regina@cryptoid.com.br

Estamos em novo endereço. Encontre-nos lá!

Faça parte desse projeto você também!

Conteúdo

O objetivo desse Blog é apresentar essa fantástica e importante tecnologia, de forma simples, para que pessoas que não dominam aspectos técnicos também possam acompanhar a evolução da adoção da Certificação Digital e o universo que gira ao seu redor:

Certificado Digital para Assinatura e Sigilo, Certificado de Atributo, Carimbo do Tempo, Documentos Eletrônicos, Processos Eletrônicos, Nota Fical Eletrônica, TV Digital, Smart Card, Token, Assinador de Documento, Gerenciador de Identidades etc..

Este Blog publica matérias e artigos extraídos da mídia que expressam a opinião dos respectivos autores e artigos escritos por mim que expressam, exclusivamente, minha opinião pessoal sem vínculo a nenhuma organização.

Matérias organizadas por data de publicação

sexta-feira, 29 de agosto de 2014

Heartbleed a maior vulnerabilidade de 2014

Até agora, a divulgação da vulnerabilidade Heartbleed na biblioteca OpenSSL tem sido o fator de maior atenção no setor de segurança em 2014.

Uma das lições aprendidas, segundo Horacek da MSS na publicação da IBM X-Force Threat Intelligence Quarterly, é que o fenômeno vem em forma de mitigação das ameaças.

Logo após a divulgação da brecha de segurança seguida das orientações para gerenciamento e correções dos possíveis danos causados pelo Heartbleed, foi quando ocorreram os maiores incidentes se utilizando dessa vulnerabilidade.

Nesse momento ocorreu uma corrida de ambos os lados. As empresas, de um lado, para entender e neutralizar o problema e de outro os hackers para se aproveitarem dessa janela de vulnerabilidade. Uma corrida contra o tempo.

Os vetores de ataque se concentraram em um dia para os hackers, que se aproveitam da janela de exposição entre quando as brechas foram anunciadas até a reparação dos sistemas vulneráveis. Esta foi a saga do Heartbleed. Apenas um dia após a divulgação, uma ferramenta capaz de explorar o bug Heartbleed possibilitando a prova-de-conceito começou a circular, expondo sistemas desatualizados para os atacantes qualificados e não qualificados também.

Segundo Horacek, responsável pela unidade da IBM em sua divisão de Managed Security Services (MSS), em particular os hackers foram muito rápidos e imediatamente após o anúncio da vulnerabilidade exploraram o bug em uma escala global. “Em 15 de abril, a MSS testemunhou o maior pico de atividade em toda a base de clientes, com mais de 300.000 ataques no período de 24 horas. Isso corresponde a uma média de 3,47 ataques por segundo para centenas de clientes.”

Fora o Heartbleed, no primeiro semestre de 2014, a IBM informou que detectou cerca de 3.900 novas vulnerabilidades de segurança que afetam aproximadamente 1.000 fornecedores distintos. Dito isto, uma boa notícia no relatório é o fato de que menos vulnerabilidades estão por vir até o final do ano.

A IBM estabeleceu seis estratégias para que as empresas reduzam os ataques de um dia:

1. mantenha-se com inteligência de ameaças

2. tenha uma solução de patch que contemple toda sua infraestrutura

3. implemente sistemas de detecção up-to-date

4. manteha um inventário de ativos atualizados e precisos

5. implemente controles de mitigação, como firewalls, sistemas de prevenção de intrusão e proteção de endpoint.

"Quando uma vulnerabilidade crítica é divulgada, você não tem tempo para tentar descobrir onde seus ativos expostos, vulneráveis ​​estão localizados", disse Horacek. "

Os atacantes estão envolvidos na mesma busca, e uma defesa eficaz não deve ser uma corrida para a descoberta. Como defensor, esta é uma área onde você deve ter a posição superior.

As empresas também devem criar e praticar um plano de resposta a incidentes amplo. "Todas as atividades relacionadas com divulgações de vulnerabilidades e ataques de ativos deve ser guiada por processos que envolvem todos os níveis da sua organização e guiada por procedimentos claros para uma variedade de situações," Horacek aconselhou. "

Teste continuamente seus os procedimentos de segurança para se certificar de que você terá agilidade numa emergência real.

Artigo escrito com base na publicação BM X-Force Threat Intelligence Quarterly.

quinta-feira, 28 de agosto de 2014

Nova regulamentação da assinatura digital na Europa



28 DE AGOSTO DE 2014 / Por RENATO MARTINI

Publicada hoje a nova regulamentação para assinatura digital e temas conexos para a Comunidade européia. Ele irá revogar a antiga Diretiva de 1999.

REGULAMENTO (UE) N.o 910/2014 DO PARLAMENTO EUROPEU E DO CONSELHO

de 23 de julho de 2014

relativo à identificação eletrónica e aos serviços de confiança para as transações eletrónicas no mercado interno e que revoga a Diretiva 1999/93/CE

O PARLAMENTO EUROPEU E O CONSELHO DA UNIÃO EUROPEIA,
Tendo em conta o Tratado sobre o Funcionamento da União Europeia, nomeadamente o artigo 114.o,
Tendo em conta a proposta da Comissão Europeia,
Após transmissão do projeto de ato legislativo aos parlamentos nacionais,
Tendo em conta o parecer do Comité Económico e Social Europeu (1),
Deliberando nos termos do processo legislativo ordinário (2),
Considerando o seguinte:
(1)
Criar confiança no ambiente em linha é fundamental para o desenvolvimento económico e social. A falta de confiança, nomeadamente devido à perceção de incerteza jurídica, leva os consumidores, as empresas e as autoridades públicas a hesitarem em realizar transações por via eletrónica e em adotar novos serviços.
(2)
O presente regulamento pretende reforçar a confiança nas transações eletrónicas no mercado interno criando uma base comum para a realização de interações eletrónicas em condições seguras entre os cidadãos, as empresas e as autoridades públicas, aumentando assim a eficácia dos serviços públicos e privados em linha, os negócios eletrónicos e o comércio eletrónico na União.
(3)
A Diretiva 1999/93/CE do Parlamento Europeu e do Conselho (3) trata das assinaturas eletrónicas sem oferecer um quadro transfronteiriço e transetorial geral que garantisse a segurança, a fiabilidade e a facilidade de realizações das transações eletrónicas. O presente regulamento melhora e desenvolve as disposições daquela diretiva.
(4)
A comunicação da Comissão, de 26 de agosto de 2010, intitulada «Agenda Digital para a Europa», apontou a fragmentação do mercado digital, a falta de interoperabilidade e o aumento da cibercriminalidade como os principais obstáculos ao ciclo virtuoso da economia digital. No seu Relatório de 2010 sobre a Cidadania da União, com o título «Eliminar os obstáculos ao exercício dos direitos dos cidadãos da UE», a Comissão sublinhou ainda a necessidade de resolver os principais problemas que impedem os cidadãos da União de colher os benefícios do mercado único digital e dos serviços digitais transfronteiriços.
(5)
Nas suas conclusões de 4 de fevereiro de 2011 e de 23 de outubro de 2011, o Conselho Europeu convidou a Comissão a criar um mercado único digital até 2015, a avançar rapidamente em áreas fundamentais da economia digital e a promover um mercado único digital completamente integrado, facilitando para isso a utilização transfronteiriça dos serviços em linha e, em particular, a identificação e a autenticação eletrónicas em condições seguras.
(6)
Nas suas conclusões de 27 de maio de 2011, o Conselho convidou a Comissão a contribuir para o mercado único digital criando as condições necessárias para o reconhecimento mútuo transfronteiriço de tecnologias facilitadoras fundamentais, como a identificação eletrónica, os documentos eletrónicos, as assinaturas eletrónicas e os serviços de entrega eletrónica, e para a implantação de serviços de administração pública em linha interoperáveis em toda a União Europeia.
(7)
O Parlamento Europeu, na sua resolução de 21 de setembro de 2010 sobre a realização do mercado interno do comércio eletrónico (4), realçou a importância da segurança dos serviços eletrónicos — em especial, os de assinaturas eletrónicas — e a necessidade de criar uma infraestrutura de chave pública a nível pan-europeu e instou a Comissão a criar um portal europeu para as autoridades de validação, a fim de assegurar a interoperabilidade transfronteiriça das assinaturas eletrónicas e aumentar a segurança das transações efetuadas através da Internet.
(8)
A Diretiva 2006/123/CE do Parlamento Europeu e do Conselho (5) exige que os Estados-Membros criem «balcões únicos» para garantir que todas as formalidades e procedimentos relativos ao acesso às atividades de prestação de serviços e ao seu exercício possam ser facilmente cumpridos, à distância e por meios eletrónicos, por intermédio do balcão único e com as autoridades competentes. Muitos dos serviços em linha acessíveis através dos balcões únicos exigem a identificação, autenticação e assinatura eletrónica.
(9)
Na maioria dos casos, os cidadãos não podem utilizar a sua identificação eletrónica para procederem à autenticação noutro Estado-Membro porque os sistemas nacionais de identificação eletrónica do seu país não são reconhecidos noutros Estados-Membros. Este obstáculo de cariz eletrónico impede os prestadores de serviços de tirarem pleno partido das vantagens do mercado interno. A existência de meios de identificação eletrónica mutuamente reconhecidos facilitará a prestação de numerosos serviços no mercado interno a nível transfronteiriço e permitirá que as empresas desenvolvam as suas atividades numa base transfronteiriça sem encontrarem muitos obstáculos nas suas interações com as autoridades públicas.
(10)
A Diretiva 2011/24/UE do Parlamento Europeu e do Conselho (6) institui uma rede de autoridades nacionais responsáveis pela saúde em linha. Para reforçar a segurança e a continuidade dos cuidados de saúde transfronteiriços, esta rede deve estabelecer orientações sobre o acesso aos dados e serviços eletrónicos de saúde além-fronteiras, nomeadamente apoiando «medidas comuns de identificação e autenticação destinadas a facilitar a transferência dos dados no âmbito de cuidados de saúde transfronteiriços». O reconhecimento mútuo da identificação e autenticação eletrónicas é fundamental para tornar a prestação de cuidados de saúde aos cidadãos europeus a nível transnacional uma realidade. Quando as pessoas se deslocam a outro país para receberem tratamento, é necessário que os seus dados médicos estejam acessíveis nesse país. Para isso, é indispensável que exista um quadro sólido, seguro e de confiança para a identificação eletrónica.
(11)
O presente regulamento deverá ser aplicado no pleno cumprimento dos princípios relativos à proteção de dados pessoais, nos termos da Diretiva 95/46/CE do Parlamento Europeu e do Conselho (7). Nesta matéria, tendo em conta o princípio de reconhecimento mútuo estabelecido pelo presente regulamento, a autenticação para acesso a um serviço em linha deverá dizer respeito ao tratamento apenas dos dados de identificação que sejam adequados, pertinentes e não excessivos para conceder acesso ao serviço em linha em causa. Além disso, os requisitos previstos na Diretiva 95/46/CE em matéria de confidencialidade e segurança do tratamento dos dados deverão ser respeitados pelos prestadores de serviços de confiança e pelas entidades supervisoras.

Continue lendo direto no blog do Dr. Renato Martini

segunda-feira, 25 de agosto de 2014

Brasil exporta módulos de criptografia para Arábia Saudit



O Brasil continua exportando equipamentos de segurança da informação de altíssima tecnologia, enquanto especialistas de todos os níveis afirmam com certa frequência que o país não tem as soluções de ponta e por isso as importa.

Uma das exportações mais recentes é da Kryptus, de Campinas (SP): ela comercializou módulos de segurança criptográficos (hardware security modles ou HSMs) para a Arábia Saudita, depois de já ter ganho mercados na Finlândia e na Venezuela.


Roberto Gallo, o diretor-executivo e cientista chefe da Kryptus, disse ao Cibersecurity: “Isso é uma demonstração clara das capacidades tecnológicas que estão no Brasil — e mostra também um cenário inusitado: uma empresa nacional exportando equipamento de TI para mercados mais competitivos.

Do nosso ponto de vista, isso só é possível porque temos um mote interno que é o seguinte: tecnologia nacional com qualidade internacional”. Vários motivos, segundo Gallo, foram listados pelos clientes para a escolha da Kryptus como fornecedor da solução de segurança: “Esses motivos são desde o desempenho e funcionalidade até o fato de o Brasil não ser membro da OTAN, o que torna nossas soluções mais confiáveis ponto de vista de vários mercados”.

Como a OTAN é liderada pelos Estados Unidos, os equipamentos de segurança fabricados nos países-membros estão sujeitos a um certo grau de desconfiança, desde que Edward Snowden denunciou as operações internacionais de espionagem da NSA.
O HSM permite a criação e o armazenamento de chaves criptográficas em um ambiente seguro, protegendo-as contra ataques lógicos e físicos. A versão SE (Secure Execution) também permite o armazenamento e execução segura de aplicativos do usuário dentro do equipamento, segundo informações da Kryptus.

A empresa é uma das poucas brasileiras classificadas pelo governo como “Empresa Estratégica de Defesa” e eleita [nomeada] pelo Gartner como “Cool Vendor Brazil 2014″; já em 2007 foi a pioneira na área de semicondutores para aplicações criptográficas no país com o primeiro processador-acelerador AES (Advanced Encryption Standard) do mercado brasileiro.


Fonte: Paulo Brito em 23/08/2014 em Ciberdefesa

sábado, 23 de agosto de 2014

Documentos eletrônicos no setor de saúde


Necessidade de organização de prontuários médicos, informações para pesquisas clínicas e documentos corporativos fazem setor de saúde buscar por serviços de Gestão Documental

Investimentos da P3Image oferece ao setor maior durabilidade para os arquivos, espaço apropriado para a guarda de documentos e soluções que garantem mais funcionalidade no processo documental

Já imaginou quantos documentos um hospital movimenta? São milhares de prontuários médicos que chegam a conter mais de 500 folhas, dependendo do tempo de internação do paciente, arquivos de pesquisas clínicas que geram estudos de novos tratamentos e drogas, documentos exigidos por órgãos reguladores e que atestam certificações de qualidade ou capacidade, além de arquivos corporativos relacionados ao negócio da instituição.

Preservar o patrimônio documental das atividades do setor de saúde torna-se um instrumento estratégico nos processos administrativos, de planejamento, acompanhamento e controle das informações para aperfeiçoar a funcionalidade das operações. “Os prontuários médicos em papel, por exemplo, precisam ter guarda vitalícia. Como é um documento útil para diversos fins, jurídicos, de pesquisa científica, evolução do tratamento e da doença do paciente, a unidade hospitalar tem que, por normais legais, garantir a preservação e acesso a estes documentos”, explica Marcelo Araújo, Diretor Geral da P3Image, empresa com dez anos de atuação na área de BPO (Business Process Outsourcing) para gestão de documentos.

É a partir desta necessidade de mercado, que a P3 estruturou-se para atender desde consultórios médicos, clínicas especializadas e especialmente grandes hospitais que necessitam da maior durabilidade, organização profissional dos arquivos e local apropriado para preservação dos mesmos, o que possibilita a instituição um destino mais produtivo para o espaço antes utilizado para a guarda documental. A P3Image contratou programadores, implantou Data Centers próprios e investiu em tecnologias que garantem a segurança do documento, mesmo em situações de incêndio, para que a exigência da guarda vitalícia seja realmente atendida. A ferramenta destaque para este mercado foi a plataforma All Store, que armazena todos os documentos on-line e permite uma localização rápida e exata de qualquer informação contida nos documentos médicos ou corporativos.A empresa faz a guarda dos documentos originais, com tecnologia de código de barras para facilitar a localização nos galpões apropriados, e depois os digitalizam para armazená-los na plataforma.

“Por conta da alta movimentação de documentos deste mercado, a procura pelos serviços de Gestão Documental por este mercado esta cada vez mais rotineira. Nossos programadores são frequentemente acionados para criarmos soluções flexíveis o que fortalece ainda mais a nossa expertise para o setor. Um documento de regularização, por exemplo, deve ser armazenado em local seguro e de fácil acessibilidade, para o caso da fiscalização solicitar inesperadamente a comprovação de algum fato. Para garantir segurança aos nossos parceiros, implantamos em nossos serviços o envio do documento original para a empresa, em no máximo três horas, o que está sendo bastante funcional para esta classe. Estes pontos demonstram a importância da Gestão Documental, alinhada à tecnologia, cada vez mais necessária para o setor”, completa Araújo ao descrever as soluções criadas pela P3 que beneficiam tanto a área de negócios quanto os processos médicos, conferindo valor histórico e científico aos documentos:

Guarda Gerenciada de documentos - Quem controla o conteúdo das caixas é a P3STORE. Ao recepcionar os documentos, cada um recebe uma etiqueta de identificação com um código de barras, e passa por um leitor, que informará ao sistema ALL STORE a caixa em que o documento se encontra e a posição dentro dela. Diante da necessidade de algum documento, o cliente o solicita por meio de uma O.S. (Ordem de Serviço) por meio do nosso Portal. Nessa modalidade, o cliente pode escolher entre guarda gerenciada com digitalização e guarda gerenciada sem digitalização, ou ainda uma aplicação híbrida baseada em regras pré-estabelecidas. Por meio do portal ALL STORE, o cliente acompanha desde o recebimento do documento até o seu efetivo armazenamento. Ao solicitar uma entrega o cliente receberá o documento e não a caixa. Todos os documentos, enviados posteriormente pelo cliente, são armazenados com o original.

Digitalização de documentos - Transforma informações originalmente criadas em papel, microfilme e microficha em arquivos digitais. Essa tecnologia possibilita o armazenamento digital de grandes volumes de documentos em um ambiente seguro e acessível ao cliente. Pode ser realizado nos birôs da P3IMAGE para onde o cliente envia os seus documentos ou “in company" (nas instalações do cliente).

Guarda de Mídias - A "Sala Cofre" da P3 conta com toda infraestrutura necessária para guarda de mídias, tais como fitas, microfichas, microfilmes, cartuchos, CD's, DVD's, ou quaisquer outros documentos cuja guarda exija requisitos de segurança.

Guarda na web - Conhecendo a variedade de necessidades que envolvem o universo do Gerenciamento Eletrônico de Documentos, a P3 disponibiliza para os seus clientes o serviço de Guarda na WEB "Hosting", em que o cliente não precisa se preocupar com investimento em estrutura física e hardware para guardar as suas imagens, dados e arquivos eletrônicos. O backup é gerado e mantido na Sala Cofre. A Guarda na web da P3 ainda permite redundância no Storage em Itupeva, que eleva anda mais o padrão de segurança dos dados armazenados, assim, em caso de qualquer problema com o servidor de São Paulo, todas as informações estão seguras no storage de redundância. Todos os servidores são próprios, bem como a equipe responsável pela segurança e desenvolvimento de sistemas.

Organização arquivística - Por meio de um conjunto de procedimentos, os arquivos são organizados de acordo com o detalhamento do projeto. O objetivo é criar instrumentos de controle e monitoramento do armazenamento e tráfego de documentos nas empresas.

Sobre a P3 - Atua há mais de dez anos na área de BPO (Business Process Outsourcing) para gestão de documentos. Elaborar projetos inteligentes, atendendo necessidades individuais para o gerenciamento de documentos de empresas de todos os segmentos e portes é a especialidade da empresa. Para isso, dispõe de tecnologia avançada, iniciativas de segurança como Sala Cofre e monitoramento 24 horas por dia em galpões nas cidades de São Paulo, Rio de Janeiro e Itupeva (SP), que totalizam mais de 12.000 m² . Além do portal All Store, pioneiro no segmento, o site institucional - www.p3image.com.br – reúne informações sobre os serviços e simulação de orçamento.

Fonte: http://www.segs.com.br/

quarta-feira, 20 de agosto de 2014

ALERTA PARA OS CIOS DE GRANDES ORGANIZAÇÕES – SSL/TLS


CIOS, RETOMEM PARA SI A SELEÇÃO DOS CERTIFICADOS SSL/TLS E A ESCOLHA DO FORNECEDOR OU PREPAREM SUAS EQUIPES PARA QUE NÃO ADQUIRAM CERTIFICADOS INADEQUADOS.









Resolvi compartilhar com os senhores minha visão do outro lado do balcão onde convivi com muitos enganos no momento da compra de certificados digitais SSL/TLS. Coisas que acontecem no andar de baixo e os Cios sequer desconfiam de tantos enganos. Meu intuito não é desmerecer seus profissionais, muito pelo contrário, mas apontar que esses profissionais precisam de mais atenção, apoio e conhecimento sobre o tema que a empresa deve lhes prover.

Cios, retomem para si a seleção dos certificados SSL/TLS e a escolha do fornecedor que apoiará sua equipe desde o entendimento do que sua empresa precisa, passando pela instalação dos certificados e principalmente, atenção se esse fornecedor saberá lhe apoiar em caso de incidentes.

Incidentes internos ou fruto do surgimento de novas vulnerabilidades que são entendidas por hackers e rapidamente divulgadas na rede. Quando isso acontece, você deve ter a seu lado um fornecedor que entenda o que está acontecendo, tenha agilidade e disponibilidade para lhe orientar e em quem você confie que não se aproveitará da situação para fazer você gastar mais do que precisa.

Sua atenção é necessária porque de um lado sua equipe não tem conhecimento e do outro, muitos novos fornecedores de certificados digitais SSL entraram no mercado sem ter preparo técnico para prestar o serviço de suporte. Também os antigos fornecedores tinham profissionais mais sêniores próximos ao suporte técnico que lhe prestava atendimento e isso não é mais a realidade do mercado.

Se acreditou por um longo tempo que comprar certificados digitais SSL era como comprar commodities. Mas devido aos recentes incidentes, o mercado está entendendo que comprar certificados digitais é contratar serviço e conhecimento técnico.

Lamentável mesmo é quando o comprador oficial de SSL/ TLS é a área de compras.

Quando a empresa delega a seleção do fornecedor a área de compra, ai sim o problema é mais sério. Por que? Os técnicos não são certeiros no que precisam comprar e os compradores compram os certificados mais baratos ou os mais caros, sem se importar muito com o entorno do que estão comprando. Compram os SSLs como compram mouses ou vassouras. Não temos condições de explicar a diferença do que querem adquirir e o que realmente precisam. Compram e depois precisam cancelar a compra, revogar os certificados, refazer contratos, retificar nota fiscal etc etc etc. Pensam que isso acontece só de vez em quando? Não, isso acontece rotineiramente. São as maiores vendas, uma vez que as empresas menores não têm essa área de compras tão mecanizada e emburrecida. E isso acontece com tíquetes acima dos 100 mil reais.

São exigidas alterações nas cláusulas dos contratos, mas nunca sequer ouviram falar em DPC. E é o que de fato vale no caso de um sinistro. O contrato é mera formalização entre o pedido e o pagamento. Leia o que é DPC neste artigo - CERTIFICAÇÃO DIGITAL - CRYPTO ID: O que é DPC ...

Quando comecei a trabalhar com SSL em 1999, meu target eram os CIOs. Eles decidiam e compravam pessoalmente os certificados. Com o tempo passamos a ter como interlocutores profissionais menos sêniores e com o passar dos tempos menos seniores ainda.

Só que as ofertas de SSl evoluíram além dos certificados 40 ou 128 bits, validação Full ou apenas validação de domínios. (TIPOS DE CERTIFICADOS SSL PARA PROTEGER SEU SITE).

Voltando ao que falava, surgiram outras opções como os certificados sub domínios, e o polêmico e temido wildcard, enfim, foi descoberto pelo mercado comprador.

Essa moçada não acompanha todas essas novidades, não há bibliografia disponível com facilidade.  Por exemplo, nem as novas regras de domínios e subdomínios ditadas pelo ICANN são divulgadas adequadamente e isso acaba gerando um problema sério no momento de comprar os certificados para esses servidores internos.

Não conseguem distinguir a variedade de ofertas dos tipos de certificados digitais SSL/TLS, muito menos entende sua personalizada arquitetura de segurança da informação. Chegam a comprar certificados Evs para servidores internos. Não estou falando de meia dúzia não, estou falando de mais 200 certificados.

Algumas regras foram sugeridas e/ou impostas ao mercado por organizações com a CA/Browser Fórum (https://cabforum.org) e daí nasceram os certificados digitais EV. Incrível, mas muitos técnicos não entendem que os certificados EVs são tecnicamente iguais aos outros certificados, o que muda é existe um ou dois passos a mais na validação (por isso o nome validação estendida!!!) e um campo especial para os navegadores reconhecerem e sinalizarem o verde ou vermelho para os visitantes dos sites. Esses certificados são muito mais caros mesmo, não por que sejam superiores tecnicamente, mas por que a validação é um dos componentes de custo mais significativos na composição do preço do certificado digital.

Quando falamos de soluções em nuvem, a coisa complica mais um pouco, por que desenham a estrutura e só depois pensam como vão aplicar os SSLs. Parece brincadeira? Mas não é. Muitas empresas enfrentam esse problema na prática.

Mantenho no Linkedin um grupo com o nome CERTIFICAÇÃO DIGITAL, um grupo pequeno com 1.200 participantes do mercado que trabalha com essa tecnologia. Ontem dia 18 de agosto, num dos calorosos debates sobre SSL, lancei um desafio ao Eder Souza da e-Safer ele topou na hora. Pedi que eles me ajudem a fazer uma pesquisa sobre o conhecimento dos administradores de redes sobre os certificados SSL/TLS.

O objetivo seria a realização de uma pesquisa de mercado aplicada por um instituto de pesquisa sobre o índice de conhecimento sobre o tema e as principais dificuldades que enfrentam esses profissionais. Logo após a pesquisa faremos uma palestra sobre os certificados digitais SSLs. Como escolher a melhor solução para sua empresa e os pontos críticos que devem ser observados antes de adquirirem os certificados.

Conheço o pessoal da e-Safer porque trabalhamos juntos por muitos anos. Eder Souza e Willian Bergamo me apoiaram muitas vezes para resolver graves problemas na Autoridade Certificadora em que trabalhávamos. Eles eram para mim o suporte nível 5 dentro da Cia. Estou muito à vontade em envolve-los nesse meu projeto de pesquisa para o Blog e esclarecimento sobre o tema, porque hoje não tenho nenhuma ligação comercial com os SSLs e apesar da minha vivência nesse mercado, não detenho o conhecimento técnico suficiente para tocar esse projeto sozinha.

Pretendo fazer o evento sem custos para os participantes, assim como mantenho esse blog desde 2009 sem nenhuma ajuda financeira, mas para realizar o evento gratuito precisarei contar com apoiadores.
Vamos agora preparar esse projeto e divulgarei em breve aqui pelo blog.

Sugestões e apoio, rtupinamba@gmail.com.

Sobre Regina Desde 1995 se dedica ao comércio eletrônico em especial ao segmento da Certificação Digital. Formada em Publicidade e Propaganda pela PUC Rio. Trabalhou por 14 anos na Certisign Certificadora Digital como diretora responsável pelas áreas de Marketing e Comercial.
Hoje é CEO da Agência de propaganda Insania Publicidade (www.insania.com.br), autora do Blog Certificação Digital e gerência um seleto grupo do Linkedin com esse mesmo nome. E-mail rtupinamba@gmail.com

Sobre e-Safer A e-Safer possui larga e sólida experiência no fornecimento de soluções de Segurança da Informação, com amplo atendimento a distintos setores da economia, como financeiro, telco, utilities, público, indústria, educação, varejo, transporte e logística. www.e-safer.com.br

Leia também:

Substituindo certificados com Algoritmo SHA-1 por SHA-2

Sites que usam criptografia serão mais bem rankeados pelo Google


Edward Joseph Snowden

Dear Mr Edward Joseph Snowden
Please contact me!
I need to discuss about cryptography and related subjects.

Machete: A nova arma dos hackers na espionagem cibernética


A Kaspersky Lab divulgou nesta quarta-feira, 20/08, a descoberta 
de uma campanha de espionagem cibernética na América Latina.











Apelidada de "Machete", ela tem feito vítimas consideradas de "alto perfil" como governos, militares, embaixadas e órgãos governamentais há, pelo menos, quatro anos. A maioria dos alvos parece estar na Venezuela, Equador e Colômbia - mas há outros países afetados, incluindo Rússia, Peru, Cuba e Espanha. O objetivo dos espiões é sequestrar informações sensíveis das organizações comprometidas - até agora eles conseguiram gigabytes de dados confidenciais.

"Apesar da simplicidade das ferramentas utilizadas nesta campanha, ela foi muito eficaz, dado os resultados. Parece que os autores de ameaças na América Latina estão adotando as técnicas de campanhas semelhantes em nível global.", diz Dmitry Bestuzhev, diretor da Equipe de Pesquisa e Análise Global da Kaspersky Lab na América Latina.

"Nossa previsão é que o nível tecnológico das operações de ciberespionagem locais aumente muito. Por isso, provavelmente, novas campanhas APT podem ser muito semelhantes, do ponto de vista técnico, às principais no mundo. Nosso conselho é pensar sobre cibersegurança de maneira global e deixar de supor que países latino-americanos estão livres dessas ameaças", afirma.

De acordo com a kaspersky Lab, ao que tudo indica, a Machete começou em 2010 e foi atualizada em 2012. 

Os atacantes usaram técnicas de engenharia social para distribuir o malware. Em alguns casos, enviaram mensagens de phishing combinadas com blogs falsos especialmente preparados. No momento, não há indicações de exploits usando vulnerabilidades 0-day (falhas em software ainda desconhecidas).

A parte técnica da campanha (como ferramentas de ciberespionagem e código no lado do cliente) têm baixa sofisticação técnica em comparação com campanhas do tipo. Apesar dessa simplicidade, a Kaspersky Lab identificou 778 vítimas no mundo. Com base nas descobertas, os especialistas concluíram que os atacantes parecem ser de língua espanhola, e são originários da América Latina. Adicionalmente, os alvos dos ataques estao em sua maioria em paises latino-americanos. Às vezes, o alvo fora da região estava conectado com a AL.

Por exemplo, na Rússia, a meta parecia ser a embaixada de um país latino-americano. A ferramenta de ciberespionagem encontrada em computadores infectados é capaz de executar várias funções, como copiar arquivos para um servidor remoto ou um dispositivo USB especial (se estiver inserido), sequestrar o conteúdo da área de transferência (clipboard), registrar a digitação, capturar o áudio no microfone do computador, tirar screenshots, obter dados de geolocalização e fazer fotos com a webcam da máquina.

A campanha tem uma característica técnica incomum: arquivos executáveis compilados com a linguagem Python. Isso não tem qualquer vantagem para os atacantes, exceto a facilidade de codificação. As ferramentas não mostram sinais de serem multi-plataforma, pois o código é fortemente orientado para o Windows. No entanto, os especialistas descobriram pistas mostrando que os atacantes preparam a infra-estrutura para vítimas que usam sistemas OSX e Unix. Além do Windows, também foram encontrados sinais de componentes móveis para Android.

*Com informações da Kaspersky do Brasil
:: Convergência Digital :: 20/08/2014

segunda-feira, 18 de agosto de 2014

Obter uma cópia de certidão de nascimento, casamento e óbito agora ficará mais fácil em todo o Brasil.












Obter uma cópia de certidão de nascimento, casamento e óbito agora ficará mais fácil em todo o Brasil. 

No último sábado (16), em São Paulo, foi lançada oficialmente a Central Nacional de Informações do Registro Civil (CRC Nacional), sistema que vai funcionar como uma espécie de banco de dados de certidões dos brasileiros.

A novidade vai permitir ao cidadão localizar um registro e solicitar certidões seja de onde estiver, sem a necessidade de se deslocar até o cartório onde se encontra o registro original ou pagar por serviços de despachantes para conseguir esses documentos. Ou seja, o CRC vai possibilitar que o usuário tenha acesso a suas certidões em qualquer cartório do país.

 Imagem da campanha criada pela
Insania Publicidade para
ARPEN SP
A plataforma já está disponível em São Paulo desde 2013 e responde por cerca de 10% das certidões emitidas pelos cartórios em todo o Estado - um aumento de mais de 360% em apenas um ano e meio. 

Agora, o projeto será expandido para todo o Brasil por meio do Provimento nº 38 do Conselho Nacional de Justiça (CNJ), que prevê a integração de todos os Estados brasileiros ao novo sistema no prazo máximo de um ano a partir da data de lançamento, neste sábado.

Além de São Paulo, Santa Catarina, Espírito Santo e Acre já aderiram integralmente ao sistema e são os primeiros Estados a estarem totalmente interligados à CRC Nacional, já permitindo a solicitação interestadual de certidões.

Outra novidade instituída pelo Provimento é a expansão do projeto para todos os consulados brasileiros, por meio de parceria a ser firmada com o Ministério das Relações Exteriores (MRE), possibilitando ao cidadão que nasceu no exterior e foi registrado em um consulado brasileiro solicitar a segunda via de seu registro em qualquer cartório em território nacional.

Além do sistema de emissão de certidões eletrônicas, o projeto também prevê a expansão do projeto de certidões digitais, que são solicitadas pela internet e enviadas diretamente para o e-mail do usuário pelos mais de 8 mil cartórios de Registro Civil distribuídos em todos os municípios brasileiros. Compõe ainda o projeto de expansão as Unidades Interligadas em maternidades, o sistema de solicitação de papéis para certidões e de fiscalização pelo Poder Judiciário.

Por fim, a plataforma eletrônica de certidões vai permitir ao Poder Judiciário e ao Poder Executivo o fácil acesso à pesquisa de óbitos, visando à extinção de processos ou mesmo de benefícios irregulares pagos pela Previdência Social, além da rápida localização e solicitação de quaisquer outras certidões de registro civil por qualquer cidadão.



O conteúdo do Canaltech é protegido sob a licença Creative Commons (CC BY-NC-ND). Você pode reproduzi-lo, desde que insira créditos COM O LINK para o conteúdo original e não faça uso comercial de nossa produção. 

quinta-feira, 14 de agosto de 2014

Serviço gratuito de identificação por meio do Certificado. Leia!!

Certisign Login, um serviço gratuito de identificação por meio do Certificado Digital que pode ser instalado em portais de e-commerce.

CEO da Insania Publicidade e autora do Blog Certificação DigitalPrincipal contribuidor

A Certisign lançou o Certisign Login, um serviço gratuito de identificação por meio do Certificado Digital que pode ser instalado em portais de e-commerce. "Esta é mais uma opção de sistema de login para as lojas virtuais, com a vantagem de ser...

  • Gilberto Serodio Silva
    Gilberto
    eGovernando Informações & Conhecimentos
    Muito bom sendo o objetivo da CertiSign promover e alavancar o uso da Certificação Digital, mas de graça não tem graça, via de regra não se dá valor principalmente quando é segurança pró ativa e subjetiva.
  • Gilberto Serodio Silva
    Gilberto
    eGovernando Informações & Conhecimentos
    Os sites de eCommerce não vão deixar de vender para quem não têm certificação digital.
  • Regina Tupinambá
    CEO da Insania Publicidade e autora do Blog Certificação Digital
    Principal contribuidor
    Mauricio Balassiano e equipe, parabéns pela solução. Um passo muito importante para que o varejo online entenda como certificados digitais podem ajuda-los na gestão do negócio e redução de custos operacionais.
  • Regina Tupinambá
    CEO da Insania Publicidade e autora do Blog Certificação Digital
    Principal contribuidor
    Gilberto, eu só vou comprar em lojas que não me façam decorar senhas e qual dos emails eu usei naquele cadastro. Bom para o cliente e excelente para a gestão de banco de dados. ufa!!! Até que enfim vejo a possibilidade de autenticação inteligente e segura em massa. Nós brasileiros podemos viabilizar isso por que temos um padrão único de formato do certificado digital ICP BRASIL.
     William Silva, 
    • Eder Alvares. P. Souza
      Eder Alvares. P.
      Senior security consultant and co-founder at e-Safer Consultoria em Tecnologia da Informação
      Eu estou com o Gilberto, como o Submarino ou a Fastshop fará? Irá entregar um certificado digital para cada cliente? Imagina no Mercadolivre por exemplo? E tem a outra ponta que é o cliente que hoje nem está mais usando o PC para comprar e sim o dispositivo móvel.

      Também acho que nesse mercado o certificado digital representa um obstáculo, mas posso estar enganado. Vamos aguardar e ver qual será a primeira grande loja a adotar esse modelo.

      Acho que a certificação digital é uma tecnologia muito importante para a segurança dos usuários, mas como consultor em SI sempre recomendo avaliar o custo x benefício da sua utilização e nesse cenário, devido ao impacto na utilização eu realmente recomendaria algo do tipo OTP ou tecnologias para, de forma transparente, reconhecer o cliente, como ferramentas de identificação de máquina ou análise comportamental.

      Mas, vamos aguardar e ver se realmente o Certificado digital se mostra aplicável no varejo e em grande escala.


      Abs.,

      Eder Souza
       Gilberto Serodio Silva gostou disto.
    • Regina Tupinambá
      CEO da Insania Publicidade e autora do Blog Certificação Digital
      Principal contribuidor
      Eder, as empresas não terão que comprar nada. O que o Maurício desenvolveu é mais uma forma que o cliente terá para de se cadastrar num site e fazer login. Como faz quando usua suas credenciais do facebook, Linkedin etc..

      Também, ninguém vai comprar um cerificado para fazer login. USA QUEM TEM!

      Eu compro tudo pela internet. Sou a alegria dos meus porteiros na recepção de pacotes! Mas tem alguns sites que não consigo mais comprar. Esqueci o e-mail que cadastrei, ou me cadastrei com o da Certisign que usei durante 16 anos e agora não tenho mais acesso e não posso fazer novo cadastro porque meu CPF já esta registrado. Exemplos? Supermercado Zona Sul, SARAIVA, Compra fácil e outros.... Isso acontece direto. Com certificado digital não precisarei mais decorar senhas, e-mails etc... estarei LIVRE!!!! Veja, quantos advogados por exemplo, de posse de seus certificados, poderão comprar livros na Saraiva, Cultura etc...? Quantos executivos poderão comprar passagens aéreas,  fazer reserva em hotéis, restaurantes etc usando o que já tem em mãos?É dar usabilidade aos certificados digitais ICP Brasil. Ontem, por acaso, fui assinar um documento eletrônico e verifiquei que meu eCPF venceu. Aceito cortesia de uma das ACs! :)