Eu tinha esquecido de apresentar aqui dois outros Posts que foram publicados no Blog da Fishy . O Muqueca é uma superprodução da Fishy.
Os posts são:
Telefonia IP
Colaboração é a nova onda
Simmmmmm......aproveitem o passeio para conhecer o site da Fishy. Uma empresa composta por pessoas da melhor qualidade e com grande capacidade técnica para transformar suas idéias em negócios. (Espero ganhar um almoço depois dessa).
Mandem suas dúvidas e sugestões para rodrigo.ramos@triforsec.com.br
http://twitter.com/rodbramos
t+
Saúde e paz
quarta-feira, 15 de setembro de 2010
Internet condominial
Durante o final de semana batendo um papo com amigos, observei que alguns deles usam a Internet do condomínio. Esse é uma forma de acesso normal para muita gente em muitos condomínios residenciais e comerciais. Nada melhor do que dividir uma conta com várias pessoas ou empresas.
O problema é que muitas vezes a infraestrutura não oferece nenhuma segurança para os dados dos clientes/usuários e isso não é informado em momento algum por quem provê o serviço de Internet.
Ainda na fase do projeto, o condomínio precisa especificar que o fornecedor da solução deve implementar mecanismos para garantir a mesma largura de banda para todos os clientes e que um computador do condomínio não deve enxergar, ter acesso ao outro.
Com essas duas medidas um vizinho que goste de baixar filmes e músicas não consumirá toda a banda. Outro vizinho, mais "espertão", deixará de xeretar os computadores dos outros vizinhos.
Compartilhar uma conta é legal. Compartilhar um link Internet pode ser perigoso.
Fico por aqui.
Mandem suas críticas e sugestões para rodrigo.ramos@triforsec.com.br
http://twitter.com/rodbramos
t+
saúde e paz
terça-feira, 14 de setembro de 2010
Qual a melhor solução de segurança?
Quase sempre alguém me pergunta "Qual a melhor solução de segurança?".
Na grande maioria dos casos as pessoas que fazem essa pergunta estão pensando em um firewall.
Firewall = Solução que fica entre a rede da empresa e a Internet. É nele que podemos implementar as políticas de acesso à Internet, à Web, à rede interna, à DMZ, .... dizendo tudo o que pode passar por ele.
Sempre explico que um firewall é como a portaria de um edifício que pra funcionar precisa ter um porteiro. Não adianta você construir um bela portaria e não ter um porteiro bem preparado e com estrutura para trabalhar.
No caso do firewall não adianta você comprar a solução mais cara do mundo e não ter alguém para administrá-lo. Como todos nós sabemos o computador não faz nada sozinho, sem uma programação prévia.
Já visitei várias empresas que possuem grandes e bonitos appliances, com interfaces coloridas, luzes piscando, com capacidade de emitir sons em algumas situações, porém em alguns casos, elas não investiram nos profissionais que fazem a gestão da ferramenta e nem na infra necessária para o trabalho.
Outro ponto importante é que quando falamos em segurança da rede ou segurança da informação (que são coisas bem diferentes) não podemos pensar que a segurança se resume ao firewall.
Existem várias camadas de segurança que precisam ser implementadas.
Por exemplo:
O usuário precisa estar instruído para não receber um email qualquer e clicar em um executável.
Na máquina deste mesmo usuário precisa existir um bom antivírus corporativo, configurado e administrado por um profissional.
Não adianta ter um antivírus desatualizado.
Imagine as camadas de segurança que podem existir entre o usuário em uma empresa até o cliente que pode estar na Internet.
Em todas essas possíveis camadas é 100% necessário uma equipe focada em mantê-las funcionando da melhor forma possível.
Fico por aqui!
Mandem suas críticas e sugestões para rodrigo.ramos@triforsec.com.br
http://twitter.com/rodbramos
t+
saúde e paz
Na grande maioria dos casos as pessoas que fazem essa pergunta estão pensando em um firewall.
Firewall = Solução que fica entre a rede da empresa e a Internet. É nele que podemos implementar as políticas de acesso à Internet, à Web, à rede interna, à DMZ, .... dizendo tudo o que pode passar por ele.
Sempre explico que um firewall é como a portaria de um edifício que pra funcionar precisa ter um porteiro. Não adianta você construir um bela portaria e não ter um porteiro bem preparado e com estrutura para trabalhar.
No caso do firewall não adianta você comprar a solução mais cara do mundo e não ter alguém para administrá-lo. Como todos nós sabemos o computador não faz nada sozinho, sem uma programação prévia.
Já visitei várias empresas que possuem grandes e bonitos appliances, com interfaces coloridas, luzes piscando, com capacidade de emitir sons em algumas situações, porém em alguns casos, elas não investiram nos profissionais que fazem a gestão da ferramenta e nem na infra necessária para o trabalho.
Outro ponto importante é que quando falamos em segurança da rede ou segurança da informação (que são coisas bem diferentes) não podemos pensar que a segurança se resume ao firewall.
Existem várias camadas de segurança que precisam ser implementadas.
Por exemplo:
O usuário precisa estar instruído para não receber um email qualquer e clicar em um executável.
Na máquina deste mesmo usuário precisa existir um bom antivírus corporativo, configurado e administrado por um profissional.
Não adianta ter um antivírus desatualizado.
Imagine as camadas de segurança que podem existir entre o usuário em uma empresa até o cliente que pode estar na Internet.
Em todas essas possíveis camadas é 100% necessário uma equipe focada em mantê-las funcionando da melhor forma possível.
Fico por aqui!
Mandem suas críticas e sugestões para rodrigo.ramos@triforsec.com.br
http://twitter.com/rodbramos
t+
saúde e paz
segunda-feira, 13 de setembro de 2010
O alinhamento com a TI
Uma coisa que vejo dia sim dia também, são empresas que continuam tomando suas decisões planejadas ou não, sem o alinhamento necessário com a àrea de TI.
Esse caminho simplesmente não funciona.
Em alguns casos essa metodologia pode parecer que funciona porque a empresa está faturando muito bem e com isso as fragilidades não aparecem com tanta nitidez.
Na grande maioria das empresas do mundo, a área de TI é um dos principais suportes às outras áreas. Sendo assim, como não ter a TI alinhada com todas as outras áreas da empresa?
Como planejar o crescimento de um segmento da empresa sem a participação da TI ainda durante o planejamento?
Por exemplo, muitos diretores comerciais estão acostumados a escolher sistemas sem antes levar em consideração a opinião do seu time de TI.
Já acompanhei um projeto onde o vendedor de um sistema de gestão disse ao cliente que o sistema dele rodava em qualquer máquina, com qualquer sistema operacional linux. Para o nosso cliente, que já tinha um contrato de suporte conosco e já tinha servidores linux, essa foi uma grande informação que valeu vários pontos para o vendedor lá.
Quando entrei no processo mostrei que o vendedor era doido, ainda durante a leitura dos requisitos do sistema (aplicação + banco Oracle) dele.
Não tenham dúvidas. A TI precisa estar alinhada com os objetivos dos próximos 02 anos de cada setor de uma empresa.
Se não houver o alinhamento/planejamento, mas $$$$ não for problema, todos os obstáculos serão vencidos, mas a bomba continuará acesa. Na primeria crise ela explode e leva o pobre o CIO pro inferno.
Uma boa semana para todos nós.
Mandem suas dúvidas e sugestões para rodrigo.ramos@triforsec.com.br
http://twitter.com/rodbramos
t+
saúde e paz
Esse caminho simplesmente não funciona.
Em alguns casos essa metodologia pode parecer que funciona porque a empresa está faturando muito bem e com isso as fragilidades não aparecem com tanta nitidez.
Na grande maioria das empresas do mundo, a área de TI é um dos principais suportes às outras áreas. Sendo assim, como não ter a TI alinhada com todas as outras áreas da empresa?
Como planejar o crescimento de um segmento da empresa sem a participação da TI ainda durante o planejamento?
Por exemplo, muitos diretores comerciais estão acostumados a escolher sistemas sem antes levar em consideração a opinião do seu time de TI.
Já acompanhei um projeto onde o vendedor de um sistema de gestão disse ao cliente que o sistema dele rodava em qualquer máquina, com qualquer sistema operacional linux. Para o nosso cliente, que já tinha um contrato de suporte conosco e já tinha servidores linux, essa foi uma grande informação que valeu vários pontos para o vendedor lá.
Quando entrei no processo mostrei que o vendedor era doido, ainda durante a leitura dos requisitos do sistema (aplicação + banco Oracle) dele.
Não tenham dúvidas. A TI precisa estar alinhada com os objetivos dos próximos 02 anos de cada setor de uma empresa.
Se não houver o alinhamento/planejamento, mas $$$$ não for problema, todos os obstáculos serão vencidos, mas a bomba continuará acesa. Na primeria crise ela explode e leva o pobre o CIO pro inferno.
Uma boa semana para todos nós.
Mandem suas dúvidas e sugestões para rodrigo.ramos@triforsec.com.br
http://twitter.com/rodbramos
t+
saúde e paz
sexta-feira, 10 de setembro de 2010
Tor - Um pouco de privacidade
É interessante ver como a privacidade está acabando. A eterna busca pela segurança e sua fiel aliada, a tecnologia, estão matando a privacidade.
Existem centenas de formas de se perder a privacidade. Isso pode ocorrer de forma ativa ou passiva.
As câmeras de segurança estão em quase todos os lugares nas grandes cidades; Nas ruas, condomínios, praças, clubes, escolas, elevadores, estacionamentos, shopping centers, aeroportos, portos, rodoviárias, supermercados, .....
Alguns estacionamentos, por exemplo, já podem incluir o cpf do cliente no cupom fiscal. Como tá tudo online, é possível que alguém em algum lugar possa saber quantas vezes você foi ao Shopping X no mês de janeiro.
Existem também os sites de relacionamento e as mídias sociais onde nós mesmos divulgamos informações do nosso dia-a-dia.
Na Internet todos os passos são registrados em vários lugares por onde passamos.
Por outro lado existem projetos como o Tor, que busca prover uma forma de impedir que outras pessoas ou entidades consigam facilmente rastrear outras pessoas na grande rede.
Como o próprio site explica....
Tor é uma rede de túneis virtuais que permite que pessoas e grupos tenham privacidade e segurança na Internet.
Ele pode ser usada por desenvolvedores de softwares para a criação de novas ferramentas de comunicação com funcionalidades e características nativas de privacidade.
Uma pessoa pode usar o Projeto Tor para impedir que websites consigam rastreá-lo, ou para conectar em sites, serviços de mensagem instantânea, ..., mesmo quando os mesmos são bloqueados pelo provedor de Internet.
Através do Tor's hidden services, websites, por exemplo, podem ser publicados sem a necessidade de revelar a localização exata do site.
Como explica o site o Projeto Tor
Um jornalista pode usar o Tor para se comunicar, de forma mais segura, com suas fontes.
Grupos ativistas como o Electronic Frontier Foundation (EFF) recomendam a utilização do Tor como um mecanismo para manter a liberdade civil online.
Bom, vale conferir o Projeto.
Mandem suas dúvidas e sugestões para rodrigo.ramos@triforsec.com.br
http://twitter.com/rodbramos
t+
Saúde e paz
quinta-feira, 9 de setembro de 2010
Virtualização e os Planos de Continuidade das Operações
Não faz muito tempo que a Virtualização chegou às empresas. Acredito que o grande boom começou a partir dos últimos 3 ou 4 anos.
É uma tecnologia maravilhosa e veio realmente para ficar, ajudando na difícil tarefa de manter a disponibilidade dos sistemas e informações das empresas.
Por outro lado, muitas empresas contratam soluções de virtualização acreditando que chegarão ao paraíso da alta disponibilidade e que nunca mais vão parar.
Não sei onde está a falha, mas sei que tem muita empresa comprando gato por lebre.
Essa compra pode ocorrer porque a empresa está mal assessorada, porque ficou impressionada com a apresentação malaravilhosa de algum fornecedor ou não sabe o que quer e acaba no gato por lebre.
As soluções de virtualização como VMware ou Xen, por exemplo, devem fazer parte de um Plano de Continuidade das Operações.
Não adianta investir meio milhão de reais em uma estrutura que pode parar em caso de um incêncio, e deixar todo mundo sem saber o que fazer para continuar com as operações "normais" o mais breve possível.
É preciso saber viver e saber o que fazer em caso de problemas.
Mandem suas dúvidas e sugestões para rodrigo.ramos@triforsec.com.br
http://twitter.com/rodbramos
t+
saúde e paz
É uma tecnologia maravilhosa e veio realmente para ficar, ajudando na difícil tarefa de manter a disponibilidade dos sistemas e informações das empresas.
Por outro lado, muitas empresas contratam soluções de virtualização acreditando que chegarão ao paraíso da alta disponibilidade e que nunca mais vão parar.
Não sei onde está a falha, mas sei que tem muita empresa comprando gato por lebre.
Essa compra pode ocorrer porque a empresa está mal assessorada, porque ficou impressionada com a apresentação malaravilhosa de algum fornecedor ou não sabe o que quer e acaba no gato por lebre.
As soluções de virtualização como VMware ou Xen, por exemplo, devem fazer parte de um Plano de Continuidade das Operações.
Não adianta investir meio milhão de reais em uma estrutura que pode parar em caso de um incêncio, e deixar todo mundo sem saber o que fazer para continuar com as operações "normais" o mais breve possível.
É preciso saber viver e saber o que fazer em caso de problemas.
Mandem suas dúvidas e sugestões para rodrigo.ramos@triforsec.com.br
http://twitter.com/rodbramos
t+
saúde e paz
quarta-feira, 8 de setembro de 2010
Encomendando uma Aplicação Web
A idéia desse Post não é listar várias sugestões de requisitos necessários para a especificação de uma Aplicação Web.
Com base na minha experiência na área de segurança da informação, achei que seria legal citar um dos pontos importantes que deve ser levado em consideração quando pensamos em um software, seja ele desenvolvido em casa, encomendado ou comprado pronto.
Esse ponto é a Segurança da solução como um todo. Vamos levar em consideração que há uma aplicação que fala com um banco de dados. Este é um cenário super-hipper-ultra comum.
Normalmente quando idealizamos uma solução nos concentramos nas questões visuais e funcionais.
O Cliente -
"Precisamos uma aplicação que será usada para .......e deve fazer o seguinte: ...,....,....,....,..., é necessário seguir a identidade visual da empresa...Detalhe: Preciso disso para ontem. Tô passando para seu email os requisitos funcionais"
O Fornecedor -
"Tudo bem. Podemos fazer sim. Sem problemas. O pessoal pediu x dias, levantou algumas sugestões de melhorias e custará R$...."
Bom, com certeza a solução sairá do email. Depois de alguns ajustes o cliente ficará satisfeito (se tinha certeza do que queria) e o fornecedor também (se sabia fazer).
Em algum lugar o cliente achou que o fornecedor estava ciente dos requisitos de segurança, assim como o fornecedor atende aos requisitos funcionais achando que estava tudo bem.
Se sua aplicação for gerar algum tipo de premiação (o que está cada vez mais comum na Web) a "rapaziada" vai fazer de tudo para ganhar o maior número de prêmios possível.
Mesmo se não valer nada ainda haverá o risco de um ou outro camarada decidir "avacalhar" o seu trabalho.
Acompanhando os trabalhos de análise de vulnerabilidades em aplicações, tenho visto todo tipo de furo antigão passando despercebido pelos desenvolvedores.
Um dos principais furos é a falta de validação dos parâmtros.
Grandes sistemas de grandes empresas também podem conter furos. Errar é humano....esquecer também.
That's All Folks
http://twitter.com/rodbramos
t+
saúde e paz
Com base na minha experiência na área de segurança da informação, achei que seria legal citar um dos pontos importantes que deve ser levado em consideração quando pensamos em um software, seja ele desenvolvido em casa, encomendado ou comprado pronto.
Esse ponto é a Segurança da solução como um todo. Vamos levar em consideração que há uma aplicação que fala com um banco de dados. Este é um cenário super-hipper-ultra comum.
Normalmente quando idealizamos uma solução nos concentramos nas questões visuais e funcionais.
O Cliente -
"Precisamos uma aplicação que será usada para .......e deve fazer o seguinte: ...,....,....,....,..., é necessário seguir a identidade visual da empresa...Detalhe: Preciso disso para ontem. Tô passando para seu email os requisitos funcionais"
O Fornecedor -
"Tudo bem. Podemos fazer sim. Sem problemas. O pessoal pediu x dias, levantou algumas sugestões de melhorias e custará R$...."
Bom, com certeza a solução sairá do email. Depois de alguns ajustes o cliente ficará satisfeito (se tinha certeza do que queria) e o fornecedor também (se sabia fazer).
Em algum lugar o cliente achou que o fornecedor estava ciente dos requisitos de segurança, assim como o fornecedor atende aos requisitos funcionais achando que estava tudo bem.
Se sua aplicação for gerar algum tipo de premiação (o que está cada vez mais comum na Web) a "rapaziada" vai fazer de tudo para ganhar o maior número de prêmios possível.
Mesmo se não valer nada ainda haverá o risco de um ou outro camarada decidir "avacalhar" o seu trabalho.
Acompanhando os trabalhos de análise de vulnerabilidades em aplicações, tenho visto todo tipo de furo antigão passando despercebido pelos desenvolvedores.
Um dos principais furos é a falta de validação dos parâmtros.
Grandes sistemas de grandes empresas também podem conter furos. Errar é humano....esquecer também.
That's All Folks
http://twitter.com/rodbramos
t+
saúde e paz
Assinar:
Postagens (Atom)