DOC-ICP-16 / Certificado de Atributos no âmbito da ICP-Brasil
http://lnkd.in/jZds6u
Muito do que trata esta resolução é novidade para mim segundo minha concepção do que é e as funcionalidades dos Certificados de Atributos. Portanto, antes de algum comentário, vamos estudar um pouco mais sobre o assunto e entender o que é o certificado de atributos brasileiro.
regina@cryptoid.com.br
Faça parte desse projeto você também!
Conteúdo
O objetivo desse Blog é apresentar essa fantástica e importante tecnologia, de forma simples, para que pessoas que não dominam aspectos técnicos também possam acompanhar a evolução da adoção da Certificação Digital e o universo que gira ao seu redor:
Certificado Digital para Assinatura e Sigilo, Certificado de Atributo, Carimbo do Tempo, Documentos Eletrônicos, Processos Eletrônicos, Nota Fical Eletrônica, TV Digital, Smart Card, Token, Assinador de Documento, Gerenciador de Identidades etc..
Matérias organizadas por data de publicação
terça-feira, 18 de setembro de 2012
sábado, 15 de setembro de 2012
O valor de uma autoridade certificadora
Autoridade Comodo enganada e gera certificado para distribuidores de vírus 14 de Setembro de 2012
A autoridade certificadora COMODO, algum tempo após ter sido atacada e gerado certificados falsos, agora foi enganada e gerou certificados de assinatura de código para hackers.
O pesquisador da Kaspersky Fabio Assolini critica duramente os processos da autoridade, com ironias como “Quão fácil é para um hacker comprar certificados para assinar vírus de uma AC? No Brasil parece ser muito fácil.”
E ele tem razão, pois o hacker cometeu vários erros na criação de um domínio similar à de uma empresa de anti-malware conhecida no mercado, como utilizar o e-mail do dono do domínio do Yahoo, código de área errado, entre outros, e mesmo assim a Comodo não suspeitou da fraude.
É como eu falo nas aulas de certificação digital: Existem autoridades que são verdadeiras máquinas de vender certificados como se fossem refrigerantes: Pagou, levou. Elas devem aprender que não vendem certificados, mas confiança, e com procedimentos como esses, eu diria que algumas autoridades estão com falta do produto em estoque.
Autor Professor Rafael Sarres
quinta-feira, 13 de setembro de 2012
Assinador Digital de Referência - ICP-Brasil
No 10º CertForum haverá o lançamento do
assinador digital de referência, resultado do acordo de cooperação
técnica firmado entre o ITI e o Colégio Notarial do Brasil (CNB), seção
São Paulo.
O assinador foi desenvolvido em conformidade com as políticas
de assinatura normatizadas pela ICP-Brasil.
Serão disponibilizadas duas
versões do software.
A primeira será para execução multiplataforma,
isto é, em qualquer sistema operacional (Linux, Windows e Mac OSX), já
que foi desenvolvida em linguagem Java enquanto que a segunda será para
uso via Web.
Fonte: ITI/ Facebook
Reunião do Comitê Gestor da ICP-Brasil ao vivo pela internet
O secretário executivo do Comitê Gestor da Infraestrutura de Chaves Públicas Brasileira e presidente do Instituto Nacional de Tecnologia da Informação (ITI), Renato Martini, convocou os membros do referido Comitê para mais uma reunião a ser realizada no próximo dia 27 de setembro, na sede do ITI, em Brasília-DF.
Na pauta, a migração do Sistema de Homologação de produtos destinados a operar a cadeia de certificados digitais ICP-Brasil, tais como cartões, leitoras, tokens e HSM e a alteração da Declaração de Práticas de Certificação (DPC), referente às práticas e procedimentos empregados pelo ITI na execução de seus serviços como Autoridade Certificadora Raiz (AC-Raiz).De acordo com o seu regimento, o Comitê Gestor da ICP-Brasil é quem formula e controla a execução das políticas públicas relacionadas à ICP-Brasil, inclusive nos aspectos de normalização e nos procedimentos administrativos, técnicos, jurídicos e de segurança, que formam a cadeia de confiança da ICP-Brasil.Integram o CG ICP-Brasil os Ministérios da Fazenda; Desenvolvimento, indústria e comércio exterior; Planejamento, orçamento e gestão; Justiça; Ciência e tecnologia; o Gabinete de Segurança Institucional da Presidência da República (GSI/PR); a Federação Brasileira de Bancos (Febraban); a Câmara Brasileira de Comércio Eletrônico (Camara e-net); Associação dos Juízes Federais do Brasil (Ajufe); Sociedade Brasileira de Computação (SBC) e a Confederação Nacional do Comércio de Bens, Serviços e Turismo (CNC).Vale lembrar que a próxima reunião do Comitê Gestor da ICP-Brasil será transmitida ao vivo pela internet, dando continuidade ao intuito do ITI de tornar cada vez mais acessível e transparente o teor das discussões acerca do Sistema Nacional de Certificação Digital.
segunda-feira, 10 de setembro de 2012
Dalazen alerta advogados sobre necessidade da certificação digital
Dalazen
em discurso aos advogados: "cooperem conosco na obtenção urgente de
certificação, que é fermenta indispensável para atuar no sistema de
processo eletrônico"
Na abertura do XXXIV Congresso Nacional dos Advogados Trabalhistas – CONAT ontem (4) em Maceió (AL), o presidente do Tribunal Superior do Trabalho, ministro João Oreste Dalazen, alertou para a necessidade de os advogados obterem a certificação digital.
"Senhores advogados, cooperem conosco na obtenção urgente de certificação, que é fermenta indispensável para atuar no sistema de processo eletrônico", solicitou.
O alerta se deve ao fato de que, com a chegada do processo eletrônico, para propor uma ação trabalhista ou praticar qualquer ato processual dentro do PJe-JT, o advogado irá precisar de um certificado digital, ferramenta que exerce a função da assinatura pessoal em ambientes virtuais.
O
presidente do TST ressaltou a importância do Processo Judicial
Eletrônico da Justiça do Trabalho (PJe-JT), que classifica de "revolução
silenciosa". O sistema, de acordo com ele, irá proporcionar rapidez,
produtividade, sustentabilidade ambiental, acessibilidade 24 horas,
entre outras vantagens. Por isso, a necessidade de todos os advogados se
converterem em usuários e colaboradores capacitados do novo sistema.
"Colaboradores inclusive com a bem-vinda crítica construtiva que nos
ajudará a evoluir", afirmou.
Dalazen
revelou, ainda, que já foram iniciados os procedimentos operacionais
para a instalação do processo eletrônico no TST em fevereiro do próximo
ano, quando o Tribunal abandonará o atual sistema de digitalização para o
envio de peças. "Isso significa que a Justiça do Trabalho começou a
dizer adeus ao processo judicial em autos de papel", explicou.
Ele
acrescentou que a Justiça do Trabalho "caminha célere e determinada"
para torna-se, muito em breve, o primeiro segmento do Poder Judiciário
do país a dispor de um sistema uno, nacional e moderno de processo.
Ontem
foi implantado o Processo Judicial Eletrônico da Justiça do Trabalho
(PJe-JT) no Tribunal Regional do Trabalho de 3ª Região (MG). "É a 14ª
região da Justiça do Trabalho que recebeu o novo sistema, cumprindo o
compromisso assumido com o Conselho Nacional de Justiça (CNJ), de até o
final do ano instalar o sistema em 10% das varas do trabalho de cada uma
das 24 regiões da Justiça do Trabalho", concluiu o presidente.
Clique aqui e saiba mais sobre a certificação digital
(Augusto Fontenele)
Secom/TST
CERTIFICADO DIGITAL
A certificação digital é um
dos principais aspectos que o usuário deve estar atento para esta nova
fase da Justiça Brasileira. Para propor uma ação trabalhista ou praticar
qualquer ato processual dentro do PJe-JT, o advogado irá precisar de um
certificado digital, ferramenta que exerce a função da assinatura
pessoal em ambientes virtuais. Abaixo, você pode tirar algumas dúvidas a
respeito do assunto.
Por que o PJe-JT exige a certificação digital?
A
opção pela certificação digital partiu do Conselho Nacional de Justiça e
segue uma tendência mundial em segurança da informação. Além de
identificar com precisão pessoas físicas e jurídicas, garante
confiabilidade, privacidade, integridade e inviolabilidade em mensagens e
diversos tipos de transações realizadas na internet - como o envio de
uma petição, por exemplo.
Sou parte num processo que tramita pelo PJe. Também vou precisar de certificado digital para acessá-lo?
Sim.
A única situação em que o certificado digital não será necessário é no
momento em que o réu precisa ver os documentos iniciais do processo,
justamente para saber o que está sendo pedido pelo autor da ação. Nesse
caso, ele deverá utilizar as chaves de acesso que constam da citação
recebida pelo Correio.
A ideia do CSJT é aperfeiçoar esse sistema de chaves, permitindo que o autor e o réu da ação trabalhista possam visualizar peças do processo, a qualquer tempo, mesmo sem certificado digital. Repare, estamos falando de peças do processo, e não do acompanhamento processual, que continua podendo ser consultado pela internet sem qualquer tipo de restrição.
Em último caso, se você não tiver certificado digital, pode ter acesso à íntegra de seu processo pelos computadores instalados na unidade judiciária, ou ainda solicitar, também à unidade, cópia integral dos autos em arquivo pdf.
A ideia do CSJT é aperfeiçoar esse sistema de chaves, permitindo que o autor e o réu da ação trabalhista possam visualizar peças do processo, a qualquer tempo, mesmo sem certificado digital. Repare, estamos falando de peças do processo, e não do acompanhamento processual, que continua podendo ser consultado pela internet sem qualquer tipo de restrição.
Em último caso, se você não tiver certificado digital, pode ter acesso à íntegra de seu processo pelos computadores instalados na unidade judiciária, ou ainda solicitar, também à unidade, cópia integral dos autos em arquivo pdf.
Como posso obter meu certificado digital?
O certificado digital deve ser adquirido por meio de uma autoridade certificadora (AC).
Acessando a página do Instituto Nacional de Tecnologia da Informação (ITI) você pode conferir passo a passo todas as etapas da aquisição.
Outra fonte de informações é a página da AC-OAB, voltada exclusivamente para os advogados.
A Associação dos Advogados de São Paulo (AASP) também fornece o certificado digital para os advogados em geral.
Os tribunais onde o PJe já está funcionando fornecem o certificado digital?
Não.
Qual tipo de certificado posso utilizar?
Qualquer
certificado registrado em nome de pessoa física, baseado na ICP-Brasil
(tipo A3 ou A4). O tipo A3 é comercializado em duas mídias: o cartão,
que deve ser encaixado numa leitora ótica com cabo usb; e o token, um
equipamento semelhante a um pendrive.
Quais cuidados devo tomar com o meu certificado digital?
A
primeira medida é protegê-lo com senha e nunca informá-la a ninguém.
Outro bom conselho é ter mais de um, já que o cartão de PVC é uma mídia
frágil e quebra-se com facilidade, mesmo guardado dentro da carteira.
Por último, é preciso cuidar da renovação do certificado.
Para peticionar basta ter um certificado digital?
Não. Além de ter em mãos o certificado digital, é necessário o cadastro no sistema PJe.
Sou advogado e mesmo informando meu CEP no cadastro de advogado, não encontro meu endereço. Por que isso ocorre?
Por
dois motivos: ou o CEP informado não está cadastrado no PJe do Tribunal
que você quer peticionar, ou está cadastrado com outro logradouro no site dos Correios. Nesses casos, entre em contato com a unidade judiciária que você pretende peticionar para receber as devidas orientações.
Como ocorre a validação do cadastro do advogado?
Com
os dados do CPF do advogado o sistema PJe realiza duas validações: na
OAB e na Receita Federal. Na OAB, verifica se os dados do advogado no
cartão (nome e número da OAB) e o número da OAB informado no formulário
do sistema estão vinculados ao cadastro na OAB. Na Receita, verifica
nome e data de nascimento informados no formulário do PJe. Caso os dados
passem na validação na OAB e Receita Federal, o cadastro inserido
estará com o status ativo, permitindo ao advogado o acesso ao sistema.
O que devo fazer se ocorrer inconsistência na validação do meu cadastro?
O
sistema abrirá uma caixa de diálogo, na qual o advogado deverá clicar
no botão 'Sim', confirmando a inconsistência. Depois, deverá apresentar à
unidade judiciária (aquela na qual pretende peticionar) os documentos
que comprovem as informações cadastradas. Assim, o servidor poderá fazer
a verificação da autenticidade dos documentos e ativar o cadastro do
advogado.
Como faço para obter suporte ao sistema PJe?
O
primeiro contato é sempre com a vara ou foro do trabalho para onde você
pretende peticionar. Na maioria dos casos, o problema é solucionado
ali. Caso isso não aconteça, não se preocupe, pois a unidade judiciária
dará encaminhamento ao seu problema para o suporte nacional.
Advogados desconhecem o alcance do certificado digital
| 09/09/2012 - Portal Conjur | ||||
Desde que o
Judiciário brasileiro adotou o processo eletrônico, o certificado
digital passou a ser um documento obrigatório para os advogados. Apesar
de o número de profissionais que se cadastram para ter o documento ser
crescente, a tecnologia ainda é desconhecida para a maioria dos
profissionais.
De acordo com dados da CertiSign, fornecedora da maior parte dos certificados digitais para advogados no Brasil, 115 mil profissionais têm o documento emitido por ela. Isso corresponde a 15,7% do número de profissionais do país. A empresa afirma que, só em julho passado, foram emitidos 6.692 novos certificados. Um recorde histórico, alcançado pela segunda vez consecutiva. O objetivo da Ordem dos Advogados do Brasil é atingir a marca dos 250 mil certificados nos próximos anos.
Para o advogado e especialista em Direito e Tecnologia da Informação, Alexandre Atheniense, é preciso que os advogados amadureçam os alcances da certificação digital. "Em regra, é uma forma de ser identificado em determinado tribunal. É difícil ver alguém indicando que seu cliente faça um contrato eletrônico", exemplifica. A falta de conhecimento expõe os advogados a riscos, principalmente aqueles que emprestam seus certificados a outras pessoas. "Ele não entende a importância que deve dar, passando o certificado para outras pessoas sem saber que esta pessoa pode fazer tudo em nome dele", ressalta Leonardo. Atheniense lembra que é preciso ter muito cuidado com o manuseio do certificado. "Com este documento em mãos, uma pessoa pode praticar qualquer ato na área cível, como a compra e a venda de um carro." Ele cobra ainda que associações ensinem seus advogados sobre a importância e a forma de utilização desse documento. A CertiSign calcula que os estados que mais se destacam no índice de emissão de certificados digitais são Paraná, com 67% de profissionais aptos a atuar no meio eletrônico, seguido de Mato Grosso do Sul, com 65% e Amazonas, com 54%. Tadeu Rover é repórter da revista Consultor Jurídico. Revista Consultor Jurídico, 9 de setembro de 2012 | ||||
| Link: Clique aqui para ler esta notícia direto da fonte |
terça-feira, 4 de setembro de 2012
Surge o primeiro trojan brasileiro com certificado
Rafael Silva
03/09/2012 às 17h10
03/09/2012 às 17h10
A Kaspersky, empresa de software de segurança, divulgou hoje
a descoberta de um trojan bancário único. Segundo Fábio Assolini,
especialista da Kaspersky que divulgou o trojan, esse é o primeiro vírus
bancário assinado digitalmente e criado por crimonosos brasileiros. A
técnica é usada bastante lá fora mas essa é a primeira vez que é vista
dentro das fronteiras brasileiras e atacando especificamente bancos do
país.
Como o nome já sugere, um trojan bancário é um tipo de vírus criado especificamente para se passar por uma ferramenta de banco, sendo distribuído através de emails falsos para, assim, capturar dados do usuário. Um certificado digital nesse tipo de trojan passa uma confiança maior e por isso há uma grande chance do usuário cair no golpe.

Segundo Fábio, o certificado foi revogado em 13 de junho, 15 dias
após sua emissão. Isso foi tempo o suficiente para os criminosos criarem
um email falso de um banco e tentarem infectar usuários, algo que o
especialista diz que infelizmente aconteceu. A primeira detecção desse
trojan pela Kaspersky foi no dia 6 de julho, mas apenas agora sua
existência foi divulgada. Ao conversar por telefone com Fábio, ele não
quis revelar qual banco foi usado no golpe, já que não faz diferença
para o usuário.
A responsável por emitir o certificado é uma CA, ou autoridade certificadora. Enquanto algumas CAs verificam a autenticidade da empresa para a qual está emitindo o certificado ligando para um telefone, nem todas fazem isso. Nesse caso, o certificado foi emitido pela COMODO, uma CA que não tem exatamente o melhor registro de confiança – no ano passado uma das suas subsidiárias teve seus servidores invadidos e usados para emitir nove certificados falsos.
Também existe a possibilidade da CA ter sido enganada pelo domínio falso registrado pelo autor do trojan, que é bem parecido com o de outra empresa de software conhecida. Ainda assim, é uma falha de segurança séria por parte da Comodo. A Kaspersky diz que os dados do domínio usado para a emissão do certificado são todos falsos – incluindo o endereço em Vitória e o telefone de Pernambuco.
Para evitar cair nesse tipo de golpe, Fábio aconselha o uso do desconfiômetro: não acredite em emails enviados por bancos. O segundo conselho é manter os plugins e navegadores atualizados, no caso do Java (que teve problemas de segurança recente), ele vai até além e aconselha desativá-lo quando não estiver em uso. E por fim, o uso de um anti-virus atualizado é extremamente recomendado.
Como o nome já sugere, um trojan bancário é um tipo de vírus criado especificamente para se passar por uma ferramenta de banco, sendo distribuído através de emails falsos para, assim, capturar dados do usuário. Um certificado digital nesse tipo de trojan passa uma confiança maior e por isso há uma grande chance do usuário cair no golpe.
Certificado usado no trojan | Crédito: Kaspersky
A responsável por emitir o certificado é uma CA, ou autoridade certificadora. Enquanto algumas CAs verificam a autenticidade da empresa para a qual está emitindo o certificado ligando para um telefone, nem todas fazem isso. Nesse caso, o certificado foi emitido pela COMODO, uma CA que não tem exatamente o melhor registro de confiança – no ano passado uma das suas subsidiárias teve seus servidores invadidos e usados para emitir nove certificados falsos.
Também existe a possibilidade da CA ter sido enganada pelo domínio falso registrado pelo autor do trojan, que é bem parecido com o de outra empresa de software conhecida. Ainda assim, é uma falha de segurança séria por parte da Comodo. A Kaspersky diz que os dados do domínio usado para a emissão do certificado são todos falsos – incluindo o endereço em Vitória e o telefone de Pernambuco.
Para evitar cair nesse tipo de golpe, Fábio aconselha o uso do desconfiômetro: não acredite em emails enviados por bancos. O segundo conselho é manter os plugins e navegadores atualizados, no caso do Java (que teve problemas de segurança recente), ele vai até além e aconselha desativá-lo quando não estiver em uso. E por fim, o uso de um anti-virus atualizado é extremamente recomendado.
segunda-feira, 3 de setembro de 2012
Certificação digital no Brasil e sua aplicação na saúde
Luis Gustavo Kiatake, diretor da E-VAL, participou do Fórum Saúde
Digital 2012. Ele esclareceu dúvidas sobre o uso da certificação digital
e falou da adoção dessa tecnologia na área de saúde no Brasil.
Você sabe o que é EEA? CertDicas
EEA significa Entidade Emissora de Certificado de Atributo.
Instituição que é responsável pela gestão do ciclo de vida de um certificado de atributos.
Certificado de Atributo
O que é CertDicas
Modernização do Fisco com o uso de certificados digitais
A Receita Federal do Brasil (RFB), a Secretaria de Fazenda do Estado de Goiás (Sefaz/GO) e as Lojas Leader encerraram as apresentações do 10ºCertForum - etapa Rio de Janeiro.
Sob a moderação do coordenador-geral de Auditoria e Fiscalização do Instituto Nacional de Tecnologia da Informação, Pedro Pinheiro Cardoso, as três entidades fizeram considerações sobre como a modernização do Fisco foi um benefício para a própria RFB, que melhorou o controle sobre acesso a dados do contribuinte por parte de seus funcionários, para as secretarias de fazenda de cada estado do Brasil, que melhoram consideravelmente a qualidade dos atendimentos prestados, e para as empresas que, com o uso de certificados digitais no padrão da Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil), podem emitir notas fiscais eletrônicas, acessar o portal e-CAC da RFB e acompanhar seus históricos fiscais.
Segundo a chefe do Serviço Especial de Tecnologia da Informação – Cotec/RJ, Cláudia Márcia Vasconcelos e Mello Dias, todos os servidores da RFB e estagiários que acessam informações dos contribuintes só o fazem mediante o uso de certificados digitais. “O certificado ICP-Brasil é muito mais vantajoso por ser mais seguro do que o login e senha, por possui uma infraestrutura confiável, auditada pelo Estado e íntegra e também por possuir a característica da legalidade de qualquer manifestação eletrônica que se faça a partir de seu uso”. A RFB, segundo Vasconcelos, a tecnologia do certificado digital permite ainda maior comodidade de acesso, a eliminação de múltiplas senhas por uma única do próprio certificado, além de uma nova cultura por parte de quem presta o serviço e de quem o utiliza.
Já o gerente de Informações Econômico-Fiscais da Sefaz/GO, Marcelo de Mesquita Lima, apontou para fatores como a arrecadação espontânea, a velocidade em que se identificam erros ou tentativas de fraudes nos sistemas das Secretarias estaduais e transparência total da administração tributária.
Por sua vez, o gerente de Contabilidade das Lojas Leader, Luis Cláudio de Oliveira, a eletronização de procedimentos traz economias diversas para o empresariado que utiliza certificados digitais ICP-Brasil. “Não é mais necessária a emissão de notas fiscais em papel nem a locação de espaço físico para acomodar arquivos, já que todos esses dados estão armazenados em computadores. A economia é enorme”, enfatizou.
Sob a moderação do coordenador-geral de Auditoria e Fiscalização do Instituto Nacional de Tecnologia da Informação, Pedro Pinheiro Cardoso, as três entidades fizeram considerações sobre como a modernização do Fisco foi um benefício para a própria RFB, que melhorou o controle sobre acesso a dados do contribuinte por parte de seus funcionários, para as secretarias de fazenda de cada estado do Brasil, que melhoram consideravelmente a qualidade dos atendimentos prestados, e para as empresas que, com o uso de certificados digitais no padrão da Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil), podem emitir notas fiscais eletrônicas, acessar o portal e-CAC da RFB e acompanhar seus históricos fiscais.
Segundo a chefe do Serviço Especial de Tecnologia da Informação – Cotec/RJ, Cláudia Márcia Vasconcelos e Mello Dias, todos os servidores da RFB e estagiários que acessam informações dos contribuintes só o fazem mediante o uso de certificados digitais. “O certificado ICP-Brasil é muito mais vantajoso por ser mais seguro do que o login e senha, por possui uma infraestrutura confiável, auditada pelo Estado e íntegra e também por possuir a característica da legalidade de qualquer manifestação eletrônica que se faça a partir de seu uso”. A RFB, segundo Vasconcelos, a tecnologia do certificado digital permite ainda maior comodidade de acesso, a eliminação de múltiplas senhas por uma única do próprio certificado, além de uma nova cultura por parte de quem presta o serviço e de quem o utiliza.
Já o gerente de Informações Econômico-Fiscais da Sefaz/GO, Marcelo de Mesquita Lima, apontou para fatores como a arrecadação espontânea, a velocidade em que se identificam erros ou tentativas de fraudes nos sistemas das Secretarias estaduais e transparência total da administração tributária.
Por sua vez, o gerente de Contabilidade das Lojas Leader, Luis Cláudio de Oliveira, a eletronização de procedimentos traz economias diversas para o empresariado que utiliza certificados digitais ICP-Brasil. “Não é mais necessária a emissão de notas fiscais em papel nem a locação de espaço físico para acomodar arquivos, já que todos esses dados estão armazenados em computadores. A economia é enorme”, enfatizou.
Fonte: ITI
Certificação digital versus login e senha: como funcionam e quais os cuidados
“É muito fácil deduzir o login de alguém porque geralmente é o e-mail ou CPF e para descobrir uma senha depende do grau de dificuldade de composição porque às vezes as pessoas usam combinações de fácil dedução como data de nascimento, placa de veículos, entre outros.
Além disso, os crackers têm vários recursos para quebrar uma senha, ou seja, uma pessoa pode facilmente se passar pela outra. Há muitas fragilidades no sistema de login e senha”, destaca o assessor técnico da Diretoria de Infraestrutura de Chaves Públicas do Instituto Nacional de Tecnologia da Informação (ITI), Ruy Ramos.
A analista em Tecnologia da Informação do ITI, Alessandra Lima explica que,
tradicionalmente, os sistemas de computadores utilizam login e senha para
acesso à Internet, onde um formulário é criado para o usuário preenchê-lo. “Os
dados percorrem vários caminhos na Internet até chegar ao servidor de destino
que o solicitou. Uma pessoa mal intencionada pode interceptar esses dados
durante o tráfego para utilizá-los em benefício próprio, ou para alterá-los. O
login e a senha são armazenados em arquivos ou em bancos de dados nem sempre de
forma criptografada (informação em código, cifrada)”.
De acordo com Ruy Ramos, a maneira que o governo brasileiro institucionalizou para garantir autenticidade, confidencialidade, integridade às informações do cidadão na rede mundial de computadores é o uso do certificado digital. Esta ferramenta pode ser um cartão com chip inserido em uma leitora conectada ao computador ou token diretamente conectado a uma porta USB, garantindo também validade jurídica aos atos praticados com seu uso, o que permite aplicações como comércio eletrônico, assinatura de contratos, operações bancárias, iniciativas de governo eletrônico, entre outras.
Alessandra Lima também explica que o processo operacional de uma autenticação feita com certificado digital é mais sofisticado. “Durante a troca de dados e a navegação na rede são utilizadas duas chaves: uma pública e outra privada, sendo esta conhecida pelo titular apenas. Emitido por uma Autoridade Certificadora, o certificado funciona como um passaporte digital associando a identidade física com uma chave pública criptográfica. Ao se aliar o certificado digital à criptografia, os dados navegam de forma mais segura na Internet”.
O assessor da presidência do ITI, Sérgio Cangiano reforça que o uso do cartão magnético ou token com certificação digital não transmite a senha na Internet, permanecendo no dispositivo, como chave privada. “Os dados do titular e a senha não ficam armazenados em servidores, pelo contrário, ficam apenas no token ou cartão com tecnologia para destruir a identidade e senha caso haja tentativa de invasão no dispositivo. Em pesquisa recente da Trend Micro mostra que no Brasil 55% das 200 empresas entrevistadas relataram alguma falha, ou incidente de perda de dados com projetos de computação em nuvem nos 12 meses encerrados em junho. Isso porque todo e qualquer serviço em nuvem utiliza login e senha”.
Ruy Ramos ressalta ainda que há três fatores que viabilizam uma autenticação e uma identificação segura de determinado sistema: O que eu sou? O que eu tenho? O que eu sei? “Na certificação digital, o que diz quem eu sou é o certificado digital com os meus dados, o que eu tenho é um dispositivo que pode ser cartão ou token e o que eu sei é a senha que está no dispositivo, portanto, não trafega em qualquer lugar”. Ramos acrescenta as diferenças no sistema de login e senha. “O que eu sou é geralmente o login que se for o e-mail todos têm acesso, não há nenhum dispositivo para responder o que eu tenho e o que eu sei está em um banco de dados que pode não estar cifrado”.
Sérgio Cangiano completa que a certificação digital tem um nível de segurança muito maior que o login e senha. “O certificado digital exige menos do usuário que apenas tem que memorizar uma única chave, para qualquer serviço que contemple assinatura digital, com a vantagem de possuir as características de validade jurídica e não repúdio de autoria”.
De acordo com Ruy Ramos, a maneira que o governo brasileiro institucionalizou para garantir autenticidade, confidencialidade, integridade às informações do cidadão na rede mundial de computadores é o uso do certificado digital. Esta ferramenta pode ser um cartão com chip inserido em uma leitora conectada ao computador ou token diretamente conectado a uma porta USB, garantindo também validade jurídica aos atos praticados com seu uso, o que permite aplicações como comércio eletrônico, assinatura de contratos, operações bancárias, iniciativas de governo eletrônico, entre outras.
Alessandra Lima também explica que o processo operacional de uma autenticação feita com certificado digital é mais sofisticado. “Durante a troca de dados e a navegação na rede são utilizadas duas chaves: uma pública e outra privada, sendo esta conhecida pelo titular apenas. Emitido por uma Autoridade Certificadora, o certificado funciona como um passaporte digital associando a identidade física com uma chave pública criptográfica. Ao se aliar o certificado digital à criptografia, os dados navegam de forma mais segura na Internet”.
O assessor da presidência do ITI, Sérgio Cangiano reforça que o uso do cartão magnético ou token com certificação digital não transmite a senha na Internet, permanecendo no dispositivo, como chave privada. “Os dados do titular e a senha não ficam armazenados em servidores, pelo contrário, ficam apenas no token ou cartão com tecnologia para destruir a identidade e senha caso haja tentativa de invasão no dispositivo. Em pesquisa recente da Trend Micro mostra que no Brasil 55% das 200 empresas entrevistadas relataram alguma falha, ou incidente de perda de dados com projetos de computação em nuvem nos 12 meses encerrados em junho. Isso porque todo e qualquer serviço em nuvem utiliza login e senha”.
Ruy Ramos ressalta ainda que há três fatores que viabilizam uma autenticação e uma identificação segura de determinado sistema: O que eu sou? O que eu tenho? O que eu sei? “Na certificação digital, o que diz quem eu sou é o certificado digital com os meus dados, o que eu tenho é um dispositivo que pode ser cartão ou token e o que eu sei é a senha que está no dispositivo, portanto, não trafega em qualquer lugar”. Ramos acrescenta as diferenças no sistema de login e senha. “O que eu sou é geralmente o login que se for o e-mail todos têm acesso, não há nenhum dispositivo para responder o que eu tenho e o que eu sei está em um banco de dados que pode não estar cifrado”.
Sérgio Cangiano completa que a certificação digital tem um nível de segurança muito maior que o login e senha. “O certificado digital exige menos do usuário que apenas tem que memorizar uma única chave, para qualquer serviço que contemple assinatura digital, com a vantagem de possuir as características de validade jurídica e não repúdio de autoria”.
Fonte: ITI
Excelente matéria!!
Apenas uma observação: Na verdade o que você é, é a biometria, o que você tem é o certificado digital e o que você sabe é sua senha.
Legalidade das transações eletrônicas realizadas com certificados ICP-Brasil

O procurador federal chefe do Instituto Nacional de
Tecnologia da Informação (ITI), André Garcia, iniciou os trabalhos da mesa.
“O modelo jurídico da Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil)” apresentando os princípios de autenticidade, integridade e validade jurídica da certificação ICP-Brasil previstos pela Medida Provisória 2.200-2, que a instituiu.
“O modelo de certificado digital ICP-Brasil, comparado a outros modelos internacionais, além de sua capilaridade e hierarquia de raiz única, é regido por Medida Provisória e detém um Comitê Gestor que, atento às leis já existentes em diversos códigos, o conduz com bastante autonomia”.
“O modelo jurídico da Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil)” apresentando os princípios de autenticidade, integridade e validade jurídica da certificação ICP-Brasil previstos pela Medida Provisória 2.200-2, que a instituiu.
“O modelo de certificado digital ICP-Brasil, comparado a outros modelos internacionais, além de sua capilaridade e hierarquia de raiz única, é regido por Medida Provisória e detém um Comitê Gestor que, atento às leis já existentes em diversos códigos, o conduz com bastante autonomia”.
Garcia também destacou o Manual de Perguntas e respostas Jurídicas sobre a
ICP-Brasil, trabalho editado pela própria Procuradoria Federal Especializada do
ITI que contém mais de 100 páginas sobre a Infraestrutura de Chaves Públicas
Brasileira (ICP-Brasil), disponível no site do ITI para download.
Na mesma mesa, a Ordem dos Advogados do Brasil – seccional Rio de Janeiro
(OAB/RJ) - comentou sobre as ações de disseminação da certificação digital
ICP-Brasil entre os seus associados. Segundo a presidente da Comissão de
Direito e Tecnologia da Informação da OAB/RJ, Ana Amélia Menna Barreto, parte
da classe dos advogados cariocas ainda resiste à modernização proposta pela
tecnologia da certificação ICP-Brasil. “A ausência da corporeidade processual,
ou seja, do documento em papel, é a quebra de um paradigma cultural do direito
proposta pela virtualização processual. Aqui no Rio de Janeiro, onde há 120 mil
advogados registrados em sua seccional da OAB, foram realizados esforços no
sentido de divulgar os conceitos do direito eletrônico, como a campanha “Fique
Digital”, e do uso e benefícios do certificado digital ICP-Brasil”.
Fonte: ITI
sexta-feira, 24 de agosto de 2012
NFC não se resume apenas a pagamentos móveis
Muito provavelmente você já deve ter ouvido falar na tecnologia Near Field
Communications (NFC). E cada vez que ouviu o termo NFC, o associou aos pagamentos móveis.
O que é NFC? CertDicas
Isso é algo compreensível, à medida que a NFC
e os pagamentos móveis foram associados um ao outro por analistas, especialistas,
pesquisadores e varejistas desde que a tecnologia de rede sem fio de curto
alcance começou a ficar popular, no início do século. O primeiro telefone
móvel construído com NFC embutido, o Nokia 6131, foi lançado em 2007.
A verdade é que a tecnologia NFC tem muito mais a
oferecer do que apenas pagamentos móveis. De fato, é bem possível que leve anos
até que algum tipo de sistema de pagamento baseado em NFC fique popular, de
acordo com um novo relatório da empresa de pesquisa Forrester Research.
Segundo a Forrester, 100 milhões de dispositivos
móveis contendo NFC serão vendidos esse ano. Mas ainda assim a
tecnologia só será utilizada por 15% a 25% da população mundial, em
três a cinco anos.
"Vemos a NFC meramente como uma
facilitadora para vários tipos de serviços móveis sem contato. Não
acreditamos que a maioria dos consumidores utilizará pagamentos móveis sem
contato antes do fim da década, mesmo nos países mais desenvolvidos como a
Polônia e o Reino Unido", escreve o analista da Forrester, Thomas Husson no
relatório, intitulado "NFC: What Lies Beyond Contactless Payments".
Então, como
exatamente a NFC será utilizada nessas centenas de milhares de
smartphones no curto prazo? Aqui está um resumo das utilizações que a
Forrester previu, junto com exemplos de formas atuais e possíveis nas
quais a NFC já está sendo utilizada por empresas, governos, organizações
acadêmicas, comerciantes, varejistas e consumidores.
NFC dentro das
empresas
A NFC está sendo testada atualmente por
várias organizações que desejam utilizar smartphones como cartões de acesso. De fato, no outono de 2011, a
Research In Motion, fabricante do BlackBerry, e a HID Global, uma fornecedora de cartões e leitoras de
acesso físico seguro, anunciaram que alguns dos novos aparelhos seriam equipados com a tecnologia iCLASS, da HID Global.
Os modelos Bold e Curve do Blackberry NFC são
compatíveis com os leitores iCLASS da HID Global, vastamente utilizados
para habilitar o acesso físico em sistemas em prédios, como também servem como
leitores de identificação de estudantes e para ficar a par dos horários de
entrada dos funcionários e a presença dos mesmos.
Os funcionários também poderiam utilizar
smartphones com o NFC e outros dispositivos para acessar as áreas de
estacionamento ou as cafeterias e também pagar por serviços,
diz a Forrester. As tags NFC poderiam ser colocadas dentro das salas de
conferência ou reunião, e os presentes poderiam aproximar seus dispositivos
compatíveis para acessar o Wi-Fi, por exemplo.
NFC e o governo
A NFC também representa oportunidades
incontáveis para governos melhorarem os serviços públicos e melhorarem os
sistemas de trânsito, entre outras coisas, diz a Forrester.
Algumas cidades e áreas urbanas já estão
utilizando
a tecnologia NFC para permitir que os usuários de ônibus paguem suas
comutas com
seus dispositivos móveis. Cidadãos que dirigem até o trabalho poderiam
pagar pelo estacionamento com seus celulares. E os residentes da cidade
poderiam obter acesso às instalações públicas, tais como piscinas
públicas ou
bibliotecas.
A associação Francais Du Sans
Contact Mobile (AFSCM) está
à frente da curva de adoção quando o assunto são serviços baseados em NFC. E na Europa, a
França está entre os principais países com maior número de cidadãos com
celulares contendo o NFC. A AFSCM espera que 2.5 milhões de
cidadãos franceses tenham dispositivos com o NFC até o fim de 2012. O serviço
francês "Cityzi" permite que os usuários em certos locais da França
escaneiem rapidamente seus dispositivos para entrar em estações de trem e permite
que eles passem seus dispositivos em tags NFC colocadas em vários locais para
obter mapas ou outras informações sobre produtos ou serviços.
A cidade de San Francisco tem
hoje cerca de 30 mil parquímetros
compatíveis com a tecnologia NFC. E Sidnei, na Austrália, está utilizando tags NFC para ajudar
a guiar turistas por um de seus distritos mais populares, o The
Rocks.
NFC e a
experiência de vendas no varejo
A NFC também promete expandir e melhorar a
experiência de varejo, de acordo com a Forrester, através da combinação
de cupons sem fio, cartões fidelidade e opções de pagamento.
"Tags NFC colocadas nas prateleiras de
produtos possibilitarão que os clientes tenham acesso a informações mais personalizadas
sobre os produtos ao escaneá-los com um aplicativo que integre seu perfil
pessoal, por exemplo. Caso você seja alérgico a nozes, o escaneamento do
produto poderia detectar automaticamente se o produto contém nozes e então lhe
alertar. Aperte para obter informações, aperte para adicionar a sua cesta de
compras, aperte para obter um cupom e outros novos cenários de utilização terão
um impacto crescente na indústria varejista".
NFC e o
Marketing
A tecnologia NFC tem vastas implicações para
os comerciantes modernos.
Por exemplo, usuários com telefones
compatíveis com NFC podem rapidamente passar seus dispositivos sobre panfletos,
propagandas, cartazes ou pôsteres de filmes para coletar informações adicionais sobre produtos ou serviços de forma instantânea.
Negócios podem colocar tags NFS nas entradas
de suas lojas para que os usuários possam fazer o check-in automaticamente wm
redes sociais como o Foursquare ou o Facebook, ou compartilhar detalhes ou
“curtidas” com os amigos.
O parque de diversões Walibi, na Bélgica,
lançou recentemente um sistema
completamente novo baseado na NFC chamado Walibi Connect que permite
aos usuários escanearam braceletes compatíveis com a tecnologia NFC para enviar
automaticamente atualizações e "curtidas" de eventos e atrações do parque de
diversões para suas páginas do Facebook. O sistema também recompensa usuários
frequentes com emblemas e outras conquistas baseadas nos check-ins NFC.
A NFC e o
compartilhamento dispositivo a dispositivo
A NFC também pode ser usada ainda como uma
tecnologia de curto alcance para transmitir arquivos e outros conteúdos entre
dispositivos que estejam próximos um do outro. A funcionalidade pode ser ótima
para a colaboração em ambientes corporativos, para compartilhar documentos ou em
jogos multiplayers.
O popular Samsung Galaxy S III, e vários outros novos celulares Android NFC, utilizam uma ferramenta
chamada Android Beam para enviar e receber dados entre dispositivos compatíveis através
da tecnologia NFC.
Mais
oportunidades para a NFC
Várias
universidades ao redor do mundo também estão investigando o potencial da tecnologia NFC. A Universidade de São Francisco está utilizando
um sistema baseado na NFC chamado One Card para
o acesso de estudantes ao prédio, incluindo dormitórios e cafeteria, pagamento
de refeições e custos com lavanderia, dentre outras coisas.
Para viagens aéreas, companhias como a Alaska Airlines
estão experimentando a NFC para embarque e acesso de segurança.
Para concertos, a Samsung está trabalhando em
um sistema que permitirá que os frequentadores entrem nas salas utilizando a NFC
em vez de bilhetes tradicionais em papel.
Na indústria automobilística, BMW criou uma chave
compatível com a NFC que não apenas abre um automóvel, mas também o
ajuda, eventualmente, a reservar e acessar quartos de hotel enquanto
viaja.
A NFC pode ser uma tecnologia emergente, mas
ela está emergindo a um ritmo rápido. Durante os próximos cinco anos, espera-se
que a NFC transforme a forma como viajamos, compramos bens e nos comunicamos
uns com os outros.
Fonte: Computerworld
Assinar:
Postagens (Atom)
