regina@cryptoid.com.br

Estamos em novo endereço. Encontre-nos lá!

Faça parte desse projeto você também!

Conteúdo

O objetivo desse Blog é apresentar essa fantástica e importante tecnologia, de forma simples, para que pessoas que não dominam aspectos técnicos também possam acompanhar a evolução da adoção da Certificação Digital e o universo que gira ao seu redor:

Certificado Digital para Assinatura e Sigilo, Certificado de Atributo, Carimbo do Tempo, Documentos Eletrônicos, Processos Eletrônicos, Nota Fical Eletrônica, TV Digital, Smart Card, Token, Assinador de Documento, Gerenciador de Identidades etc..

Este Blog publica matérias e artigos extraídos da mídia que expressam a opinião dos respectivos autores e artigos escritos por mim que expressam, exclusivamente, minha opinião pessoal sem vínculo a nenhuma organização.

Matérias organizadas por data de publicação

quinta-feira, 3 de julho de 2014

OCSP Must-Staple

With the announcement of the Heartbleed bug and the resulting need to revoke large numbers of SSL certificates, the topic of certificate revocation has, once again, come to the fore.
There have been many issues with how revocation information is provided to the browsers. First let’s review how SSL certificate status may currently be obtained:
How
Definition
Pros
Cons
A signed list of the serial numbers of all revoked certificates that were signed by the CA’s certificate.
A single point of reference for the status of all certificates issued by the CA’s certificate.
Over time, CRLs might become very large, resulting in unacceptable latency.
An attacker may be in a position to block the CRL delivery.
A signed response containing the status of one certificate.
An OCSP response is small and does not grow. As such, there is no latency due to size.
Browsers have to obtain an OCSP response for each certificate in the Web server’s certificate chain, requiring it to open additional connections, thereby impacting page load time.
Privacy issues may be a concern as the CA can determine which websites a user is visiting.
An attacker may be in a position to block the OCSP delivery.
A signed response, fetched by the Web server, with the status of its certificate. The OCSP response is then provided by the Web server to the browser.
No privacy issues, as the CA does not know which user has asked for the OCSP response.
Need Web servers and browsers that support OCSP Stapling.
An attacker may be in a position to block the OCSP delivery.
Blacklist (for example,CTLs or CRLSets)
A list of certificates that should not be trusted (whether or not they were revoked), distributed by the browser supplier.
The blacklist is distributed by the browser supplier as part of the browser executable.
Any certificate on the blacklist can be rejected without any additional checks.
For practical reasons, the list is incomplete.

Soft-fail Versus Hard-fail

The major concern for browser users is the policy of soft-fail versus hard-fail. The issue is that the certification authority (CA) CRL/OCSP response may not get delivered to the browser. This could occur as a result of a non-malicious failure somewhere in the infrastructure. But, it could also occur as a result of an attack.
Browser designers have determined that the former explanation is overwhelmingly more probable, so they have chosen a soft-fail policy. This means if that there if the browser receives no response, then the certificate will be considered good and the browser will allow access to the associated content.
A hard-fail policy, on the other hand, would mean that if the browser received no response, then the certificate would be assumed to be revoked, and the browser would block access to the content. As of this writing, no major browser implements hard-fail.
OCSP stapling almost resolves the problem, as the OCSP response is bundled into the SSL handshake and is thus easily delivered. However, since websites do not yet universally support stapling, the browser cannot distinguish between an uncompromised site that doesn’t support stapling, and a compromised site where the OCSP response is blocked.

OCSP Must-Staple

To resolve these matters, the solution of OCSP Must-Staple has been suggested. If the Web server could securely tell the browser that it supported OCSP Stapling, then the browser would know to expect an OCSP-stapled response. And if no response was received, the browser could hard-fail.
The website administrator has to determine if their site will support OCSP Must-Staple. First, they will have to have their website support OCSP stapling, then they must add the OCSP Must-Staple flag. The design is not finalized, but the OCSP Must-Staple flag can be implemented in two ways:
  1. Must-Staple Assertion in the SSL Certificate
    In this case, the website administrator has to advise its CA that it wants OCSP Must-Staple. The CA will put an object identifier (OID) extension in the SSL certificate indicating Must-Staple. When a user goes to the website, the browser will review the certificate and see the OCSP Must-Staple indicator. It will then require an OCSP-stapled response from the Web server. If no response is received, then the browser will hard-fail.
  2. Must-Staple Assertion in the SSL Header
    A more immediate solution to OCSP Must-Staple would be to include the flag in an HTTPresponse headerMozilla developers are currently working on this solution.
    In this case, the Web administrator will add a Must-Staple response header to their Web server responses. The header will include a max-age specification, which will tell the browser that the Must-Staple flag is valid for a certain period of time. The browser will then cache the Must-Staple information.
The next time the browser goes to the website, it will know that this is a Must-Staple site. If no OCSP staple is received, then the browser will hard-fail.
This solution does have a “first visit” problem (i.e., Trust On First Use or TOFU). This means that until a browser has visited a site, it will not have the Must-Staple information. This would allow an attacker to interfere with the browser’s first visit to a website. This makes the solution good, but not perfect. There is also the possibility that the attack can be mitigated using a preloaded list of Must-Staple sites.
Here is a summary of OCSP Must-Staple:
How
Definition
Pros
Cons
OCSP Must-Staple (assertion in certificate)
The flag is implemented as a specific object identifier (OID) extension in the SSL certificate
No “first visit” problem – all connections to the Web Server carry the Must-Staple flag.
Web server needs a certificate issued with the OCSP Must-Staple flag.
OCSP Must-Staple (assertion in HTTP Response)
The flag is implemented as an HTTP Response Header
Works with existing SSL certificate.
“First visit” problem
OCSP Must-Staple removes most of the issues with traditional revocation checking, and allows the browsers to implement a hard-fail policy. Although there are some cons listed, these are basically items that will be resolved as the deployed browsers and Web servers support OCSP Stapling and Must-Staple.
Currently, all of the new desktop browsers support OCSP stapling. Regarding Web servers, Microsoft IIS by default supports OCSP Stapling and versions of Apache and Nginx can be configured to support OCSP Stapling. Other servers such as F5 will soon support OCSP Stapling as well.
Fonte: https://casecurity.org

quarta-feira, 25 de junho de 2014

QualiSign recebe prêmio de melhor solução inovadora 2014 da FEBRABAN

A QualiSign acaba de receber o prêmio de “Produto Mais Inovador” entre as soluções expostas no Espaço Inovação do CIAB FEBRABAN 2014 - Congresso e Exposição de Tecnologia da Informação das Instituições Financeiras, o maior e melhor evento da América Latina tanto para o setor financeiro quanto para a área de tecnologia.

O prêmio foi entregue à QualiSign, em 06/06/2014, pelo Sr. Wilson Roberto Levorato, diretor geral da FEBRABAN, no auditório Linha de Negócios.


A solução premiada é o Portal de Assinatura Digital QualiSign (www.documentoeletronico.com.br), uma solução SaaS (Software as a Service) de Assinatura Digital e Gerenciamento de Documentos Eletrônicos & Identidade desenvolvida e operada pela QualiSign.

Permite, dentro de um único ambiente integrado, a Assinatura Digital, Armazenamento, Compartilhamento, Gerenciamento e Consulta de Documentos Eletrônicos, incluindo Controle de Poderes e Alçadas, Workflow, Envio de Notificações com Evidências de Entrega, Carimbo de Tempo e Autenticação de Usuários com o uso de Certificados Digitais.

Waldemar Felippe

O Portal QualiSign foi idealizado para uso corporativo. Centenas de empresas já utilizam a solução que possui características únicas de segurança, controle de fluxo de documentos, assinatura em lote de documentos de empresas de um mesmo grupo econômico, rateio por centros de custos, possibilidade de integração com sistemas corporativos e adequação à identidade visual de cada empresa, e uma série de outras funcionalidades essenciais para empresas que querem se tornar cada vez mais competitivas.

Através dos serviços oferecidos pelo Portal QualiSign é possível alcançar diversos benefícios como: redução de custos, maior agilidade na formalização de contratos, aumento de produtividade, mobilidade, segurança e controle de documentos e poderes.

O Portal QualiSign conta ainda com o respaldo da AR-QualiSoft, Autoridade de Registro (AR) credenciada pela ICP-Brasil e vinculada às ACs SERASA CD, SERASA JUS e SERASA RFB. A QualiSign também é Autoridade de Carimbo de Tempo (ACT-QualiSign) homologada pelo Observatório Nacional (ON/MCTI).

A QualiSign é uma empresa com apenas cinco meses de idade que já nasce com a experiência de mais de 10 anos da QualiSoft em soluções de Assinatura e Certificação Digital. Ela foi criada para que houvesse maior foco no desenvolvimento do negócio de formalização e identificação digital.

Operações de câmbio sem papel


CASE QUALISOFT

Para atender o aumento expressivo do volume de operações de câmbio, que hoje atinge 3,4 mil operações/mês, a área de BackOffice da Advanced percebeu a necessidade de um processo mais automatizado, principalmente no que tange à formalização dos contratos. “As operações de câmbio são ágeis, mas a formalização traz custos crescentes de transporte, controle e armazenamento dos papéis. Para atacar este problema procuramos uma solução de assinatura digital”, comenta Wladimir Pereira, responsável pelo BackOffice da Advanced.
Para implementar rapidamente a assinatura digital dos contratos buscou-se uma solução pronta no mercado. A solução adotada foi o PNDE – Portal Nacional do Documento Eletrônico, da empresa QualiSign. Atendimento e suporte rápido, solução confiável e preço competitivo foram as variáveis determinantes para a escolha.
O uso da assinatura digital também trouxe outros benefícios para a corretora, como o controle de poderes. “Com a assinatura digital temos mais segurança, pois temos a certeza de quem assinou é o representante legal da empresa. Outro ganho expressivo foi a agilidade e o controle on-line de todos os contratos assinados digitalmente. Além de conseguirmos localizar rapidamente qualquer contrato, atendemos outras demandas com mais facilidade e rapidez, como as auditorias internas, Banco Central e fiscalização da Receita Federal”, enfatizou Wladimir.
A Advanced optou por integrar o sistema de BackOffice com o PNDE, o que trouxe um aumento ainda maior de produtividade. Com isso, as operações não precisam ser redigitadas no portal de assinaturas. Elas migram automaticamente do sistema de BackOffice para o portal que, imediatamente, dispara a coleta e o controle das assinaturas digitais.
Atualmente, 23% dos contratos já são assinados digitalmente. “Estamos criando campanhas para estimular nossos clientes que ainda assinam os contratos em papel a utilizarem a assinatura digital. Nossa experiência tem mostrado que aqueles que começaram a assinar os contratos digitalmente não querem voltar mais à idade da pedra, ou melhor, do papel. Alguns já exigem o uso da assinatura digital como pré-requisito para o fechamento da operação”, enfatiza Juleandro.
Os clientes da corretora também têm vantagens, como agilidade e redução de custo por meio da assinatura em lote. “Alguns clientes chegam a assinar 100 contratos por dia em minutos. Imagine o tempo gasto pelos executivos para assinar todos estes contratos em papel, diariamente? Sem contar que eles precisavam imprimir todos os contratos e despachá-los em malotes para a corretora. Hoje a operação para esses clientes é rápida e eles podem assinar o lote todo em minutos”, conta Wladimir.
Outra descoberta importante feita pela área de BackOffice foi identificar que alguns clientes já possuíam certificado digital, porém o utilizavam somente para fins fiscal e tributário e desconheciam que ele poderia ser utilizado para assinar digitalmente os contratos de câmbio.
Neste ano a corretora prevê um crescimento de 30% na receita, mantendo assim seu ritmo acelerado de expansão.
Fonte:http://www.documentoeletronico.com.br

Entenda o universo dos Certificados de Atributo

Por Viviane Bertol


Este artigo objetiva apresentar o que são Certificados de Atributo, como estão regulamentados para uso na ICP-Brasil, quais suas possíveis utilizações e como se tornar uma EEA – Entidade Emissora de Atributos.

Utilização dos Certificados de Atributo

O Certificado de Atributo é uma ferramenta que pode trazer facilidades em termos de segurança e interoperabilidade na gestão de documentos eletrônicos (GDE), agregando não só segurança técnica, mas principalmente segurança jurídica aos processos eletrônicos [1].
Os Certificados de Atributo podem ser usados para as mais diversas finalidades:
·         identificação de profissionais que pertencem a determinada categoria;
·         identificação e definição de cargos/hierarquias de funcionários e servidores de empresas ou órgãos públicos;
·         identificação de pessoas que fazem jus a determinado direito;
·         restrição de acesso de determinados usuários às aplicações;
·         delegação de poderes (procuração);
·         afirmação de fatos sobre o titular que sejam do conhecimento da Entidade Emissora de Certificados de Atributo.

Descrição do Certificado de Atributo

Um certificado de atributo é um documento eletrônico que contém um conjunto de atributos (qualificações) que se referem a um titular (normalmente uma pessoa ou empresa). Seu formato e sintaxe estão definidos pelo padrão X.509 [4], o mesmo padrão utilizado para certificados digitais, o que pode gerar certa confusão.
O certificado digital associa seu titular a uma chave pública. É assinado por uma Autoridade Certificadora.
Já o certificado de atributo não possui chave pública. É assinado digitalmente por uma entidade confiável (chamada de Entidade Emissora de Certificado de Atributo). Pode ser utilizado isoladamente ou em conjunto com um certificado digital. Assim, os atributos constantes no certificado de atributo podem ser alterados ou mesmo revogados sem que isso implique a revogação do certificado digital.

Principais diferenças entre Certificado Digital e de Atributo

A tabela a seguir elucida as principais diferenças entre esses dois tipos de certificados:

Tabela 1 - Comparação entre Certificado Digital e Certificado de Atributo
Característica
Certificado Digital
Certificado de Atributo
Padrão de formato e sintaxe
X.509
X.509
Emissor do Certificado
Autoridade Certificadora (AC)
Entidade emissora de Certificado de Atributo (EEA)
Usuário do Certificado
Titular do Certificado Digital
Titular do Certificado de Atributo
Relação definida no Certificado
Titular ó chave pública
Titular ó atributo
Revogação
Lista de Certificados Revogados (LCR) ou OCSP
Lista de Certificados de Revogados (LCR) ou OCSP
Fonte: [2] e adaptação da autora
Outra boa elucidação sobre o tema pode ser obtida na RFC 5755 [3].
“Algumas pessoas confundem Certificados Digitais e Certificados de Atributo. Uma analogia pode fazer a distinção clara. O Certificado Digital pode ser considerado como um passaporte: identifica o titular, tende a durar por um longo período de tempo e não deve ser trivial de obter. Um Certificado de Atributo é mais parecido com um visto de entrada: é normalmente emitido por uma autoridade diferente e não dura por muito tempo. Obter um visto pode ser um processo mais simples do que obter um passaporte, já que a obtenção de um visto normalmente exige a apresentação de um passaporte.”.

Certificados de Atributo no âmbito da ICP-Brasil

No Brasil a utilização de Certificados de Atributo foi regulamentada pela Resolução 93 do Comitê Gestor da Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil), de 05 de julho de 2012 [1] que aprovou o documento DOC-ICP-16 - VISÃO GERAL SOBRE CERTIFICADO DE ATRIBUTO PARA A ICP-BRASIL.
“1.3 O uso do certificado de atributo, de forma autônoma ou em conjunto ou diretamente vinculado ao certificado digital pode propiciar um maior fator de segurança para as aplicações, visto que agrega a possibilidade de verificação dos atributos de qualificação do titular do certificado digital. A responsabilidade para emissão de um certificado de atributos é da Entidade Emissora de Certificado de Atributo (EEA) que de fato possui o direito de qualificar o requerente do certificado. As qualificações são representadas por atributos que estão presentes em um certificado de atributos.
Esse tipo de certificado foi criado para atender a uma demanda da sociedade brasileira, que não encontrou no modelo de certificado digital adotado pela ICP-Brasil, em 2001, resposta para várias necessidades de identificação e qualificação dos titulares.
O modelo inicialmente adotado pela ICP-Brasil foi um perfil de certificados chamado de centralizado, pois um único certificado reúne as funções de identificação e de qualificação do seu titular.
Exemplo de campos de IDENTIFICAÇÃO são o nome e data de nascimento do usuário. Exemplos de campos de QUALIFICAÇÃO são o CPF e Título de Eleitor, informações que conferem atributos ao portador: o de ser contribuinte da Receita Federal do Brasil (RFB) e o de ser eleitor cadastrado no Tribunal Regional Eleitoral (TRE), respectivamente [2].
Houve uma tentativa de incluir ainda outros tipos de atributos nos certificados digitais ICP-Brasil, com a criação de campo específico para números de órgãos de classe[1] mas apenas duas entidades solicitaram sua utilização ao Instituto Nacional de Tecnologia da Informação, que faz a gestão desse campo, o que demonstra as limitações desse modelo.
“O problema com o perfil centralizado é que muitas vezes a validade de um atributo é diferente da validade do certificado digital. Além disso, a autoridade que concede um atributo, geralmente não é a mesma que concede o certificado digital [FARRELL et al, 2010, p.2]. Por exemplo: uma Autoridade Certificadora (AC) tem a prerrogativa legal de emitir o certificado digital, mas não pode designar o atributo “médico” ao portador, uma vez que esta prerrogativa é do Conselho Federal de Medicina (CFM). Isso resulta em medidas adicionais para que o emissor do certificado digital obtenha as informações de atributos provenientes da fonte de autorização para que possam ser inseridas no certificado digital”. [2].
Outro problema com o modelo centralizado é que podem ocorrer alterações nos atributos do titular (por exemplo, um profissional registrado no órgão de classe deixa de exercer a profissão). Com isso, o certificado digital deve ser revogado, o que leva à necessidade de gerar um novo certificado digital, com os custos e transtornos associados.
Com a Resolução 93, a ICP-Brasil adotou outro modelo de perfil de certificado, que é aquele no qual existe a separação das funções de identificação e de qualificação, chamado de descentralizado.
“Neste formato, a identificação fica a cargo de um Certificado Digital de uma ICP e todos os atributos (qualificadores do usuário) apresentam-se no formato de Certificado de Atributo. Esses qualificadores definem os privilégios de acesso dos usuários concedendo-lhes permissões. Esse perfil apresenta vantagens em relação ao centralizado, pois a revogação do Certificado de Atributo ocorre independentemente da revogação do Certificado Digital. Além disso, existem atributos que, dependendo dos requisitos de segurança da aplicação e dos prazos de vigência, dispensam o uso de mecanismos de revogação. Exemplo: um Certificado de Atributo de estado civil emitido por um cartório não necessita de controle de revogação, basta que a validade seja pequena (algumas horas segundo, FARRELL et al (2010)) e que o sistema usuário não considere a revogação como algo relevante. Nesta situação, apenas a validade do Certificado de Atributo é relevante.
Outra vantagem do Certificado de Atributo é a simplicidade da infraestrutura. Serve para qualificar usuários e, assim, não necessita de validação do usuário para sua emissão ou mesmo da sua autorização.
Os serviços eletrônicos que necessitam altos níveis de segurança precisam basicamente de duas verificações: identificação correta do usuário (autenticação) e a concessão dos privilégios aos quais o usuário têm direito de acesso. Uma vez que o processo de identificação ocorra usando um Certificado Digital, de uso geral e comum para todos os sistemas, os privilégios poderiam ser efetuados pelos mais variados Certificados de Atributo. [2].”

Tipos de Certificados de Atributo

Para a ICP-Brasil foram definidos dois tipos de Certificados de Atributo [1]:
Certificado de Atributo Autônomo (CAA) - pode ser emitido sem a presença do titular e não requer a existência de um certificado digital associado. “O processo de emissão requer apenas que a EEA seja a entidade gestora do atributo que será inserido no certificado de atributo assinado. Obviamente é necessário que o certificado de atributo guarde alguma relação direta ou referência com alguma informação relativa ao cidadão (RG, CPF, entre outros) ou a empresa (CNAE, CNPJ, entre outros)”.
Certificado de Atributo Vinculado ao Certificado Digital (CAV) – “este certificado se caracteriza por ter um vínculo direto com algum certificado digital ICP-Brasil previamente emitido. Isso garante maior segurança ao processo de autenticação e autorização associado ao uso da certificação digital. Enquanto o certificado digital permite a identificação de seu titular, o certificado de atributos qualifica este mesmo titular para um determinado ato. Para a emissão de um CAV, a EEA tem que necessariamente ter acesso ao certificado digital do titular para poder associar as informações constantes do certificado digital ao certificado de atributo a ser emitido.”
Um exemplo de utilização de Certificados de Atributo Autônomos seria a emissão desses certificados por instituições públicas, para servirem como certidões ou declarações a respeito do titular. Essa estratégia traria diversos benefícios: a) emissão de um documento eletrônico, neste caso uma certidão eletrônica, com valor probante; b) a certidão eletrônica, na forma de um certificado de atributo, poderia ser tratada (interpretada) eletronicamente, seja para aferir a autenticidade, seja ainda para dar a devido tratamento em um processo eletrônico; c) interoperabilidade em operações eletrônicas seguras [1].
Um Certificado de Atributo Vinculado pode ser usado em conjunto com o certificado digital para autenticação em sistemas, por exemplo. O certificado digital serviria para a autenticação do titular no sistema, enquanto o certificado de atributo seria utilizado para permitir seu acesso às transações para as quais estivesse autorizado.
O caso mais importante de utilização de certificado de atributo no país, até o momento, é a emissão de carteiras estudantis.
“O certificado digital no padrão da Infraestrutura de Chaves Públicas Brasileira – ICP-Brasil será o certificado de atributos, modelo que tem validade jurídica quando assinado com um certificado digital da ICP-Brasil de propriedade da entidade que conceda determinado atributo. Na prática, o cidadão terá sua carteira estudantil emitida quando uma das entidades estudantis, em posse de seu certificado digital ICP-Brasil, assinar digitalmente a emissão do atributo. Declarando eletronicamente que determinada pessoa é estudante, a entidade estudantil responsabiliza-se pela emissão, data de validade e que efeitos legais o título de estudante concederá proprietário desta identidade estudantil.“ [5].

Quem serão as Entidades Emissoras de Certificados de Atributo no Brasil?

Os Certificados de Atributo são emitidos por uma Entidade Emissora de Atributos (EEA), que é a entidade que detém prerrogativa legal na verificação e gestão do atributo conferido. Segundo [1], a premissa para que uma instituição, empresa ou entidade seja também uma EEA é que essa seja responsável pela gestão do ciclo de vida daqueles atributos e do respectivo certificado gerado a partir dos atributos escolhidos. Há inúmeros exemplos de atributos, assim como são inúmeras as entidades candidatas a emitirem Certificados de Atributo. A relação desta entidade com a ICP-Brasil se faz tão somente quando esta mesma entidade emissora assina o certificado de atributo com um certificado digital pertencente à cadeia de confiança da ICP-Brasil. O simples fato de assinar um certificado de atributos com um certificado digital padrão ICP-Brasil confere a esse todas as prerrogativas legais, já que um certificado de atributos é um documento eletrônico assinado num formato específico, neste caso no formato X.509.”
Exemplos de entidades que podem se tornar Emissoras de Certificados de Atributo:
·         órgãos de classe – OAB, CAU, CREA, CFM etc. podem utilizar essa tecnologia para identificar seus profissionais para acesso aos sistemas informatizados respectivos. Um exemplo seria a utilização de certificados de atributo emitidos pelo CREA para limitar aos engenheiros em situação regular o acesso a sistemas eletrônicos de preenchimento de Anotações de Responsabilidade Técnica;
·         faculdades e escolas - podem emitir diplomas e certificados de conclusão para seus alunos, utilizando formato que poderá ser reconhecido por diferentes aplicações; 
·         cartórios e registadores - podem utilizá-lo para emitir certidões dos mais diversos tipos;
·         laboratórios - podem emitir laudos de exames realizados;
·         órgãos públicos – podem emitir certificados de atributos para concessão de benefícios à população em geral, como bolsa-família;
·         empresas em geral - podem emitir certificados de atributo para limitar as operações que cada funcionário pode realizar com seu certificado digital, de acordo com o cargo que ocupa; podem emitir certificados de atributos para concessão de benefícios aos seus funcionários, como vale-alimentação, vale-cultura etc.
Para assinar o certificado de atributo, a Entidade Emissora de Atributo deve utilizar um certificado digital ICP-Brasil de Pessoa Jurídica do tipo A3 ou A4, sendo recomendado que a instituição reserve um certificado digital exclusivamente para essa finalidade.
Para garantir a interoperabilidade dos sistemas, a ICP-Brasil recomenda que a EEA padronize os atributos cuja gestão está a seu cargo, bem como obtenha um. Os OIDs podem ser solicitados à IANA (Internet Assigned Number Authority), de forma gratuita.
O investimento para se tornar uma EEA não é muito expressivo, se escolhidas as soluções adequadas. Para isso recomenda-se a contratação de assessoria especializada, que ajudará na concepção geral do modelo de negócios, na escolha das ferramentas e no registro dos Identificadores de Objeto (OID) para cada atributo.
Conclusão

O uso de Certificados de Atributo ainda está embrionário no País, possivelmente por falta de conhecimento desse poderoso recurso tecnológico e dos benefícios que pode trazer, principalmente por parte da comunidade desenvolvedora de sistemas e de gestores de negócios das empresas privadas e organizações públicas.
O Instituto Nacional de Tecnologia da Informação está empenhado em fomentar o uso de Certificados de Atributo. Para tanto, está desenvolvendo um Sistema Gerenciador de Certificados de Atributo, em parceria, com o Laboratório de Segurança em Computação – LabSEC da Universidade Federal de Santa Catarina – UFSC.
Algumas empresas também já oferecem soluções para as Entidades Emissoras de Certificados de Atributo, como plataformas completas que facilitam a criação e gestão desses certificados, bem como sua utilização para autenticação e autorização de acesso a sistemas seguros.
Espera-se que com isso a sociedade brasileira comece a utilizar essa tecnologia de forma mais abrangente e efetiva essa importante ferramenta tecnológica.

Sobre a Autora
Viviane Bertol - CEO da PKI Consulting.

Doutora em Engenharia Elétrica pela Universidade de Brasília (UnB), com ênfase nas áreas de Segurança da Informação e Certificação Digital.
.

Possui certificação internacional como Auditora Certificada em Sistemas da Informação (CISA) pelo Information Systems Audit and Control Association (ISACA).’


Trabalhou no Instituto Nacional de Tecnologia da Informação (ITI) na Coordenadoria-Geral de Auditoria e Fiscalização e também na Coordenadoria -Geral de Normalização e Pesquisa.



Atuou como Consultora em Segurança de Redes e Certificação Digital pela União Europeia para difundir o uso da Certificação Digital nos países do Mercosul, de 2009 a 2011
Publica artigos e ministra palestras em seminários e congressos de Segurança da Informação com regularidade , no Brasil e no exterior.

 Atualmente é CEO da PKI Consulting.

Bibliografia

[1] Comitê Gestor da ICP-Brasil. Resolução n° 93, de 05 de julho de 2012 – Estabelece o documento visão geral sobre Certificado de Atributo versão 1.0  para a ICP- Brasil (DOC-ICP-16). Infraestrutura de Chaves Públicas Brasileira. Disponível em: . Acesso em: 24 mar 2014 
[2] Fukushima C. Aplicabilidade de Certificados de Atributo no Âmbito da ICP-Brasil. 176 p. Dissertação (Mestrado em Engenharia da Computação) - Instituto de Pesquisas Tecnológicas do Estado de São Paulo - IPT, São Paulo, 2010.
[3] Farrell, S; Housley, R. - RFC 5755 – An Internet Attribute Certificate Profile for Authorization, jan, 2000.
[4] ITU-T Rec. X.509 ISO/IEC 9594-8 - The Directory: Public-key and attribute certificate framework,  mar, 2000.





[1] OID 2.16.76.1.4 - Identificação de Atributos Opcionais de Certificado

terça-feira, 24 de junho de 2014

Tecnologia digital no RH

Novos tempos pedem novas estratégias 
para a área de gestão de pessoas


Por: Roni Franco

A tecnologia digital está mudando os departamentos de recursos humanos das empresas, o que implica dizer que faz crescer a descentralização da gestão dos talentos. Hoje, os colaboradores participam mais do dia a dia de trabalho e podem gerenciar melhor suas carreiras e um novo perfil de profissional é exigido pelas empresas: o estrategista de RH, que deve pensar, estudar e agir estrategicamente para o bom desempenho de suas funções.

Ao contrário do século passado, quando o trabalhador era tido quase que como uma máquina, o colaborador de hoje efetivamente participa e tem responsabilidade sobre o negócio. E os recursos humanos estão cada vez mais entrosados com as diversas áreas das empresas, de forma que a integração se tornou a tônica nas companhias modernas, mediante uma gestão personalizada de talentos.

O advento do cloud computing, por exemplo, vem flexibilizando e agilizando a gestão de talentos, o que resulta melhores serviços para o negócio. Mais: atualmente, existe a tendência de os profissionais de RH gerenciarem aplicativos externos e gerarem sistemas para a própria empresa, facilitando seu cotidiano. É o que aponta estudo do Accenture Instituteof High Performance do início deste ano de 2014.

Já um levantamento da AfferiLab, também de 2014, indica que a área de RH tem como grande desafio no momento desenvolver novas lideranças com vistas a aumentar os índices de retenção, engajamento e desenvolvimento de colaboradores. Um dos reflexos dessa constatação é o fato de que, hoje, os profissionais de recursos humanos mais experientes têm sido justamente os mais procurados pelas empresas, pois entre eles é que, normalmente, se distinguem os líderes.

Em 2014, 65% das contratações na área foram para cargos de nível sênior, de acordo com uma outra pesquisa, esta realizada pela Page Personnel. O estudo aponta ainda que os cargos mais demandados são os de analista sênior de departamento pessoal, de remuneração, business partners e analistas seniores, para os setores de bens de consumo, varejo, construção civil e serviços.

Estão todos visando à uma produtividade cada vez maior, o que faz do RH um departamento estratégico para o negócio. Sendo assim, procuram-se mais candidatos com boa estrutura comportamental e capacidade de analisar o negócio, excelente conhecimento sobre as outras áreas da empresa, foco em resultados e facilidade para negociar. A tecnologia digital acelera as movimentações das empresas, e os planos são traçados para o curto prazo. A área de RH, por sua vez, tem de andar par e passo, cada vez mais depressa, e, para isso, está se tornando muito mais ágil e flexível.

Roni Franco é sócio da TG&C - Trevisan Gestão & Consultoria e da Efycaz Trevisan - Aprendizagem em Educação Continuada.

Fonte: http://www.callcenter.inf.br

terça-feira, 17 de junho de 2014

Bitcoin: The future of Banking


Recently a friend of mine, I still have one left, entered her local bank carrying a bag of coins. She approached the counter, envisioning a simple transaction; she informed the teller that it was her intention to lodge this money to her account. The teller declined the simple request by informing her that “We have stopped taking coin over the counter.”

It would appear that my friend’s bank, like many others, is moving towards an era, and pushing its customers with it, where all transactions within the branch are, wherever possible, electronic. That need to change is going to cause problems for the, ever decreasing number of, technologically challenged consumers. But customers will have to accept these changes if they want to utilize a government-run monetary system that depends upon banks to carry out the necessary functions of distribution.
CCN

Banks, at least in Europe, have changed. The good old day’s where there were numerous well staffed branches in every street are long gone; we now have smaller, leaner structures that offer an ever decreasing level of services. The banks have, through their own actions, had change forced upon them.

Bitcoin, today’s decentralized cryptocurrency of choice also has its problems; it is far from perfect, but it just might well turn out to be perfect enough. Bitcoin has more in common with commodities; it is actually more seen as more akin to a type of asset, much like gold, than it is to a currency. Many holders seek to hold bitcoins for speculation, or store-of-value, rather than to use it as a currency and to transact business.

When all else goes belly-up, there will still be gold, silver and Bitcoin. This mentality is often seen following a severe recession (The second great depression?) and indeed, following the recent world-wide financial crisis, and the near total collapse of the euro currency, a collapse averted only by quantitative easing (central bank money-printing), it’s easy to see Bitcoin’s appeal. There is also the issue that any alternative to national, fiat currency should be welcomed, if only because open competition always acts to benefit consumers.
Bitcoin’s advantages

Bitcoin has numerous advantages over fiat, or traditional forms of money, Bitcoin is relatively free of transactional charges, at least in comparison to banks and PayPal, and governments are not as free to use it as a tool to manipulative markets. Bitcoin is also seen to be a well structured innovative technological platform that has the capacity to support numerous other applications.

Banking is harnessing new technologies to cut costs and increase profits, but cryptocurrencies must be seen, at least by the governments and the banks, as destructive technology. Bitcoin has the capacity, properly developed, to transform, undermine and destroy banking’s incumbent monopolies. Bitcoin is bringing a new model to banking, and banking is now forced to face the reality that they may well have to embrace it.

This week saw Europe wide protests by taxi drivers against Uber, a car sharing mobile app., that they believe will drastically reduce their incomes. Zopa is another new technology; a broker between people willing to borrow and people willing to lend, taking one percent in the place of the banks ten, and Transferwise is another, they function as broker between buyers and sellers of currency, converting at mid-market rates and again taking only one percent. Airbnb brings property owners and tenants together to rent out their apartments and houses, and all of the above have been subject to resistance from entrenched vested interests.

Monopolies did not get to where they are by ceding market share. The unwillingness to accept change is not just commercially motivated; there is generally a good reason behind the existence of regulation within certain sectors. It is important to maintain consumer confidence, operational standards, and, of course, health and safety. However, banking must address the shortfalls in the services it offers and when there is a level of demand for the services that Bitcoin offers, and there is a considerable demand, they must accept that the technology that is Bitcoin adds economic value.

Bitcoin expands the market and that is what shocks the incumbent monopolies into making changes, and that is how positive economic progress is made.

Throughout Africa, banking has gone through an evolution based on the use of mobile phone networks. This has proved to be low-cost as well as effective in Kenya as well as Zambia and today, Kenya probably has the World’s most advanced electronic banking system. Competition is seen as positive and all the telecommunication companies, that run the service, are looking for more and better products. When they tried to open up this service in South Africa, the banks responded and, acting with the government, succeeded in crushing the incomer with the use of regulation.

In Europe and America, banking’s only major development in the last twenty years has been the ATM, and the main function of that innovation was to reduce staff and increase shareholder profit. Banking is looking at Bitcoin’s technology platform and wondering how it can adapt it. It is unlikely that they would consider any pre-existing crypto currency in its present form. The available margin alone would not suit the banking bottom line.

Banking remains the incumbent and banking is also very much hated. It has become a case of adapt or die. State Regulation can hold back the tide back for only so long.

Featured image by Shutterstock.

Fonte: http://www.cryptocoinsnews.com

quarta-feira, 11 de junho de 2014

Bitcoin a cripto-moeda

Bitcoins



Austrália em breve divulgará leis fiscais que se relacionam com a Bitcoin, cripto-moeda.

Bitcoin e outras moedas digitais fazem com que os governos do mundo todo criem leis especialmente no que diz respeito à legislação tributária. 

Enquanto alguns países como China, EUA e Austrália têm tentado entender o mercado da cripto-moeda - com ATMs Bitcoin e criar controles e leis tributárias, outros países foram mais cautelosos. O Japão, por exemplo, declarou recentemente que bitcoin "não é uma moeda" e proibiu os bancos de fornecê-lo aos clientes. 

Inicialmente alguns governos eram "céticos" em relação as moedas de internet, até que viram o potencial para as pessoas usá-las para a evasão fiscal. Agora correm para criar leis tributárias. 

A Austrália divulgou essa semana que prepara novas regras tributárias a respeito. O governo Australiano tem produzido "relatórios detalhados" sobre o fenômeno fiscal. 

Blog Certificação Digital