dois fatores", conta Marcus. O sistema automatizado aproveitava os dados de autenticação da pessoa no processo de identificação na máquina comprometida e incorporava as informações do código PIN e do chip, que eram usadas depois em um processo de hacking automatizado visando realizar transferências de fundos fraudulentas. "A receptação das informações da chave eletrônica (token) era parte do processo da fraude", diz Marcus.

Por isto, McAfee e a Guardian Analytics passaram a alertar para a falência da autenticação por dois fatores baseada em dispositivos físicos. “As instituições financeiras devem levar esta alerta a sério, especialmente se considerarmos a possibilidade de a técnica utilizada poder ser expandida para outras formas de dispositivos de segurança física", sustentaram.

Embora não aconselhe ninguém a deixar de usar a autenticação por dois fatores baseada no uso de chip e PIN, um método de defesa consolidado, Marcos ressalva que a onda de cibercrime na Europa sugere a necessidade de haver algum tipo de melhoria na concepção da metodologia por dois fatores.

Steve Hope, diretor técnico da Winfrasoft, com sede no Reino Unido, já propôs o seu próprio método de autenticação por dois fatores chamado PINgrid e concorda com a necessidade de haver abordagens inovadoras. Embora não seja algo que a empresa veja os seus clientes empresariais fazendo, é possível sugerir novas abordagens para a autenticação por dois fatores, com o objetivo de abordar as questões problemáticas. "Hoje, a autenticação por dois fatores não tem nada a ver com a transação", diz Hope. O problema subjacente pode ter a ver com o facto de ela não estar diretamente ligada à validação de transações e ao código de conta, reforça.

Os dois processos estão separados hoje, mas deve ser possível uni-los para repelir ataques sofisticados no futuro. No entanto, salienta que "o malware está à frente, já". A empresa despertou para o problema quando pesquisadores de criptografia do instituto francês INRIA publicaram um documento técnico onde alegam terem descoberto meios práticos para acelerar ataques em dispositivos de chaves eletrônicas (token). O artigo "Efficient Padding Oracle Attacks on Cryptographic Hardware" eles descrevem esse processo.

O grupo de pesquisadores da chamada "Equipe Prosecco", reivindica a possibilidade de extrair chaves criptográficas a partir de “tokens” como os da Alladin, da Gemalto, da RSA SecurID, da Safenet ou da Siemens. Acabaram por despertar um “vespeiro” de reações. A RSA, divisão de segurança da EMC, refutou acaloradamente as descobertas da equipe Prosecco sobre o token SecurID, face ao qual a equipe diz ter diminuído o tempo de ataque para 13 minutos. Mas os dispositivos de chaves eletrônicas de outros fabricantes também foram considerados vulneráveis, embora com tempos de ataque necessários mais longos, variando dos 21 aos 92 minutos.

"Esta é uma afirmação alarmante e deve interessar aos clientes que implementaram o sistema de autenticação RSA SecurID 800", escreveu Sam Curry, CTO da empresa. "O único problema é que não é verdade. Muita da informação divulgada exagera nas implicações práticas da investigação, e confunde a linguagem técnica de uma forma que torna impossível aos profissionais de segurança avaliarem o risco associado com os produtos usados hoje com precisão. O resultado inicial é desperdício de tempo por parte dos utilizadores de produtos e da comunidade em geral, para determinar os fatos da situação". Curry procurou chegar a várias publicações para corrigir a ideia inicial. No entanto, alguns pesquisadores de criptografia nos EUA dizem que as reivindicações por parte dos franceses não devem ser levianamente desprezadas. Matthew Green, investigador da John Hopkins University, assinalou no seu blogue "um tpo ruim para o setor de criptografia". Para este acadêmico, o trabalho da equipe Prosecco era apenas a última má notícia.

"Todos esses 'tokens' usavam uma implantação vulnerável do sistema de cifra da RSA. Sabemos que o esquema é vulnerável desde 1998. Portanto, nesse sentido, não há nada de fundamentalmente novo", disse.

Contudo, o responsável alerta que a pesquisa mostrou como "os dispositivos eram vulneráveis a esses ataques conhecidos”, e “não há qualquer boa razão para os programadores não terem detectado o problema, mesmo antes de os resultados da pesquisa terem sido publicados". Além de tudo, os investigadores da equipe Prosecco "diminuíram extremamente o tempo de ataque e tornaram prático atacar esses dispositivos”. Ora “isto tem muita importância porque os dispositivos não são assim tão rápidos. O novo ataque pode ser executado em poucos minutos, em vez de horas ou dias", refere.

Green diz que não tinha qualquer intenção de ser "alarmista" sobre o que significa o ataque, porque tudo "depende de como os 'tokens' usados em aplicações específicas”. Mesmo assim, alerta que “a segurança não tem a ver com o melhor cenário mas com o planejamento para o pior".

Concluiu ainda que as empresas dependentes dos “tokens” devem estar preocupadas e "tomar medidas para se protegerem e aos dados dos seus clientes".

Fonte: Computerworld/EUA
Publicada em 22 de abril de 2013 às 07h10 
Leia também:
11 Ago 2011
Além de armazenar a identificação numérica do usuário (banco, agência e conta), que é automaticamente lida nos caixas eletrônicos, ele é um fator de autenticação física do tipo “algo que você possui”. É combinado com a ...
http://rtupinamba.blogspot.com/


10 Mar 2013
Sou a favor da Biometria, no entanto deve ser usada como Triplo fator. O que você é - Biometria, o que vc tem - Certificado Digital e o que você sabe - sua senha. Assim mesmo a leitora deve ser de alta definição para ...