regina@cryptoid.com.br

Estamos em novo endereço. Encontre-nos lá!

Faça parte desse projeto você também!

Conteúdo

O objetivo desse Blog é apresentar essa fantástica e importante tecnologia, de forma simples, para que pessoas que não dominam aspectos técnicos também possam acompanhar a evolução da adoção da Certificação Digital e o universo que gira ao seu redor:

Certificado Digital para Assinatura e Sigilo, Certificado de Atributo, Carimbo do Tempo, Documentos Eletrônicos, Processos Eletrônicos, Nota Fical Eletrônica, TV Digital, Smart Card, Token, Assinador de Documento, Gerenciador de Identidades etc..

Este Blog publica matérias e artigos extraídos da mídia que expressam a opinião dos respectivos autores e artigos escritos por mim que expressam, exclusivamente, minha opinião pessoal sem vínculo a nenhuma organização.

Matérias organizadas por data de publicação

segunda-feira, 6 de outubro de 2014

Uma tarde sobre SSL. Não perca!


Abertura


Symantec – Leandro Vicente | e-Safer - Willian Bergamo | Blog Certificação Digital – CryptoId - Regina Tupinambá.

Desvendando os certificados SSL                                     
Eder Souza – Consultor e Co fundador da e-Safer
 A evolução técnica dos certificados SSL/TLS






Tipos de certificados SSL/TLS por tipo de validação e funcionalidade
Entenda a diferença entre os Certificados Digitais SSL, WildCard, SAN, EV, EV-MDC e MDC.
Qual é o certificado certo para cada aplicação da sua empresa?
Como sua equipe pode gerar a CSR sem complicações?
Coffe Breack
Vulnerabilidades - Será que minha organização está em risco?
Eder Souza – Consultor de Segurança e Co-fundador da e-Safer
Quais as Instituições internacionais que regulam as regras das boas práticas de segurança dos servidores web?

Porque é importante entender e acompanhar as novas regras do ICANN para nomear seus servidores por exemplo?
Entenda o que foi considerada a maior vulnerabilidade da Internet:  Heartbleed
Quais seriam as vulnerabilidades a que sua organização está exposta sem as correções sugeridas?
o que tá rolando e você precisa entender
Google dará mais relevância para busca orgânica aos sites com criptografia
Recall de certificados SSL de SHA1 / SHA-2. Quais as ações que você precisa executar?
Livre para perguntas


PARA PARTICIPAR É NECESSÁRIO QUE VOCÊ SE INSCREVA  NO LINK ABAIXO

O que são SSL, SSH, HTTPS?










SSL - Secure Socket Layer

Para que serve o SSL?

É um sistema que permite a troca de informações entre dois computadores, de modo seguro. SSL fornece 3 coisas:

Privacidade: Impossível espionar as informações trocadas.
Integridade: Impossível falsificar as informações trocadas.
Autenticação: Ele garante a identidade do programa, da pessoa ou empresa com a qual nos comunicamos.
SSL é um complemento ao TCP / IP e pode (potencialmente) proteger qualquer protocolo ou programa usando TCP/IP.

O SSL foi criado e desenvolvido pela empresa Netscape e RSA Segurança.

Agora há versões de código aberto (Open Source), assim como um protocolo livre semelhante: TLS (ver mais abaixo).

Por que usar o SSL em vez de outro sistema?

Por que usar o OpenSSL?

SSL é padronizado.
Existe uma versão livre do SSL: OpenSSL que você pode usar nos seus programas, sem pagar direitos autorais.
OpenSSL é Open Source: todo mundo pode controlar e verificar o código-fonte (O segredo fica nas chaves de criptografia, não no algoritmo em si).
SSL foi criptoanalizado: este sistema foi mais analisado do que todos os seus concorrentes. O SSL foi revisado por inúmeros especialistas em criptografia. Portanto, pode ser considerado seguro.
Ele é muito conhecido: é fácil criar programas que interagirão com outros programas usando o SSL.

Muito cuidadocom os sistemas proprietários: ao contrário do que se poderia pensar, a segurança de um sistema de criptografia não se baseia no segredo do algoritmo de criptografia, mas no segredo da chave. Devemos confiar apenas em sistemas que foram publicados e analisados.

Como funciona o SSL?

SSL é composto de dois protocolos:
SSL Handshake protocol: antes de comunicar, os dois programas SSL negociam chaves e protocolos de criptografia em comum.
SSL Record protocol: Uma vez negociados, eles criptografam todas as informações trocadas e realizam vários testes.

O aperto de mão SSL ("handshake")
No início da comunicação o cliente e o servidor trocam:
A versão SSL com a qual eles querem trabalhar,
A lista de métodos de criptografia (simétrico e assimétrico) e de assinatura que todo mundo conhece (com comprimentos de chaves),
Métodos de compressão que todo mundo conhece
Números aleatórios,
Certificados.

Cliente e servidor tentam usar o melhor protocolo de criptografia e diminuem até encontrar um protocolo comum para ambos. Depois de feito isso, eles podem começar a troca de dados.

A comunicação SSL ("record")
Com o SSL, o remetente de dados:
Corta os dados em pacotes,
Comprime os dados,
assina criptograficamente os dados,
Criptografa os dados,
Envia os dados.

Aquele que recebe os dados:
Desencriptografa os dados,
Verifica a assinatura dos dados,
Descompacta os dados,
Remonta os pacotes de dados.

Como o SSL protege as comunicações?

O SSL usa:
um sistema de criptografia assimétrico (como o RSA ou o Diffie-Hellman). Saiba mais aqui: ele é utilizado para criar a "master key" (chave principal), que criará chaves de sessão.
um sistema de criptografia simétrico (DES, 3DES, IDEA, RC4...) usando as chaves de sessão para criptografar os dados.
um sistema de assinatura criptográfico das mensagens (HMAC, utilizando o MD5, SHA...) para ter certeza de que as mensagens não estão corrompidas.

É durante o "handshake" SSL que o cliente e o servidor escolhem os sistemas comuns (criptografia assimétrica, simétrica, assinatura e comprimento de chave).

No seu navegador, você pode ver a lista dos sistemas utilizados, colocando o cursor sobre o cadeadinho, quando você está em uma página HTTPS.

Para que servem os certificados?
Durante uma negociação (handshake) SSL, verifique a identidade da pessoa com quem você está se comunicando. Como ter certeza de que o servidor com quem você está falando é quem ele diz ser?

É aí que entram os certificados. Na hora de se conectar a um servidor web seguro, este enviará um certificado com o nome da empresa, endereço, etc. É uma espécie de carteira de identidade.

Como verificar a autenticidade desta carteira de identidade?

São as PKI (Public Key Infrastructure), das empresas externas (às quais você faz, implicitamente, confiança), que vão verificar a autenticidade do certificado.

(A lista destas PKI está incluída no seu navegador. Geralmente tem a VeriSign, a Thawte, etc.)

Estas PKI assinam criptograficamente os certificados das empresas (e elas são pagas por isso).

O uso do SSL: HTTPS, SSH, FTPS, POPS...

O SSL pode ser usado para proteger praticamente qualquer protocolo usando TCP / IP.

Alguns protocolos foram especialmente modificados para suportar o SSL:

HTTPS: é HTTP+SSL. Este protocolo está incluído em praticamente todos os navegadores, e permite que você (por exemplo) consulte suas contas bancárias na web de forma segura.
FTPS é uma extensão do FTP (File Transfer Protocol) usando SSL.

SSH (Secure Shell) é uma espécie de telnet (ou rlogin) seguro. Isso permite que você se conecte a um computador remoto com segurança e ter uma linha de comando. O SSH tem extensões para proteger outros protocolos (FTP, POP3, ou mesmo X Windows).

É possível tornar seguros os protocolos, criando túneis SSL. Depois de criar o túnel, você pode fazer passar qualquer protocolo por ele (SMTP, POP3, HTTP, NNTP, etc). Todos os dados trocados são criptografados automaticamente.

Isto pode ser feito com ferramentas como o STunnel ou o SSH .

Veja este exemplo com o protocolo POP3:




Com o protocolo POP3 que, normalmente, você usa para ler os seus e-mails, as senhas e as mensagens transitam claramente na Internet. Suas senhas e mensagens podem ser roubadas.



Com o túnel SSL, e sem alterar os softwares cliente e servidor , você pode garantir a recuperação de seus e-mails: ninguém pode roubar suas senhas ou e-mails, pois tudo que passa pelo túnel SSL é criptografado.

Mas isso requer a instalação do STunnel no cliente e no servidor.
Alguns provedores de acesso oferecem este serviço, mas ainda é muito raro. Pergunte ao seu provedor de acesso se ele tem este tipo serviço instalado.

O STunnel permite assim a proteção da maioria dos protocolos baseados no TCP/IP, sem alterar os softwares . Ele é muito fácil de instalar. 

Quais são as diferentes versões do SSL?

O SSL versão 3.0 é muito semelhante ao SSL versão 2.0 , mas o SSL v2.0 tem menos algoritmos de criptografia que o SSL V3.0.

TLS v1.0 é um protocolo semelhante com base no SSL. As aplicações usando o TLS v1.0 pode se comunicar facilmente com as aplicações utilizando o SSL v3.0.
Então, quando vejo o cadeado, estou protegido?

O cadeado te indica se as comunicações entre o seu browser e o site são seguras: ninguém pode espiá-los, e ninguém pode mexer nas comunicações. Mas ele não garante nada mais

Para tirar uma foto:

HTTPS (o cadeado), é como um carro blindado: ele garante a segurança do transporte.

Mas realmente só transporte.

O carro blindado não garante que o banco usa bons cofres e que eles fecham bem.

O carro blindado também não garante que o banco não desfalque ninguém.

O carro blindado realmente só garante o transporte.

É a mesma coisa para o HTTPS (o cadeadinho do browser).

Da mesma forma que criminosos podem contratar um carro blindado, piratas e bandidos podem muito bem criar um site seguro (com o cadeadinho).

Tenha cuidado e não confie em qualquer informação em qualquer site, com ou sem cadeado.



Artigo original publicado por sebsauvage

Tradução feita por Lucia Maurity y Nouira

quinta-feira, 2 de outubro de 2014

Primeira certificação digital móvel brasileira é lançada no Fórum Mobile+



Vinícius Sousa da Soluti e Rodrigo Sodré da eSEC
Aproveitando o último dia do Fórum Mobile+ em São Paulo nesta quarta-feira, 1º, a brasileira eSEC lançou o site para desenvolvedores incorporarem a primeira solução de certificação eletrônica nacional para ser usada por dispositivos móveis, a Certillion.



Como utiliza plataforma web, os interessados não precisam baixar kit de desenvolvimento de software (SDK), apenas testar e colocar em produção. A novidade foi desenvolvida ao longo de três anos pela eSEC, com apoio da Finep, e será adotada inicialmente pela goiana Soluti, uma das poucas autoridades certificadoras privadas do País.

A cobrança será feita por assinatura digital feita, com o preço variando de acordo com o volume. É diferente da praxe do mercado de certificação digital, em que geralmente se cobra uma licença única para uso ilimitado. O presidente do conselho administrativo da Soluti, Vinícius Sousa, explica que isso é uma prática "mais justa para o usuário e para as organizações que querem consumir essas assinaturas – e, por ser flexível, encaixa-se melhor em nichos do mercado". O preço, diz Sousa, varia de R$ 0,10 a R$ 3 por assinatura, de acordo com o volume contratado. "Mas temos feito propostas bem agressivas. Queremos ver a tecnologia nas mãos das pessoas, queremos ter massa crítica", diz.

De acordo com o diretor de tecnologia da eSEC, Rodrigo Sodré, a empresa está negociando pilotos com empresas, bancos e fornecedores. "Para ter a aplicação imediata, mais prática, desenvolvedores e provedores de serviço podem solicitar transações assinadas (com o certificado), e o próprio usuário com assinatura digital pode instalar no celular e instalar no computador – o Certillion permite transferir para o celular para usar o certificado como um tolken virtual", disse ele.

A solução utiliza dois níveis de certificação, nas camadas de software e hardware, identificando se o aparelho é legítimo da mesma forma como bancos fazem com aplicações que precisam que os telefones sejam liberados. Assim, a Certillion pode bloquear o acesso ao backup do dispositivo se ele não for autenticado, por exemplo. No caso de um smartphone Android, a solução permite até a blindagem do ambiente. "Se tem um vírus, ele bloqueia e não consegue capturar a tela e recuperar a chave", diz Sodré. O aplicativo está disponível também para iOS, Java e BlackBerry.

A interface no smartphone funciona de maneira simples, exigindo autenticação por senha uma vez que o dispositivo esteja com o certificado. Sodré explica que comparar esse recurso com outras plataformas de autenticação, como a biométrica (sem o certificado), é uma troca da segurança pela conveniência. "Eu acho isso uma abordagem estranha. Todo mundo sabe que certificação digital é o modelo mais forte, só que ninguém levanta a bandeira porque é complexo e tem custo. Em vez de oferecermos mecanismos mais frágeis, estamos oferecendo um melhor e ultrapassando essa barreira", diz. "O mercado é que vai dizer qual tecnologia vai vingar".

Na visão dele, a grande vantagem é que a certificação digital pode ser usada com outras aplicações. "Serve como pagamento, para médico assinar laudo, contadores assinarem balanço contábil… Não vejo uma situação na qual a certificação não seja a tecnologia ideal", diz.

Fonte: http://www.teletime.com.br
quarta-feira, 1 de outubro de 2014, 18h18

Cloudflare lança SSL gratuito

Matthew Prince, CEO e co-fundador do  Cloudflare
Os certificados SSL serão emitidos gratuitamente para todos clientes do CloudFlare.

Como já diziam nossas avós: Quando a esmola é demais o santo desconfia!







Em declaração a imprensa o CEO e co-fundador do CloudFlare. Matthew Prince disse que estava liberando o serviço de SSL gratuito para todos os clientes interessados.

Explicou que ele resolveu fazer isso porque ele entendeu que essa seria sua missão: Ajudar a construir uma internet melhor e uma das coisas mais importantes que ele podia fazer era ativar o SSL Universal para todos os clientes pagantes e os não pagantes..

Ele disse: "Mesmo que isso faz mal a receita no curto prazo, é a coisa certa a fazer. Tendo criptografia de ponta pode não parecer importante para um pequeno blog, mas é fundamental para o avanço futuro criptografada por padrão da internet.

"Cada byte, porém aparentemente banais, que flui criptografados através da Internet faz com que seja mais difícil para aqueles que desejam interceptar, acelerador ou censurar a web.

"A internet é um sistema de crenças. No CloudFlare, temos orgulho de estarmos contribuindo para o sistema de crenças. E, depois de ter provado que SSL Universal é possível em nossa escala, esperamos muitas outras organizações nos siga e libere o SSL por todos os seus clientes e sem nenhum custo adicional. "

Ele reconheceu que o maior problema é o uso de navegadores antigos que não suportam a assinatura Elliptic Curve Digital Algorithm ( ECDSA ), no entanto, mais de 80% dos pedidos vêm de navegadores modernos (menos de seis anos de idade), e ele disse que percentual está crescendo rapidamente.

Ele disse também que espera que o SSL Universal incentive as pessoas a atualizarem seus navegadores e sistemas operacionais. "Às vezes, o progresso exige sacrificar alguma compatibilidade com versões anteriores", disse ele. "A boa notícia é que nenhum dos atuais clientes free do CloudFlare tinham anteriormente qualquer versão do SSL.

Matthew Príncipe disse ainda que este movimento irá dobrar o número de usuários de sites criptografados: "Ontem, havia cerca de dois milhões de sites ativos na internet com criptografia e até o final do dia de hoje, nós vamos ter que dobrou, declarou ele nessa quarta-feira dia 1º de outubro.

"Para um site que não tem atualmente SSL, será o padrão para o nosso modo SSL flexível, o que significa que o tráfego de navegadores para CloudFlare será criptografado, mas o tráfego de CloudFlare para servidor de origem não será criptografado. Para ser criptografado o proprietário do site precisará instalar um certificado em seu servidor web para que possamos criptografar o tráfego para a origem. Depois de instalar o certificado no servidor web e o modo SSL completo é possível criptografar o tráfego de origem e fornecer maior nível de segurança”.

Assim como os navegadores, ainda existe desafios com a carga da CPU e esgotamento do IPv4.

Ao ser questionado se os outros provedores vão seguir o seu exemplo, ele disse: "Nós não acreditamos que outros provedores sigam o mesmo caminho, pelo menos até que alguma pressão seja feita sobre eles.”

"No entanto, nós precisamos de mais navegadores de segurança avançada. Nós gostamos do que Cloudfare está fazendo e eles estão liderando o caminho para colocar a segurança do usuário em primeiro lugar. Nossa esperança é que a pressão o suficiente pode ser aplicada aos prestadores de serviços de comunicação e envergonhá-los para seguir o exemplo. "

Ontem no Grupo do Linkedin sobre Certificação digital foram colocados os seguintes pots sobre o assunto:





Parar de seguir Sergio

Cloudflare lança SSL gratuito

Sergio LealVP of Research and Development at ittruPrincipal contribuidor

Além de operar uma CDN de primeira linha gratuitamente, eles passam a ofecer certificados SSL de graça.

Como será que o mercado vai responder?
http://secutiryguru.blogspot.com.br/2014/09/cloudflare-lanca-ssl-gratuito.html
Security Guru: Cloudflare lança SSL gratuitosecutiryguru.blogspot.com.br
Security Guru: Cloudflare lança SSL gratuito



Eder Alvares. P.
Eder Alvares. P. Souza

Senior security consultant and co-founder at e-Safer Consultoria em Tecnologia da Informação

Sérgio pelo que eu entendi será um certificado provisionado pelo cloudflare que será implantado no servidor deles que atendem ao domínio do cliente. Assim, o cliente não irá gerar um par de chaves e receber o certificado e sim o pessoal da cloudflare irá gerar e disponibilizar um para o cliente. Inclusive o método que será praticado irá cifrar a conexão entre o visitando do site e o servidor da cloudflare e entre o servidor da cloudflare e o servidor do cliente não haverá cifra. Com isso, provavelmente o certificado utilizado será um simples domain validation e eles nem irão valiar a organização.

Pelo menos foi isso que eu entendi.

Abs.,
Eder Souza



Regina Tupinambá
CEO da Insania Publicidade e autora do Blog Certificação Digital

Isso é inacreditável!! Estamos vivendo uma enxorada de vulnerabilidades e ataques como nunca vistos e ainda existe espaço no mercado para certificados com apenas validação de domínio??




Eder Alvares. P. Souza
Senior security consultant and co-founder at e-Safer Consultoria em Tecnologia da Informação

Regina, sabemos quando custa uma validação segura e bem feita. Assim, sem custo somente certificado como esse e é a mesma prática adotada por empresas de hosting, isso quando o cara não compra um SAN DV e insere diversos clientes no mesmo certificado. Tudo para reduzir o custo ao máximo e segurança fica em segundo plano.

Abs.,

Eder Souza




Regina Tupinambá
CEO da Insania Publicidade e autora do Blog Certificação Digital

Eder, o problema é que nem todos os clientes entenderão que o que vale num SSL não é só a criptografia. Acreditarão que a Cloudflare está realmente proporcionando um item de segurança. Que bonzinhos...

A identificação numa cadeia de confiança é fundamental para a internet segura, como o Ceo da Cloudflare afirmou ontem que seria sua missão. Sem essa cadeia de confiança quem garante que o site do Bradesco é mesmo do Bradesco?

Um site idêntico pode estar criptografado por um hacker e as informações vão direto para os cibercrimonosos. SSL com validação de domínio não vale nada! E acho que o Prince - CEO da Cloldflare, não tem ideia do risco que ele esta expondo sua empresa.

Fácil assim: os hackers não precisam invadir servidores, basta colocarem um site clonado com criptografia, enviar uns spans e fisgar os iludidos para a armadilha! Muito mais simples que invadir o site, não acha?



Sergio
Sergio Leal

VP of Research and Development at ittru

Principal contribuidor

Amigos,

Esse assunto é bastante controvertido, ótima discussão.
Sempre apoiei a ideia de que pra cada tipo de necessidade existirá uma solução na medida certa. Assim, existe espaço para os certificados validados por organização (OV) e por domínio (DV).
Com a decisão do Google em favorecer os sites com HTTPS, a demanda de DV tinha tudo para disparar.
No caso do Cloudflare, a validação DV é automática, já que você teve que direcionar o seu DNS para apontar pra eles.
De qualquer maneira, estamos falando de operações que não exigem tanta segurança assim, uma vez que o Cloudflare já faz um man-in-the-middle.

Abs,
Sergio

quinta-feira, 18 de setembro de 2014

Fotônica

  • Figura Natureza de Jonathan C. F. Matthews
  • & Mark G. Thompson

por Ademilson G. Barbosa

A Fotônica é a ciência da geração, controle e detecção de fótons. A fotônica surge como resultado dos primeiros semicondutores emissores de luz inventados a princípios de 1960 em General Electric, MIT Lincoln Laboratory, IBM, e RCA e viabilizados na prática por Zhores Alferov e Dmitri Z. Garbuzov e colaboradores que trabalhavam no Ioffe Physico-Technical Institute e quase simultâneamente PorIzuo Hayashi e Mort Panish que trabalhavam nos Bell Telephone Laboratories.

Da mesma maneira que as aplicações da eletrônica ampliaram-se de maneira forte desde que o primeiro transistor fora inventado em 1948, as novas aplicações particulares da fotônica seguem aparecendo. Aquelas das quais se consideram aplicações consolidadas e economicamente importantes dos dispositivos fotônicos de semicondutores que incluem: armazenamento óptico de dados, telecomunicações por fibra óptica, impressora a laser (baseada em xerografia), visualizadores e bombeamento óptico a lasers de alta potência. As aplicações potenciais da fotônica são virtualmente ilimitadas e incluem: síntese química, diagnóstico médico, comunicação de dados on-chip, defesa com armas a laser e obtenção de energia através da fusão, entre outras aplicações interessantes.

Aplicações da fotônica são inúmeras. Incluem-se todas as áreas da vida quotidiana com a ciência mais avançada, por exemplo, detecção de luz, telecomunicações, processamento de informações, iluminação, metrologia, holografia de espectroscopia, medicina (cirurgia, correção da visão, endoscopia, vigilância da saúde), tecnologia militar, processamento de materiais a laser, arte visual, biofotônica, a agricultura, e robótica.

Assim como as aplicações da eletrônica se expandiram drasticamente desde o primeiro transistor que foi inventado em 1948, as aplicações de fotônica continuam a surgir.

Veja abaixo algumas aplicações:

Equipamentos: scanner de código de barra, impressoras, CD / DVD / dispositivos Blu-ray, dispositivos de controle remoto; Telecomunicações: comunicações ópticas, fibra óptica para baixo conversor de microondas;

Medicina: correção de deficiência visual, cirurgia a laser, endoscopia cirúrgica, remoção de tatuagem;

Industrial de fabricação: o uso de lasers para soldagem, perfuração, corte, e vários métodos de modificação de superfícies; Construção: O laser de nivelamento, telêmetro laser, estruturas inteligentes;

Aviação: giroscópios fotônicos sem partes móveis;

Militar: sensores infravermelhos, comando e controle, pesquisa, navegação e salvamento, colocação de minas e detecção; Entretenimento: shows de laser, efeitos de raio, a arte holográfica;

Metrologia: medidas de tempo e frequência, telêmetro;

Computação Fotônica: distribuição de relógio e de comunicação entre computadores, placas de circuito impresso, ou dentro de circuitos integrados optoeletrônicos; No futuro: a computação quântica.


por: Ademilson G. Barbosa

Arquivado no curso de Engenharia de Telecomunicações na FACIT




Fonte: http://www.ebah.com.br

quarta-feira, 17 de setembro de 2014

Nova ameaça para servidores vulneráveis #BoSSaBoTv2





by Pierluigi Paganini on September 16th, 2014


Trustwave detectou uma nova série de ataques a servidores em todo o mundo com base na exploração da vulnerabilidade CGI-PHP BoSSaBoTv2botnet


Trustwave has detected a new series of attacks on servers worldwide based on the exploitation of old CGI-PHP vulnerability to spread BoSSaBoTv2 botnet.

It was 2012 when security experts discovered a security flaw (CVE-2012-1823) in some PHP builds that could be exploited by a threat actor to remotely execute commands on the affected server, if PHP was configured as a CGI script (PHP-CGI) at the time.

Security experts have recently discovered that the old CGI-PHP vulnerability is now exploited on a large scale to recruit machines for a botnet used with a primary purpose to mine Bitcoin. The researchers have detected different reconnaissance activities on a large scale, attackers were scanning for the above flaws in an automated fashion, and the operations were linked to various attacks over the years.



Trustwave, analyzing the traffic related to the spike in scanning activities detected in August, has noticed an uptick in attacks targeting the PHP-CGI vulnerability to deploy the BoSSaBoTv2 bot. In the same period, a researcher discovered an ad online offering the source code to BoSSaBoTv2 and just a few weeks later the malware was having risen in Internet again.

Once infected the machine, the BoSSaBoTv2 malware allows a remote attacker to control the servers using a shell or IRC. As explained in the blog post it could be used for Bitcoin mining as well as for DDoS attacks.


“Notice some of these features including bundling a Bitcoin Miner program. This is interesting as this shows another aspect how an attacker is looking to abuse their access to a compromised web server. They can siphon off local system resources such as CPU and RAM in attempts to create Bitcoins. Here are some of the commands for downloading and running the Bitcoin miner -” reports the post from Trustwave about the mining feature implemented in the BoSSaBoTv2 malware.

Below the statements used by the experts to introduce their discovery:

“Our web honeypots picked up some interesting attack traffic. The initial web application attack vector (PHP-CGI vulnerability) is not new, the malware payload is. We wanted to get this information out to the community quickly due to the following combined threat elements -
Active exploit attempts to upload/install the malware
The overall low detection rates among AV vendors
The malware is actively being sold in underground forums “

The worrying aspect of the attacks based on newer versions of BoSSaBoTv2 malware is the low detection rate for the binaries used in the recent attacks:


[Nome file 1] 5453043042be4ad21259bcb9b17e9bd3.exe

[Nome file 2] 097d995b242e387f4bdbfd2b9c9e5dfd9a33acc2_w00ted

The experts highlighted that the malicious code was written in C, a circumstance that is rare for the development of a botnet.

Once the attackers discover a vulnerable server, they try to install both 64-bit and 32-bit version of the BoSSaBoTv2 malware. According to the experts, bad actors mainly targeted businesses, that rent their servers or share them, because enterprise systems have the greatest computational capabilities and connect to faster communication cables.

How much cost BoSSaBoTv2?

A fee for lifetime updates of BoSSBoTv2 malware costs $125, and the basic package is offered at $25 paying upgrades as extra.



Administrators could use as indicator of compromise the presence of strings containing POST variables that are Base64 encoded:


“Pay close attention to the HTTP Response Status Codes. Anything other than a 404 – Not Found could indicate trouble.” states the post from Trustwave.

another element to consider is that the following directories are being targeted during the automated scans we have described in this post:

Leia Também



A Microsoft e o Google anunciaram seus planos para a desativação de certificados digitais SSL que utilizam o algoritmo SHA-1 Essa inic...

segunda-feira, 15 de setembro de 2014

Carteira de trabalho poderá ser emitida por meio eletrônico


A Câmara dos Deputados analisa o Projeto de Lei 7705/14, do Senado Federal, que permite a emissão da Carteira de Trabalho e Previdência Social (CTPS) por meio eletrônico, se houver requerimento escrito do trabalhador.

O projeto acrescenta artigo à Consolidação das Leis do Trabalho (CLT- Decreto-Lei 5.452/43). Pelo texto, o titular da carteira de trabalho expedida em meio físico poderá optar pela sua emissão em meio eletrônico, na forma do regulamento, que disciplinará a transferência das informações contidas no documento físico para o meio eletrônico. Caso seja transformada em lei, a medida entrará em vigor 180 dias após a sua publicação.

O autor da proposta, ex-senador Blairo Maggi, lembra que a carteira de trabalho armazena todas as informações relativas à vida profissional do trabalhador. Para ele, o formato atual da carteira não acompanhou a evolução dos meios de armazenamento de informações. “A informatização da CTPS a protege contra a perda dos dados”, aponta.

Tramitação

De caráter conclusivo, a proposta será analisada pelas comissões de Trabalho, de Administração e Serviço Público; e de Constituição e Justiça e de Cidadania.


Íntegra da proposta: PL-7705/2014

Fonte: 15/09 - Lara Haje / Agência Câmara

domingo, 14 de setembro de 2014

Snowden: Segurança Cibernética dos EUA coloca outros países em risco

Um programa de segurança cibernética dos Estados Unidos, batizado MonsterMind, que possibilita contra-ataques automáticos e sem supervisão, é um perigo a países sem qualquer envolvimento com a origem dos ataques. É o que afirma o ex-espião Edward Snowden na entrevista que deu para a Wired, nesta semana.

“Esses ataques podem ser um engodo. Pode-se ter alguém na China, por exemplo, fazendo parecer que um desses ataques teve origem na Rússia. E aí terminamos disparando de volta contra um hospital russo. O que acontece depois?”, provoca Snowden, que vê potencial para provocar uma guerra.

Segundo e ex-funcionário da CIA e da NSA, enquanto outros programas de guerra cibernética também detectam e bloqueiam ataques automaticamente, o MonsterMind representa um risco maior à privacidade porque precisa acessar praticamente todas as comunicações privadas que chegam aos EUA de fora para funcionar.

“Se estamos analisando todo o fluxo do tráfego, significa que estamos interceptando todo o fluxo do tráfego. Isso viola a Quarta Emenda, por capturar comunicações sem mandado, sem causa provável ou mesmo a suspeita de algum malfeito. De todos, o tempo todo”, disse Snowden à Wired.

O ex-espião acaba de ganhar autorização para mais três anos de residência na Rússia, mas disse querer voltar aos EUA, mesmo preso. “Eu me importo mais com o país do que comigo. Mas não podemos permitir que a lei se torne uma arma política ou concordar em amedrontar as pessoas que defendem seus direitos, não importa quão bom seja o acordo.”

:: Convergência Digital :: 14/08/2014



IN 4: Cada órgão definirá serviços estratégicos, dispensados de licitação - Convergência Digital - Governo

IN 4: Cada órgão definirá serviços estratégicos, dispensados de licitação - Convergência Digital - Governo

sábado, 13 de setembro de 2014

INSTRUÇÃO NORMATIVA Nº 04 de 12 de novembro de 2010

INSTRUÇÃO NORMATIVA Nº 04 de 12 de novembro de 2010.


Dispõe sobre o processo de contratação de Soluções de Tecnologia da Informação pelos órgãos integrantes do Sistema de Administração dos Recursos de Informação e Informática (SISP) do Poder Executivo Federal.



A SECRETÁRIA DE LOGÍSTICA E TECNOLOGIA DA INFORMAÇÃO, 



no uso de

suas atribuições que lhe confere o Decreto nº 7.063, de 13 de janeiro de 2010, e tendo em vista o disposto na Lei nº 8.666, de 21 de junho de 1993, na Lei nº 10.520, de 17 de junho de 2002, no Decreto nº 1.048, de 21 de janeiro de 1994, no Decreto nº 2.271, de 7 de julho de 1997, no Decreto nº 3.555, de 8 de agosto de 2000, no Decreto nº 3.931, de 19 de setembro de 2001, no Decreto nº 5.450, de 31 de maio de 2005, e no Decreto nº 7.174, de 12 de maio de 2010, resolve:

                        Art. 1º As contratações de Soluções de Tecnologia da Informação pelos órgãos e entida-  des integrantes do Sistema de Administração dos Recursos de Informação e Informática - SISP serão dis-  ciplinadas por esta Instrução Normativa.
Art. 1º As contratações de Soluções de Tecnologia da Informação pelos órgãos e entida- des integrantes do Sistema de Administração dos Recursos de Tecnologia da Informação - SISP serão dis- ciplinadas por esta Instrução Normativa. (Redação dada pela Instrução Normativa Nº 2, de 14 de fevereiro de 2012)

Parágrafo único. O disposto nesta Instrução Normativa não se aplica:

I  - às contratações em que a contratada for órgão ou entidade, nos termos do art. 24, inciso VIII da Lei nº 8.666, de 1993, ou Empresa Pública, nos termos do art. 2º da Lei nº 5.615, de 13 de outubro de 1970, modificado pela Lei nº 12.249, de 11 de junho de 2010; e

II - às contratações cuja estimativa de preços seja inferior ao disposto no art. 23, inciso II, alínea "a" da Lei nº 8.666, de 1993.

sexta-feira, 12 de setembro de 2014

Substituindo certificados com Algoritmo SHA-1 por SHA-2


A Microsoft e o Google anunciaram seus planos para a desativação de certificados digitais SSL que utilizam o algoritmo SHA-1

Essa iniciativa gera mais segurança aos usuários da rede, visa reduzir o suporte aos chamados em função dos certificados SSL, acompanha a determinação dos líderes das indústrias de Autoridades Certificadoras e  Browser - Certification Authority / Browser (CA / B) Fórum e é o que recomenda o NIST (National Institute of Standards and Technology)

Após 31 de dezembro de 2015 os sites protegidos com certificados SHA-1 deixam de ter a proteção do SSL, pois os navegadores do Google não reconhecerão esses certificados como válidos.

Mas atenção: a partir de novembro de 2014, os navegadores Chrome versão 39 passarão a sinalizar alertas aos seus usuários:

SEGURO - com pequenos erros (imagem com triângulo amarelo)

SEM SEGURANÇA - (ícone de página em branco)

INSEGURO - (fechamento com um X vermelho)

Essas imagens serão exibidas aos usuários que acessarem os sites com certificados SSL SHA-1 com validade para além de 1 de janeiro de 2016 com navegadores Chrome 39.

A versão de produção do Chrome 39 está prevista para ser lançada em novembro de 2014.

No auge das compras de Black Friday e Natal.

Já a Microsoft informou que o Windows vai deixar de aceitar certificados SSL SHA-1 em 1 de janeiro de 2017.

Os planos de descontinuação do algoritmo SHA-1 também impactam os certificados digitais das Autoridades Certificadoras que terão que utilizar certificados intermediários SHA-2 para não quebrarem a cadeia de confiança que vai da AC Raiz aos usuários finais passando por seus navegadores.

Como a tecnologia evolui, é fundamental estar à frente daqueles que desejam derrotar tecnologias de criptografia em seu benefício malicioso.

A Symantec saiu na frente e está ajudando a tornar a Internet mais segura, permitindo de forma proativa, promover e elevar fortes padrões de criptografia dentro de SSL / TLS e certificados de assinatura de código.

Como parte desse esforço, a Symantec já está operando  e emitindo certificados digitais SHA-2 que estão disponíveis para a substituição sem custo adicional para seus clientes.

A iniciativa de migrar de SHA-1 para SHA-256 (SHA-2) sem custo é a contribuição da Symantec e de suas revendas espalhadas no mundo todo que aderirem ao programa de remissão gratuita para elevar o nível de segurança em sites seguros, comunicações de intranet e aplicativos.

Os certificados SHA-1 ainda podem ser emitidos, mas eles não devem exceder a validade além 31 de dezembro de 2015.

"Recomendamos fortemente aos clientes que  façam rapidamente um inventário de seus certificados SSL para efetuar a migração dos certificados com algoritmos SHA-1." Diz William Bergamo, presidente da  e-Safer - revenda Symantec no Brasil.

Hoje, dia 12 de setembro, falei pela manhã com William e ele me disse que a e-Safer foi uma das primeiras revendas da Symantec que aderiu a reemissão dos certificados SSL sem nenhum custo, mesmo que o cliente tenha adquirido os certificados em outra revenda Symantec.

"Como consultores em projetos de segurança da informação temos muita experiência para orientar o mercado nesse procedimentos me disse Willian Bergamo que me garantiu que o processo para reemissão será simples, mas os técnicos precisam estar muito atentos aos detalhes, por exemplo, se seus atuais servidores suportarão o algoritmo SHA-2.

Aqui estão alguns recursos para ajudar com a sua migração que a Symantec divulgou hoje nos USA:

- Teste para SHA-2 compatibilidade em aplicações exclusivas

- Identificar os certificados que têm um algoritmo SHA-1 utilizando o Toolbox SSL

- Saiba como gerar um novo certificado de assinatura Request (CSR)

- Obter instruções de instalação para certificados SSL

- Saiba como: instalar facilmente uma CSR em Microsoft IIS 6.0 ou 7.0 ou Red Hat usando servidores Assistente SSL

A e-Safer respondeu a alguma perguntas que fiz a eles.

O que acontecerá com os sites que possuem certificados SSL  SHA-1?
Resposta: Os usuários que utilizarem o navegador Chrome 39 a partir de novembro de 2014 receberão alertas que o site não é totalmente seguro.

A partir de 1 de janeiro de 2017, os navegadores Chrome e Microsoft não fecharão mais a conexão SSL com os certificados com algoritmo SHA-1.

O que devem fazer os administradores dos sites?
Resposta: Faça um inventário de seus certificados e planeje a migração dos certificados SSL SHA-1 antes de novembro de 2014.

Existe um custo para substituir um certificado afetada?
Resposta: A e-Safer com apoio da Symantec substituirá os certificados sem custo adicional.

O Algoritimo SHA-1 ainda é seguro? Por que os clientes precisam migrar? 

Resposta: Esses procedimentos fazem parte de um movimento mundial orquestrado pelas organizações líderes da indústria vinculados ao Certification Authority / Browser (CA / B) Fórum e estão proativamente buscando formas de ajudar os clientes a proteger seus ambientes e infra-estrutura. O Algoritmo SHA-1 tem sido um padrão da indústria amplamente aceito, no entanto, o algoritmo SHA-2 contém uma série de melhorias para reforçar a segurança. Além disso, o Instituto Nacional de Padrões (NIST) recomendou seu uso em vez de SHA-1.

A migração do algoritmo SHA-1 se aplica aos certificados de assinatura de código?
Resposta: Sim. Embora os certificados de assinatura de código não serão afetados pelos navegadores do Google, eles serão afetados pelos planos da Microsoft.

Quando os clientes devem migrar?
Resposta: Os clientes devem substituir os certificados que expiram depois de 31 dezembro de 2015, imediatamente ou até Novembro de 2014.

Todos os servidores suportam o certificado de SHA-2?
Resposta: Não. Cheque agora a documentação do seu servidor para garantir que ele suporta um certificado de SHA-2. Por isso, é importante não deixar tudo para cima da hora, pois se você tiver que providenciar novos servidores isso não ocorrerá da noite para o dia.

O que fazer se ainda tenho dúvidas?

Resposta:  Deixe um comentário logo abaixo, envie um e-mail para mim  rtupinamba@gmail.com ou ligue diretamente para a  e-Safer  Tel.: +55 11 3576-4539 / comercial@e-safer.com.br/ www.e-safer.com.br