Ricardo Amaral's profileRicardo AmaralPhotosBlogLists Tools Help

Ricardo Amaral

Information Security Analyst (www.ricardosecurity.com)
August 07

Estudo aponta as 10 principais vulnerabilidades em aplicações web

Um estudo realizado pela Batori, empresa especializada em segurança da informação, constatou que grande parte das vulnerabilidades está concentrada hoje em aplicações web, notadamente na estrutura de banco de dados e na arquitetura dos programas. Além disso, a análise descobriu que grande parte dessas brechas não é detectada por ferramentas como scanners e analisadores de códigos e, quando analisados, não têm a devida eficácia. Falhas desta natureza somente são identificadas e reparadas por profissionais experientes. Então os hackers se aproveitam dessas vulnerabilidades, que geram brechas, para invadir os sistemas, diz o estudo. Para alertar o mercado sobre o problema, a Batori realizou um levantamento e listou um ranking com os dez principais tipos de ataques baseados em vulnerabilidades nas aplicações web, que respondem por 89% dos casos: 1) Cross-site scripting (XSS) – Técnica de ataque que representa 13% das ocorrências. Ela permite executar scripts maliciosos no navegador do usuário da aplicação vulnerável. 2) Manipulação de dados ocultos – Ela responde, também, por 13% das ocorrências. A aplicação vulnerável permite acesso indevido quando dados ocultos são manipulados indevidamente. 3) Falha ao restringir acesso a URL ou funcionalidade – Essa vulnerabilidade, que ocorre porque a aplicação não restringe adequadamente suas áreas restritas, representa 11% das ocorrências. 4) Tratamento indevido de erro, revelação de informações sensíveis – A aplicação revela informações sensíveis através de uso não esperado. Responde por 9% das ocorrências. 5) Armazenamento inseguro de criptografia – Esse tipo de brecha, que representa 9% das ocorrências, expõe dados sensíveis, que deveriam ser armazenados de forma criptografada e estão em texto livre ou com criptografia inadequada. 6) Comunicação insegura – Vulnerabilidade responsável por 8% das ocorrências. A aplicação trafega dados sensíveis através de canais não-seguros. 7) Falha da especificação de requisitos – Deficiência que representa 8% das ocorrências. Os controles de segurança, que deveriam existir, não existem devido à falha na especificação. 8) Injeção de comandos – Técnica de ataque responsável por 8% das ocorrências e que explora injeção de comandos através de aplicação para serem processados por outros sistemas ou camadas. Por exemplo: SQL Injection, SMTP Injection, HTML Injection etc. 9) Processo inadequado de cadastro de usuários – Procedimento que causa 5% das ocorrências. O cadastro de usuário deve respeitar algumas recomendações de segurança, que se não forem seguidas podem expor a aplicação a diversos incidentes. 10) Quebra de autenticação e gerenciamento de sessão – Responsável por 5% das ocorrências, as aplicações vulneráveis permitem burlar o processo de autenticação através de gestão fraca de sessão ou procedimentos inseguros. Outras vulnerabilidades respondem por 11% das ocorrências.
July 18

Segurança baseada em cloud computing vai triplicar até 2013

A importância de serviços antimalware e antispam por correio eletrônico ou mensagens instantâneas vai crescer e representar 60% do mercado de segurança.

A quantidade de aplicações de segurança para serviços como os baseados no modelo de cloud computing se multiplicará por três até 2013, segundo o Gartner.

Outros estudos da empresa mostram ainda que o uso de e-mail por cloud computing vai subir 12% até 2012 e que o impacto do cloud computing é semelhante ao do e-business.

A consultoria assegura que 20% dos investimentos em ferramentas de segurança para mensagens, como os serviços antimalware e antispam para correio eletrônico ou mensagens instantâneas, estão atualmente seguindo um novo modelo, muito similar ao do software como serviço (SaaS). Sua importância irá crescer até representar 60% de mercado, de acordo com as previsões do Gartner.

Entre as vantagens das aplicações empresariais entregues em baixa demanda, destaca-se a capacidade de permitir que as barreiras das redes corporativas dificultem o acesso dos trabalhadores móveis aos dados empresariais que requerem para realizar melhor suas tarefas de qualquer lugar.

No entanto, o crescente uso de tais serviços obrigará às equipes de segurança de TI das companhias estabelecer maiores controles entre os trabalhadores móveis e os serviços baseados em cloud.

“Embora se requeiram controles de segurança perimetral para proteger as funções de centro de dados que mantém a empresa e a grande parte dos usuários empresariais não móveis, serão necessários novos enfoques para dar segurança a parte dos serviços de TI baseados em cloud”, afirma John Pescatore, vice-presidente e analista do Gartner.

Fonte: http://computerworld.uol.com.br/seguranca/2008/07/17/seguranca-baseada- em-cloud-computing-vai-triplicar-ate-2013/

June 25

Golpe do B.O. ameaça internauta com falsas denúncias

Em mais uma tentativa de tirar vantagens dos internautas, hackers passaram a divulgar mensagens escritas falsamente no nome de um investigador de polícia. No texto, ele diz ter um boletim de ocorrência (B.O.) com informações sobre a pessoa que recebe a mensagem. Quando clica para visualizar o conteúdo desse documento, o usuário pode infectar seu computador com uma praga que rouba informações.

“Olá, sou investigador e moro bem perto de você. Estou entrando em contato por que tenho um boletin de ocorrência e eu scaniei ele e estou te mandando a imagem, se nao acredita veja você mesmo da uma olhada me manda um email e a coisa ta feia pra você mais posso te ajudar a sair dessa. aguardo resposta [sic]”, diz a mensagem. Como geralmente acontece nos textos criados por golpistas, o texto contém diversos erros de português.

A Secretaria de Segurança Pública informou, via assessoria de imprensa, que não envia Boletins de Ocorrência via internet.


Segundo a empresa de segurança Trend Micro, que analisou a mensagem a pedido do G1, o usuário que clicasse no link para visualizar o boletim seria levado a uma página maliciosa – ela já foi tirada do ar e, por isso, não apresenta mais perigo. Nesse endereço, a vítima poderia instalar involuntariamente em seu computador um código desenvolvido para roubar informações como senhas, logins e dados bancários.

Foto: Reprodução
Mensagem dos golpistas contém muitos erros de português. (Foto: Reprodução)
 
 Phishing

Uma das principais estratégias colocadas em prática por hackers atualmente é criar sites infectados, que fazem parte de um golpe conhecido como phishing scam.

No primeiro estágio dessa estratégia, spammers enviam mensagens para milhares de usuários, sugerindo que eles cliquem nos arquivos em anexo ou visitem um endereço na internet (geralmente, essas páginas já infectadas). Quando o internauta segue a dica, acaba baixando involuntariamente em seu computador programas maliciosos que podem tornar a máquina vulnerável ou roubar dados pessoais do usuário, por exemplo.

Clique aqui para aprender a se proteger dos golpes virtuais.

Fonte: http://g1.globo.com/Noticias/Tecnologia/0,,MUL610995-6174,00.html

June 13

IBM lança centro mundial de segurança no Brasil

A IBM lança, hoje, um centro mundial de segurança no Brasil (SOC, da sigla em inglês) em Hortolândia, no interior de São Paulo. Na sua inauguração, o centro vai contar com sete funcionários, mas a intenção da empresa é dobrar a quantidade de empregados no SOC até o final do ano.

Além do centro brasileiro, a IBM possui outras sete unidades de SOC espalhadas pelo mundo.

De acordo com Rogério Moraes, diretor da divisão IBM ISS no Brasil (o executivo era o diretor geral da ISS Brasil antes da aquisição pela IBM por 1,3 bilhão de dólares), os planos para lançar um centro mundial de segurança no Brasil já têm vários anos.

“Já tínhamos visto na ISS a necessidade de centro para o mercado brasileiro. Aqui, a segurança é muito avançada, tanto nos profissionais quanto em práticas como phishing e trojans bancários”, disse em entrevista por telefone.

Moraes destaca que, com o SOC, foram conquistados cinco novos clientes em terceirização de segurança. “Todas as empresas eram de médio a grande porte”, afirmou, sem dar outros detalhes. “Temos 80 clientes de terceirização na América Latina. Com o centro, vamos dobrar esse número”, garantiu

Fonte: http://computerworld.uol.com.br/seguranca/2008/06/12/ibm-lanca- centro-mundial-de-seguranca-no-brasil/

Modelo matemático permite isolar máquinas infectadas por worms

Um grupo de pesquisadores Universidade do Estado de Ohio criou uma estratégia para combater os worms, isolando as máquinas infectadas.

O professor Ness Shroff e colegas descrevem, em artigo da revista IEEE Transactions on Dependable and Secure Computing, um método que ajudará os administradores de redes a identificarem e isolarem os PCs infectados, mantendo-os em quarentena até que estejam 'limpos'.

Para interromper a infecção antes que os worms provoquem muitos danos, os pesquisadores criaram um modelo matemático para avaliar a proliferação.

O modelo calcula a probabilidade e intensidade de um worm se espalhar, segundo o número máximo de varreduras - interações com a rede - que uma determinada máquina realizou antes de ser infectada.
+++
Em simulações computacionais contra o worm Code Red, famoso por ter causado prejuízos de 2,6 bilhões de dólares em empresas de todo o mundo, o método conseguiu limitar o alcance do worm a menos de 150 computadores em toda a internet.

O método coloca em quarentena qualquer máquina que realizar mais de 10 mil varreduras em uma rede, já que este número é muito superior à média mensal de interação de um terminal com a rede em que está conectado.

Os administradores de sistemas precisam, para tal, instalar softwares de monitoramento do número de varreduras, além de prever queda no desempenho após necessitarem colocar parte da rede em quarentena.

Fonte: http://pcworld.uol.com.br/noticias/2008/06/11/modelo-matematico- permite-isolar-maquinas-infectadas-por-worms/

 

Ricardo

Occupation
Location
Interests
Certificações: CCNA,MCSE+Security,MCSA+Security,3CSA,ITIL Foundantions
Tools for Security