<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Se segura malandro !</title>
	<atom:link href="http://seseguramalandro.wordpress.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://seseguramalandro.wordpress.com</link>
	<description>Segurança da informação para pessoas normais</description>
	<pubDate>Sat, 31 May 2008 14:38:09 +0000</pubDate>
	<generator>http://wordpress.org/?v=MU</generator>
	<language>pt-br</language>
			<item>
		<title>Explorando o velho oeste da infoseg</title>
		<link>http://seseguramalandro.wordpress.com/2008/05/31/explorando-o-velho-oeste-da-infoseg/</link>
		<comments>http://seseguramalandro.wordpress.com/2008/05/31/explorando-o-velho-oeste-da-infoseg/#comments</comments>
		<pubDate>Sat, 31 May 2008 14:38:09 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[Ameaças]]></category>

		<category><![CDATA[Analogias]]></category>

		<category><![CDATA[Filosofia]]></category>

		<category><![CDATA[Perfil Profissional]]></category>

		<category><![CDATA[Segurança]]></category>

		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/?p=16</guid>
		<description><![CDATA[O Richard Beijtlich recentemente fez um paralelo entre os piratas de navio dos tempos da expansão marítima com nossos representantes contemporâneos. Eu neste post vou fazer uma outra analogia histórica um pouco mais forçada.
Muitos profissionais de segurança hoje em dia vem de um passado de &#8220;hacker&#8221;
A maior parte dos analistas de segurança que eu conheço [...]]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>O Richard Beijtlich recentemente fez um <a href="http://taosecurity.blogspot.com/2008/05/offense-kills-pirates.html">paralelo </a>entre os piratas de navio dos tempos da expansão marítima com nossos representantes contemporâneos. Eu neste post vou fazer uma outra analogia histórica um pouco mais forçada.</p>
<p>Muitos profissionais de segurança hoje em dia vem de um passado de <a href="http://seseguramalandro.wordpress.com/utilizacao-do-termo-hacker/">&#8220;hacker&#8221;</a></p>
<p>A maior parte dos analistas de segurança que eu conheço nunca exploraram o quintal do vizinho. Mas ainda assim conheço muitos que o fizeram. E tem muita empresa que acha isto bacana. Até o <a href="http://www.schneier.com/blog/archives/2008/05/the_ethics_of_v.html">Bruce Schneier.</a>(veja também os contrapontos do Markus Ranum(link no artigo) e <a href="http://taosecurity.blogspot.com/2008/05/response-to-is-vulnerability-research.html">Richard Beijtlich</a>) Não deixo de concordar com o Bruce e com muitas pessoas que pensam assim que em vários pontos seus argumentos tem sentido. Mas com certeza não sou o único a me perguntar se &#8220;Dá para confiar ?&#8221;</p>
<p>Porque razão no mundo você colocaria uma raposa para tomar conta do galinheiro. Se a pessoa tem uma formação na sua estrutura de caráter e valores que acha legítimo se valer dos seus conhecimentos para abusar dos direitos dos outros porque esperar que ela de uma hora para outra irá mudar de comportamento e valores ? Só porque você está pagando salário para ela ? Como já convivi com algumas destas peças o que posso dizer é que realmente elas parecem assumir uma postura responsável nos seus empregos. Mas basta sair do escritório para perceber que elas continuam as mesmas. Em coisas simples como o relacionamento pessoal com outras pessoas e entidades, a forma como dirigem no trânsito. Então porque quem é responsável por mitigar riscos colocaria mais esta ameaça na equação ? Basta lembrar que este profissional hoje &#8220;está&#8221; na sua empresa, e sendo pago para usar todos os seus conhecimentos para fazer avaliação de vulnerabilidades. Se amanhã ele não &#8220;estiver&#8221; mais funcionário talvez não tenha mais o incentivo para ser tão responsável, e ainda por cima tem todo o conhecimento das suas falhas.</p>
<p>Não que eu esteja defendendo que não se tenha profissionais curiosos quanto as técnicas de segurança. É óbvio que o expertise é necessário para poder oferecer o famoso &#8220;teste de invasão&#8221; (que se é importante ou efetivo é outra discussão para post futuro), tanto quanto para ser capaz de entender e achar os atalhos no ambiente do cliente. É a questão já comentada antes do security mindset, que é necessário. O que eu estou dizendo é que ter interesse em botar em prática de forma ilícita são duas coisas diferentes. Eu por exemplo sempre fui curioso, mas nunca invadi um site sequer.(Sem falar no ótimo ponto do Ranum, reforçado pelo Beijtilich de que a abordagem de achar vulnerabilidades não tem paralelo na segurança física, onde se tratam as ameaças, o que é a única coisa que funciona.)</p>
<p>Então vamos a analogia. Nos filmes de velho oeste sempre vemos aquela história de faltar um Xerife na cidade. Então pessoal vai lá e cola uma estrela no peito do cara que sabe atirar melhor. Em muitos filmes o cara é até meio safado, aquele velho mocinho com crises morais. Mas ele é o atirador mais rápido da região. Hoje em dia isto não acontece mais porque a sociedade americana se organizou e cada cidade tem seu próprio corpo policial, que optou pela carreira, frequentou academia de polícia e esta lá pronto para defender a ordem e de quebra espancar uns negros e mexicanos, porque é isto que policial americano gosta de fazer nos filmes né ?</p>
<p>Sei que este post é meio polêmico e não digo que não respeite e admire alguns ex-hackers(será que são ex) que conheço. Não digo nem que nunca tenha contratado nenhum. Mas acho que se hoje o mercado é assim é porque é imaturo. Nas próximas gerações quando uma &#8220;cabeça de sociedade virtual&#8221; estiver mais disseminada  um novo consenso sobre o que vale e não vale será consolidado. Existirá muito mais gente que entende este mundo e portanto maior disponibilidade de talentos. Aí não haverá a necessidade de se contratar os poucos que entendem este novo mundo. E aí ser &#8220;hacker&#8221; será ponto contra, pois haverá oferta suficiente de gente de passado imaculado com competência equivalente.</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/16/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/16/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/16/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=16&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2008/05/31/explorando-o-velho-oeste-da-infoseg/feed/</wfw:commentRss>
		</item>
		<item>
		<title>O security mindset</title>
		<link>http://seseguramalandro.wordpress.com/2008/05/12/o-security-mindset/</link>
		<comments>http://seseguramalandro.wordpress.com/2008/05/12/o-security-mindset/#comments</comments>
		<pubDate>Mon, 12 May 2008 15:08:15 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/?p=15</guid>
		<description><![CDATA[Recentemente o Bruce Schneier escreveu sobre o security mindset. Realmente é impossível evitar pensar de um jeito diferente.
Ontem, dia das mães e último dia para trocar seus tiquetes de compras para concorrer a um carro em um Shopping Center próximo de casa, fui eu com minha esposa conseguir uns tickets para, com sorte, posar de [...]]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Recentemente o Bruce Schneier escreveu sobre o <a title="security mindset" href="http://www.schneier.com/blog/archives/2008/03/the_security_mi.html">security mindset</a>. Realmente é impossível evitar pensar de um jeito diferente.</p>
<p>Ontem, dia das mães e último dia para trocar seus tiquetes de compras para concorrer a um carro em um Shopping Center próximo de casa, fui eu com minha esposa conseguir uns tickets para, com sorte, posar de Jack Bauer (ele fez anúncio do carro em questão recentemente).</p>
<p>O processo consistia em passar por uma atendente que realizava um cadastro seu em um computador, conferia as notas, cadastrava as notas em seu nome e entregava o número correspondentes de coupons. Ai você preenchia o coupon com seus dados: nome, cpf, rg, endereço, telefone, etc. E colocava em uma urna transparente. Ou seja, se você fosse &#8217;sorteado&#8217; seu coupon poderia estar chapado no vidro para qualquer um ver. E com as profusões de câmeras digitais que temos inclusive no celular é uma forma fácil e rápida de coletar um pequeno cadastro pessoal.</p>
<p>Ai eu fico pensando&#8230; nome, telefone, e número da nota de compras vá lá. É uma referência necessária e uma forma rápida de contactar o felizardo. Mas será que os outros dados são necessários ? Algumas perguntas:</p>
<p>1- A promoção é feita pela VISA. Ou seja eu já tenho cadastro com eles ou com algum banco com quem eles tem contato. Eles não tem os meus dados cadastrados ? Suponho que não seja tão fácil assim ter acesso a estes dados&#8230; Ok</p>
<p>2- Eu fiz o cadastro no computador e a mocinha registrou todos os meus dados de  novo, em um banco diretamente ligado a promoção. Ela inclusive fez a associação das notas com o cadastro. Eu acredito que se o negócio for minimamente sério algum batimento é realizado antes de se entregar as chaves ao sortudo. Preciso preencher no papel os meus dados de novo ? Todos aqueles ? Não seria mais fácil apenas colocar, nome, telefone e o número da nota ou do cadastro ?</p>
<p>3- Preencho meus dados pessoais e coloco na urna. A urna tem que ser transparente, expondo os dados dos concorrentes ? Precisa mostrar que esta cheia, então não pode ser translúcida ? Um plástico embaçado ?</p>
<p>4- Para onde vão estes papéis depois do sorteio ? Alguém garante a sua destruição ?</p>
<p>Se for começar a entrar nesta seara posso até começar a questionar se uma vez cadastrada a nota para concorrer se eu preciso dar meus dados antes de ganhar, mas aí até entendo que muita gente perderia a nota e isto poderia complicar o processo porque iria requerer vários sorteios, blá-blá-blá&#8230;</p>
<p>Tá, o cara tem meus dados e daí ?</p>
<ul>
<li>Daí que número de cpf e identidade é passe-livre no Brasil(o que também é um outro problema). Ligue para qualquer call-center e tente mudar algo no seu cadastro. O que vai ser pedido via de regra são estes dois maravilhosos dados. Se não forem naquela ficha ainda tinha telefone, endereço e outras coisas que as vezes ajudam.</li>
<li>Estes dados facilitam muito uma engenharia social em você ou em alguém relacionado a você.</li>
<li>E mais um monte de outras gracinhas ou nem tanto que fogem ao escopo do que quero dizer neste post.</li>
</ul>
<p>O que deveria me assustar é que a VISA, que teoricamente é uma empresa que deveria vender segurança, e principalmente prezar pela segurança dos seus clientes, e em última instância minimizar seu prejuízo. Logo ela promove algo que expõe os dados dos seus clientes desta forma e ainda por cima manda uma mensagem de deseducação para os usuário.</p>
<p>Deveria mas não me assusta. Porque eu sei como são as empresas.  Porque tenho certeza que os profissionais de segurança que lá trabalham tem consciência e devem viver tentando melhorar as coisas. Mas isto é uma ação de marketing e quem tocou este projeto não se consultou com eles, ou no máximo fez pouco porque como sempre o importante é &#8220;preencha com qualquer buzzword de marketing que você queira&#8221;.</p>
<p>Eu sou da opinião que quem faz pouco de mim como cliente deve receber tratamento recíproco. Se eu realmente perceber que algum outro concorrente se preocupa realmente comigo me ganha para sempre. Para a sorte da VISA ainda não percebo em nenhum dos outros algo consistente, então por hora vou ficando.</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/15/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/15/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/15/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=15&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2008/05/12/o-security-mindset/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Quem é o responsável ?</title>
		<link>http://seseguramalandro.wordpress.com/2008/05/10/quem-e-o-responsavel/</link>
		<comments>http://seseguramalandro.wordpress.com/2008/05/10/quem-e-o-responsavel/#comments</comments>
		<pubDate>Sat, 10 May 2008 21:25:22 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/?p=14</guid>
		<description><![CDATA[Security Officer, Analista de Segurança, Gerente de Segurança, seja lá o nome. Hoje em dia está ficando cada vez mais comum a existência desta figura nas empresas.
E o que esta pessoa faz afinal ? Muitas vezes eu me pergunto se as pessoas sabem qual é o papel dela na organização, o que é trabalhar com [...]]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Security Officer, Analista de Segurança, Gerente de Segurança, seja lá o nome. Hoje em dia está ficando cada vez mais comum a existência desta figura nas empresas.</p>
<p>E o que esta pessoa faz afinal ? Muitas vezes eu me pergunto se as pessoas sabem qual é o papel dela na organização, o que é trabalhar com segurança, e o que de fato é segurança da informação.</p>
<p>Mas o que fazem os profissionais de segurança afinal ? Dependendo de um lugar ou outro os seus papéis passam por funções tais como:</p>
<ul>
<li>Avaliar os riscos a que a empresa está exposta</li>
<li>Elaborar políticas de segurança da informação</li>
<li>Desenvolver processos ligados a sua área</li>
<li>Auditar sistemas</li>
<li>Compilar boas práticas de trabalho</li>
<li>Fazer palestras de transferência de conhecimento</li>
<li>Apontar erros e falhas arquiteturais em sistemas internos</li>
<li>Criar controles para alertar sobre problemas ou atuarem automaticamente na sua correção</li>
<li>Mensurar a segurança da empresas através de métricas apropriadas a sua realidade</li>
</ul>
<p>e por último, mas sempre o mais importante:</p>
<ul>
<li>Levar a culpa caso algo dê errado.</li>
</ul>
<p>Pode parecer uma piada, e obviamente é. Mas é uma piada de mal gosto.</p>
<p>Imagine o desafio desta pessoa:</p>
<ul>
<li>Ter que convencer toda uma organização a mudar seu jeito de trabalhar. Quem conhece um pouco de administração sabe que a mudança cultural é a mais difícil de implementar. Imagine  uma mudança cultural que vai contra a produtividade, contra a lei do menor esforço, contra tudo que as pessoas fazem intuitivamente. Isto sem trazer nenhuma recompensa imediata, nenhuma fonte de receita. É um grande teste de política e jogo de cintura.</li>
<li>Entender o funcionamento da empresa e criar processos para minimizar sua exposição. Claro que existem boas práticas de segurança para se mirar. Mas cada empresa tem sua realidade e a aplicação dosada das boas práticas é fundamental ou então o trabalho não está sendo feito adequadamente.</li>
<li>Ter conhecimento técnico profundo em cada uma das tecnologias que compõe o funcionamento da empresa, em geral mais profundo do que os técnicos que são especialistas, para ser capaz de visualizar os relacionamentos e interdependências e ainda achar no meio deste palheiro os pontos de falha. (Em geral, no nível de maturidade que estamos eu diria que é achar um paralelepípedo no palheiro, mas pensando no mundo ideal&#8230;)</li>
</ul>
<p>Se você reparar existem atividades que lidam diretamente com um universo humano, com caráter administrativo, com políticas e processos. E existe um universo  que lida com questões absolutamente tecnologicas, abarcando todo espectro das disciplinas de TI.</p>
<p>Em geral os bons praticantes da segunda disciplina são em geral no mínimo  übber-nerd wannabees. Este tipo de pessoa em geral não é o com mais tendência a socialização.  E diria que o contrário também é verdadeiro. Poucos animais políticos tem o tipo de inteligência, a dedicação e o interesse por tecnologia requeridos para atingir um bom kung fu na parte tecnológica.</p>
<p>Existe alguém com este perfil ? Eu duvido. Ainda que existam pessoas com um mix razoável entre as duas coisas é muito difícil ter o domínio total. Alguém com perfil totalmente gerencial existe as pencas como em qualquer área. Übber geeks que manjam de tudo em tecnologia são poucos e cada vez  mais raros, pois cada vez mais crescem as opções entre sistemas operacionais, linguagens de programação, bancos de dados, etc.</p>
<p>Então por que se criou esta figura mítica ? Minha opinião é exatamente esta. É uma figura mítica. Ninguém entende o que é segurança então se terceiriza para um ser mágico capaz de absorver a responsabilidade. Isto salta aos olhos quando se espera que esta pessoa tenha que dar um parecer em um ou dois dias sobre algo novo ao qual esta sendo apresentado naquele momento. Se quem é especialista não foi capaz de perceber problemas será que é um pobre coitado, ainda que com toda uma experiência e um security mindset, que vai bater o olho e imediatamente achar os problemas ? Só acha mesmo porque como eu disse hoje em dia temos muito pouca maturidade, e o que ele faz é mostrar as falhas risíveis. No fundo não é para resolver, mas para eu poder dizer &#8220;o pessoal de segurança disse que tava bom&#8221; e praticar o bom e velho CYA.</p>
<p>Aonde quero chegar ? Quero dizer que eu acho que no futuro vai chegar um momento em que as pessoas vão ter a consciência de segurança, assim como ninguém sai de casa e não tranca a porta. Que esta responsabilidade vai ser dividida por todos. Se você gerencia um projeto e ele apresenta um problema de segurança a culpa é sua. Se você administra um sistema e ele tem falhas a culpa é sua. Se você é um gestor de RH e os funcionários da sua empresa tem uma cultura que permite o vazamento de informações a culpa é sua.</p>
<p>E qual o papel do &#8220;analista de segurança&#8221; nesta organização ? Ele é um guru, um consultor. É aquele que as pessoas procuram para ajudá-las a assumir sua responsabilidade. Não tenho o raciocínio de avaliação de riscos da minha área ? Não tem problema procuro o guru e ele vai me dar uns bons toques, me referenciar para a literatura correta, e comigo avaliar a efetividade do que estou implantando. Ele vai dar palestras internas sobre o tema. Seu papel será o de facilitador e não mais de responsável. Afinal de contas para ser responsável é preciso poder de mudar as coisas, e ninguém tem conhecimento, tempo, capacidade intelectual de absorver a empresa inteira e cuidar de todos os riscos pelos outros.</p>
<p>Isto transforma o profissional de segurança em solução e não mais problema. Afinal de contas ele está ali para me ajudar a fazer o meu papel. Quem nunca ouviu um &#8220;o pessoal de segurança só atrapalha&#8221;. Atrapalha porque é responsabilidade dele deixar a empresa segura, então ele que se dane com seus projetos, prazos, e problemas que eu vou cuidar do meu. Mas mudando a perspectiva quem vai ter que procurar, talvez implorar para ser ajudado é cada um no seu pequeno cubículo, com sua pequena responsabilidade.</p>
<p>Será que eu estou sonhando muito alto ?</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/14/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/14/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/14/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=14&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2008/05/10/quem-e-o-responsavel/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Educar os usuários</title>
		<link>http://seseguramalandro.wordpress.com/2007/10/04/educar-os-usuarios/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/10/04/educar-os-usuarios/#comments</comments>
		<pubDate>Thu, 04 Oct 2007 03:05:28 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/10/04/educar-os-usuarios/</guid>
		<description><![CDATA[É uma velha questão que ninguém sabe a resposta. Cada um tem a sua opinião e cada lado tem argumentos muito fortes. É um daqueles pontos que segurança da informação deixa de ter um forte viés tecnológico e passa a ser quase que pura ciência social.
Mas afinal os usuários tem que ser educados ou não [...]]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>É uma velha questão que ninguém sabe a resposta. Cada um tem a sua opinião e cada lado tem argumentos muito fortes. É um daqueles pontos que segurança da informação deixa de ter um forte viés tecnológico e passa a ser quase que pura ciência social.</p>
<p>Mas afinal os usuários tem que ser educados ou não ?</p>
<p>Eu já pensei que sim, porque afinal de contas a tecnologia está aí para resolver seus problemas e basta que eles saibam utilizar. Mas a complexidade é muito grande e a ferramenta meio acaba virando fim.</p>
<p>Eu já pensei que não, afinal de contas porque não podemos como indústria oferecer um produto seguro para nossos usuários ? Mas a que custo isto viria ? Que funcionalidades teriam que ser eliminadas ? Como se conseguiria uma interface amigável e ao mesmo tempo segura ? É um grande desafio.</p>
<p>Hoje eu procuro andar no caminho do meio.</p>
<p>A coisa toda é muito mais do que isto. Informática não é um carro projetado por engenheiros e produzido em uma fábrica para nós usuários finais leigos. É algo muito mais complexo, orgânico e integrado na nossa vida. Quem produz software é uma software house, mas também é um hobbista, sem formação na área que &#8220;coça suas próprias coceiras&#8221; e do seu quartinho com um pc velho faz software open-source para o mundo todo.</p>
<p>A coisa toda, este mundo de software/serviços/internet, cresce de uma forma desordenada, meio que por seleção natural. Colocar regras não faz sentido. Porque se ninguém me dá a funcionalidade que eu quero eu mesmo faço. Eu não compro o software de prateleira, mas pego o que alguém disponibilizou na internet. As funcionalidades mais do que nunca estão na mão do usuário e das escolhas que ele faz. Porque de uma forma nunca vista ele pode escolher&#8230;</p>
<p>Se ele pode escolher então ele tem que fazer as escolhas certas, e para tal precisa saber mais, pois de suas escolhas dependerá a sua segurança e a dos demais. Mas uma coisa que eu acredito é que ninguém ensina ninguém. Quando você estiver pronto para aprender você o fará.  Sim, eu acredito que educar o usuário é necessário, senão não faria este blog. Acho que temos que disponibilizar a informação para aqueles que estão prontos para absorvê-la.</p>
<p>Continuo achando que temos que melhorar sempre o software que produzimos, e estamos muito longe do que pode ser feito sem prejuízo algum em funcionalidade. Podemos entregar o que entregamos muito mais perto de ser bug-free do que hoje.</p>
<p>Mas acima de tudo acredito que o ser humano gosta de liberdade e aprende com seus erros, pagando o preço por isto. Cabe aos usuários as escolhas, e eles sempre escolhem viver no limite de onde sentem que podem ir. Por isto acima de tudo acredito na frase final do Markus Ranun: <strong>no futuro as coisas serão tão inseguras quanto poderão ser, de forma que ainda funcionem. Assim como hoje !</strong></p>
<p>Esta citação eu tirei de uma interessante discussão de dois grandes pensadores em segurança Bruce Schneier e Markus Ranum. Vale a pena ver os dois artigos:</p>
<p>http://www.ranum.com/security/computer_security/editorials/point-counterpoint/homeusers.htm</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/13/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/13/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/13/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=13&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/10/04/educar-os-usuarios/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Férias</title>
		<link>http://seseguramalandro.wordpress.com/2007/09/10/ferias/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/09/10/ferias/#comments</comments>
		<pubDate>Mon, 10 Sep 2007 22:49:25 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[Offtopic]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/09/10/ferias/</guid>
		<description><![CDATA[Pessoal, estou de férias. Achei que conseguiria ter acesso mais fácil a internet, mas não estou conseguindo com freqüência. Mesmo assim vou tentar deixar alguma coisa pronta para postar da próxima vez.
Semana que vem estou de volta.
       ]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Pessoal, estou de férias. Achei que conseguiria ter acesso mais fácil a internet, mas não estou conseguindo com freqüência. Mesmo assim vou tentar deixar alguma coisa pronta para postar da próxima vez.</p>
<p>Semana que vem estou de volta.</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/12/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/12/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/12/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/12/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/12/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/12/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/12/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/12/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/12/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/12/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/12/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/12/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=12&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/09/10/ferias/feed/</wfw:commentRss>
		</item>
		<item>
		<title>DRM reloaded</title>
		<link>http://seseguramalandro.wordpress.com/2007/09/04/drm-reloaded/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/09/04/drm-reloaded/#comments</comments>
		<pubDate>Wed, 05 Sep 2007 01:16:10 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[DRM]]></category>

		<category><![CDATA[Segurança]]></category>

		<category><![CDATA[Tecnologia]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/09/04/drm-reloaded/</guid>
		<description><![CDATA[Voltando ao DRM, conforme já expliquei no post anterior o DRM é uma idéia praticamente fadada ao fracasso porque:

 Você está tentando proteger o conteúdo de quem deve ter acesso a este. E portanto você tem que dar acesso ao conteúdo de uma forma &#8220;controlada&#8221;
Se sua proteção funciona para 99% dos usuários e apenas uma [...]]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Voltando ao DRM, conforme já expliquei no post anterior o DRM é uma idéia praticamente fadada ao fracasso porque:</p>
<ol>
<li> Você está tentando proteger o conteúdo de quem deve ter acesso a este. E portanto você tem que dar acesso ao conteúdo de uma forma &#8220;controlada&#8221;</li>
<li>Se sua proteção funciona para 99% dos usuários e apenas uma pequena parte é capaz de burlar seu sistema falhou. Porque provavelmente boa parte dos 99% já seriam usuários que não iriam tentar burlar. E quem conseguiu burlar tem custo nenhum para fazer quantas reproduções desejar, ou distribuir online, etc, etc&#8230;</li>
<li>O sistema penaliza quem não deveria ser penalizado. Repare que muitas vezes a proteção causa algum tipo de amolação ao usuário, justamente o bom usuário que te sustenta. Muitas vezes ele não consegue usar o produto em todos os seus reprodutores, mesmo os que deveriam legitimamente tocar, ele perde o direito a fazer alguns usos que sempre foram considerados razoáveis (fair use) como ter uma cópia de segurança, e por aí vai. Ou seja é um sistema que causa muito mais problemas para quem é honesto do que para quem não é.</li>
<li>Algumas proteções não precisam ser necessariamente quebradas. Se meu dvd possui conteúdo criptografado eu não preciso quebrar a criptografia. Basta conseguir fazer uma cópia 100% fiel da mídia.</li>
</ol>
<p>Entrando mais em detalhes no ponto 1 temos que entender o que é uma forma &#8220;controlada&#8221; de prover conteúdo. Como eu já expliquei se eu encripto um conteúdo eu tenho uma chave de criptografia.</p>
<p>(abrindo um parênteses, criptografar nada mais é que aplicar uma função matemática que torna praticamente impossível a um terceiro &#8220;ler e entender&#8221; o conteúdo. Esta função tem que ter uma função de retorno que permita recuperar o original. Se eu utilizar todas as vezes a mesma função eu perco a capacidade de individualizar a mensagem. Basta eu conhecer a função de retorno da mensagem A para ser capaz de ler a mensagem B, mesmo que eu não deva. Criar um algoritmo de criptografia de qualidade é algo bastante desafiador, e utilizar uma funcao diferente para cada mensagem seria impossível. O que se faz então é utilizar algoritmos muito bons que tem como uma das suas entradas uma chave que permite individualizar aquela &#8220;sessão de encriptação&#8221;.  )</p>
<p>E esta chave criptográfica é necessária ao recipiente para poder decriptar. Logo ela deve vir junto de um conteúdo de mídia com DRM. Recentemente o tão badalado esquema de criptografia dos novos formatos de vídeo de HDTV foi quebrado simplesmente realizando uma busca em todo conteúdo do DVD. A idéia do sujeito foi super simples. Se ela está lá basta fazer uma busca byte a byte. E ele varreu todo o conteúdo do DVD testando todas as seqüências de byte como chave para decriptar o conteúdo. Batata ! Em algum tempo achou.</p>
<p>Então como podemos acrescentar algum controle a isto ? Somente se o usuário não puder fazer o que quiser com os leitores de mídia. Mas os computadores são de propósito geral e fazem tudo que seus donos os &#8220;instruem&#8221; a fazer dentro do que é computacionalmente possível. E esta arquitetura aberta que é o grande charme do PC. E quando eu digo PC aqui, quero dizer no sentido lato, mas principalmente na família IBM PC, que foi realmente um projeto totalmente aberto. Nã0 é por outro motivo que foi a arquitetura vencedora da guerra mercadológica nas últimas décadas apesar de em muitos casos não ser tecnologicamente a mais avançada.</p>
<p>Então a solução é criar um PC em que seu dono não possa fazer tudo. Isto tem nome e já existe. É a chamada <a href="http://en.wikipedia.org/wiki/Trusted_Computing">Trusted Computing Plataform (plataforma de computação confiável)</a>. Na qual é possível confiar que o usuário não vá bolir com &#8220;certas áreas protegidas&#8221;. E a proteção é por hardware. Imagine um pc de propósito geral igual ao que você possui. Mas ele tem áreas de memória que você (e nem mesmo o sistema operacional) consegue acessar, e roda códigos que você não pode alterar.</p>
<p>Aí dá para ter DRM. Porque eu mando uma mensagem para o seu TC module e ele cuida das funções de decriptar e te repassar o conteúdo (não exatamente, mas próximo disto). Dá para ter proteção contra cheating em jogos online (MMORPGS), dá para ter ferramentas de segurança mais poderosas (antivírus, antispywares), dá para proteger o conteúdo do HD do seu laptop contra roubo(criptografando). Dá para fazer coisas muito legais como identificar sua máquina na internet de forma única e sem repúdio (e viva a privacidade) !! Dá até para impedir que você troque o sistema operacional da sua máquina. Sua ? Bom&#8230; acho que não é mais uma máquina para chamar de sua&#8230; Reparou que isto quebrou totalmente o grande charme da arquitetura do PC e a raíz do seu sucesso ?</p>
<p>Outra opção é não sofisticar tanto, não precisa ser por hardware. Se eu consigo simplesmente mexer no seu sistema operacional e colocar um módulo de software rodando no nível mais alto de permissão. Com este módulo eu posso monitorar e controlar muita coisa que o usuário pode tentar fazer mas não é do interesse do proprietário do conteúdo.  E eu posso fazer isto tudo sorrateiramente de forma a ficar transparente para o usuário que existe este módulo. Mas os hacker já faziam isto há muito tempo. Era chamada a tecnologia de rootkit. Pois foi exatamente o que a Sony fez <a href="http://http://www.wired.com/politics/security/commentary/securitymatters/2005/11/69601">há pouco tempo</a> atrás e o resultado foi o maior bafafá quando descobriram. Engraçado que apesar de pedir desculpas em público ela parece que não aprendeu a lição pois recentemente lançou um <a href="http://it.slashdot.org/article.pl?sid=07/08/27/1334210">USB Stick</a> utilizando a mesma tecnologia.</p>
<p>Agora porque você precisa burlar o sistema operacional se você já pode ter todas estas &#8220;features&#8221; com alta agregação de valor para o usuário final embutidas pelo próprio fabricante. É isto que a Microsoft fez no Vista. Reescreveu o sistema operacional inteiro do zero para incluir nova arquitetura de segurança que inclui um suporte visceral para DRM.  Uma análise completa do que implica esta nova arquitetura eu deixo para o Peter Guttman em seu paper <a href="http://www.cs.auckland.ac.nz/~pgut001/pubs/vista_cost.html">Uma análise de custo do Sistema de DRM do Windows Vista.</a>   O paper é inglês e esbarra em um certo tecnicismo, mas não é uma leitura difícil.</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/11/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/11/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/11/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=11&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/09/04/drm-reloaded/feed/</wfw:commentRss>
		</item>
		<item>
		<title>De onde surgiu este blog</title>
		<link>http://seseguramalandro.wordpress.com/2007/09/01/de-onde-surgiu-este-blog/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/09/01/de-onde-surgiu-este-blog/#comments</comments>
		<pubDate>Sat, 01 Sep 2007 04:27:34 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/09/01/de-onde-surgiu-este-blog/</guid>
		<description><![CDATA[Sempre gostei de compartilhar o que sei e de escrever. Então já fazia um tempo que tinha a idéia de fazer uma página de segurança escrevendo artigos. Isto mesmo antes de blogs existirem.
A idéia nunca foi para frente porque uma página de artigos precisa ser feita e cuidada. Artigos precisam ser escritos e dão trabalho. [...]]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Sempre gostei de compartilhar o que sei e de escrever. Então já fazia um tempo que tinha a idéia de fazer uma página de segurança escrevendo artigos. Isto mesmo antes de blogs existirem.</p>
<p>A idéia nunca foi para frente porque uma página de artigos precisa ser feita e cuidada. Artigos precisam ser escritos e dão trabalho. Nada pior do que fazer algo para nunca ser atualizado e cair na mesmice.</p>
<p>Então sempre fiquei nesta até que há alguns meses comecei a pensar neste blog mais no formato final. Inspirei-me em alguns outros projetos.</p>
<p>Talvez o principal seja o <a href="http://www.grc.com/securitynow.htm">Security Now</a>. Este é um podcast semanal que o <a href="http://en.wikipedia.org/wiki/Steve_Gibson">Steve Gibson</a>, junto com o apresentador <a href="http://leoville.com/">Leo Laporte</a>, faz todas as quintas-feiras explicando segurança para &#8220;leigos&#8221;.</p>
<p>O Steve Gibson é uma figura controversa. Ganha dinheiro principalmente com um produto de recuperação dados de HDs  que até hoje escreve em ASSEMBLY. Para quem não sabe é praticamente linguagem de máquina, a forma mais complexa possível de desenvolver algo.</p>
<p>Hoje em dia desenvolver aplicações totalmente nesta linguagem é uma coisa para &#8220;macho&#8221;, e totalmente sem sentido pois é plenamente possível escrever apenas partes específicas do seu sistema que requeiram velocidade extrema e chamá-las de um esqueleto mais organizado escrito em uma linguagem de mais alto nível.</p>
<p>O Steve Gibson também já comprou umas brigas esquisitas, meio por causa de sua personalidade de papagaio. Afirmou que uma vulnerabilidade do Windows no ano passado (wmf) só poderia ter sido criada deliberadamente, e nunca um erro de programação, o que foi negado pela MS posteriormente.</p>
<p>O  Leo Laport além deste <a href="http://pt.wikipedia.org/wiki/Podcasting">podcast</a>, tem vários outros, cobrindo uma gama de assuntos relacionados a tecnologia. Na verdade ele prefere chamá-los de netcasts, devido a política da Apple que tem processado que usa o afixo Pod em seus produtos. Outro que gosto muito é o <a href="http://www.twit.tv/">TWIT</a> (This Week in Tech) onde ele discute com um grupo de nerds famosos o que aconteceu na semana.</p>
<p>O problema do Security Now é que apesar do Steve Gibson ser muito bom nas suas explicações e procurar ser didático em alguns momentos escorrega na linguagem. Eu diria que é perfeito para quem tem uma boa noção de computação mesmo não sendo profissional. É bem estruturado. Os tópicos vão evoluindo em uma linha lógica. Mas é em inglês falado que derruba muita gente, até quem lê e escreve.</p>
<p>Outra iniciativa que me inspirou foi do Scott Granneman, que é um colunista da Security Focus.  Praticamente quando eu decidi que precisava realmente colocar em prática a idéia deste blog, foi ao ler sua coluna. Ele comentou há um <a href="http://www.securityfocus.com/columnists/445">tempo  atrás</a> da necessidade de educar o usuário com exemplos simples. E resolveu criar um <a href="http://www.securityanalogies.com">wiki</a> para hospedar estas explicações. Aberto para quem quiser contribuir. Mas em inglês é claro. Curiosamente ele fala do Steve Gibson também ao explicar a sua iniciativa.</p>
<p>Fora isto devo citar o Bruce Schneier que foi uma pessoa que já colocou muitas idéias no lugar para mim. Conceitos que você aprende de uma forma técnica ou empírica, mas que não sabe como explicar de uma maneira fácil. Ou que nunca correlacionou com outras coisas. A referência básica é o <a href="http://www.wiley.com/WileyCDA/WileyTitle/productCd-0471453803.html">Segredos e Mentiras</a>. Leitura de qualidade para qualquer pessoa independente do nível de conhecimento de segurança e computação. Este livro que me mostrou pela primeira vez que dá para falar de segurança de uma forma simples e clara para que qualquer um possa entender e ainda assim chegar em um nível de profundidade muito bom.</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/10/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/10/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/10/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=10&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/09/01/de-onde-surgiu-este-blog/feed/</wfw:commentRss>
		</item>
		<item>
		<title>DRM, que direito é este ?</title>
		<link>http://seseguramalandro.wordpress.com/2007/08/29/drm-que-direito-e-este/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/08/29/drm-que-direito-e-este/#comments</comments>
		<pubDate>Thu, 30 Aug 2007 00:50:38 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[DRM]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/08/29/drm-que-direito-e-este/</guid>
		<description><![CDATA[Uma questão bastante presente hoje é o gerenciamento digital de direitos autorais.  Mas  que  direito é este ?
Parece-nos óbvio com nossa cabeça de sociedade cristã ocidental do início do século XXI que uma obra pertence a seu autor.  Mas porque será que é assim ?
&#8220;Porque é justo, ora bolas.&#8221; você me [...]]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Uma questão bastante presente hoje é o gerenciamento digital de direitos autorais.  Mas  que  direito é este ?</p>
<p>Parece-nos óbvio com nossa cabeça de sociedade cristã ocidental do início do século XXI que uma obra pertence a seu autor.  Mas porque será que é assim ?</p>
<p>&#8220;Porque é justo, ora bolas.&#8221; você me dirá.</p>
<p>E o que é justo ? Quanto você utilizou da cultura da sociedade onde vive, de anos de pensamento, teorias científicas, interações sociais para se construir como uma pessoa ? E quanto desta mesma fonte você utilizou para dar sua contribuição. Quando Newton disse: &#8220;Se eu vi mais longe foi porque eu estava sobre os ombros de gigantes&#8221; ele estava apenas dando o devido valor ao trabalho dos seus predecessores.</p>
<p>Então como pode ser justo você acrescentar seus dois centavos a esta herança milionária e chamar de sua ? Mas os direitos autorais, patentes e cia estão ai, e não é a toa que foram criados.</p>
<p>A mesma sociedade que te fornece toda a matéria-prima também percebeu há um tempo atrás que ela se beneficia do produto do seu trabalho, principalmente se ele for inovador. E portanto é interessante  criar instrumentos para incentivar a produção cultural (direitos autorais), e evolução científica(patentes), permitindo que você coloque uns caraminguás no bolso além da satisfação por um bom trabalho realizado. Mas não podemos perder de vista que a verdadeira função econômica da patente e dos direitos autorais é promover o desenvolvimento cultural e social.</p>
<p>Então o que é o movimento do software livre ? Apenas alguns malucos que acham que se todo mundo compartilha seu código-fonte a computação como ciência, e os produtos gerados por ela tendem a se desenvolver mais rápido.</p>
<p>A grande questão é saber então pesar como estes direitos tem que ser concedidos, sob quais condições, por quanto tempo, etc, etc, etc. A sociedade muda, as relações mudam e os direitos autorais também tem que mudar.</p>
<p>Mas para sair da discussão filosófica que não é o foco primário deste blog e voltar para a &#8220;segurança&#8221; que aí está eu deixo a melhor apresentação que já vi sobre o assunto que foi feita pelo Cory Doctorow, que é um escritor de livros, &#8220;embaixador&#8221; da <a href="http://www.eff.org">EFF</a> na Inglaterra e escreve em um dos blogs mais famosos do mundo o  <a href="http://www.boingboing.com">BoingBoing</a>. Uma palestra que ele ministrou na Microsoft na versão em <a href="http://www.cultura.gov.br/foruns_de_cultura/cultura_digital/artigos/index.php?p=12771&amp;more=1&amp;c=1&amp;pb=1">português</a> ou <a href="http://www.craphound.com/msftdrm.txt">inglês</a>  (aqui tem até o vídeo).</p>
<p>Voltamos a parte técnica. Já que existe o direito e já que no mundo digital é assim tão fácil copiar surgiu a idéia de proteger o conteúdo através da tecnologia. Mas que tecnologia ?</p>
<p>Que tal criptografar o conteúdo ?</p>
<p>A criptografia é uma tecnologia que serve para enviar uma mensagem da pessoa A para a pessoa B (Alice e Bob ? ) sem que  outra pessoa E (Eve ? ) no meio do caminho consiga ler. Para tal existem algoritmos que em geral requerem uma chave para individualizar a sessão. O conhecimento da chave por Alice e Bob é que garante o entendimento.  Mas pensa bem, quem é o Eve nesta história ? Não é o Bob ? Hmmm&#8230; então eu quero te vender um DVD e você pagou pelo conteúdo, logo tem que ver. E eu encripto o conteúdo para protegê-lo de você ? Já deu para entender sem entrar em detalhes técnicos que isto não vai dar certo. Bom&#8230; isto é de uma forma simples o motivo pelo qual eu acho que ele não funcionou e nem nunca funcionará.</p>
<p>Deixa eu ficar por aqui hoje.</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/9/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/9/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/9/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/9/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/9/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/9/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/9/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/9/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/9/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/9/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/9/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/9/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=9&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/08/29/drm-que-direito-e-este/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Ainda sobre DOS</title>
		<link>http://seseguramalandro.wordpress.com/2007/08/28/ainda-sobre-dos/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/08/28/ainda-sobre-dos/#comments</comments>
		<pubDate>Wed, 29 Aug 2007 02:12:33 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/08/28/ainda-sobre-dos/</guid>
		<description><![CDATA[Como prometi  vou continuar o post anterior sobre negação de serviço. Desta vez vamos falar de quais recursos podemos exaurir para tirar um serviço online do ar.
Já falamos da rede, que pode ser entupida.  Mas do outro lado da linha temos computadores. E computadores utilizam CPU e memória para trabalhar. Logo outra forma [...]]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Como prometi  vou continuar o post anterior sobre negação de serviço. Desta vez vamos falar de quais recursos podemos exaurir para tirar um serviço online do ar.</p>
<p>Já falamos da rede, que pode ser entupida.  Mas do outro lado da linha temos computadores. E computadores utilizam <em>CPU</em> e memória para trabalhar. Logo outra forma de tornar o sistema indisponível é utilizar o sistema de forma a gastar mais memória e/ou capacidade da <em>CPU</em> do computador.  Isto é fazendo o sistema rodar  o que tem de mais complexo. E quem sabe um pouco de computação é capaz de avaliar o quão custosa uma certa funcionalidade pode ser.</p>
<p>Aqui temos um paradoxo interessante. Muitas vezes pode-se tentar acrescentar funcionalidades complexas de forma a &#8220;proteger&#8221; um sistema. E esta funcionalidade é que pode permitir que se derrube o mesmo.</p>
<p>No computador também temos um Sistema Operacional rodando, (<em>Windows, Unix, MacOS&#8230;</em>) e dentro deste também temos recursos finitos. Por exemplo temos uma tabela onde se controla quais são as conexões de rede estabelecidas por este computador, afinal de contas ele tem que saber com quem está conversando. A medida que eu abro conexões eu vou preenchendo esta tabela, mesmo que eu não troque quase nada de dados. Eu posso chegar a um ponto de utilizar todas as conexões do computador, não estar trocando dado nenhum, não consumir portanto CPU, memória e rede, mas o Sistema Operacional não ser capaz de armazenar nenhuma nova conexão, ignorando todo mundo que deseja conversar com ele. Uma variação deste ataque já foi muito comum no passado. Hoje em dia já há mecanismos para controlar este tipo de ataque quando feito sob certas condições.</p>
<p>Por fim existe aquele  tipo de negação de serviço que já citei no exemplo do carro no <a href="http://seseguramalandro.wordpress.com/2007/08/26/negacao-de-servico/">post anterior</a>.  que consiste em achar algum <a href="http://www.eps.mcgill.ca/jargon/jargon.html#bug"><em>bug</em></a> no software que roda no servidor e utilizá-lo para fazê-lo parar. <em>Bugs</em> existem para todos os gostos. Alguns permitem coisas muito danosas como executar código de um atacante, roubar uma sessão autenticada de um usuário, etc. Também existem <em>bugs</em> que simplesmente fazem o programa capotar, isto é parar de executar. É fácil ver que esta última classe não é das mais difíceis de ocorrer, porque ela simplemente requer que o programa se perca, de uma forma mais ou menos &#8220;genérica&#8221;, apenas suficiente para que não consiga mais executar naquele estado, sem dar qualquer facilidade a mais para o atacante.</p>
<p>Acho que com isto dei um panorama geral do que são os tipos de ataque de DOS. Eu deliberadamente omiti o chamado DDOS que é a negação de serviço distribuída.</p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/8/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/8/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/8/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/8/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/8/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/8/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/8/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/8/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/8/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/8/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/8/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/8/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=8&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/08/28/ainda-sobre-dos/feed/</wfw:commentRss>
		</item>
		<item>
		<title>O Santo Graal da Autenticação</title>
		<link>http://seseguramalandro.wordpress.com/2007/08/27/o-santo-graal-da-autenticacao/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/08/27/o-santo-graal-da-autenticacao/#comments</comments>
		<pubDate>Mon, 27 Aug 2007 14:16:27 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
		
		<category><![CDATA[Autenticação]]></category>

		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/08/27/o-santo-graal-da-autenticacao/</guid>
		<description><![CDATA[Autenticação é um requisito de sistemas com mais de um usuário em que se queira personalizar a utilização. Ou seja, praticamente todos.  Mas nossa cabeça limitada de seres humanos não consegue armazenar um sem número de logins e senhas de cada sistema.
Quem trabalha com segurança sabe que este é sempre um ponto difícil de [...]]]></description>
			<content:encoded><![CDATA[<div class='snap_preview'><br /><p>Autenticação é um requisito de sistemas com mais de um usuário em que se queira personalizar a utilização. Ou seja, praticamente todos.  Mas nossa cabeça limitada de seres humanos não consegue armazenar um sem número de logins e senhas de cada sistema.</p>
<p>Quem trabalha com segurança sabe que este é sempre um ponto difícil de gerenciar. Pois os usuários tem coisas mais importantes para gastarem seus neurônios do que ficar armazenando senhas complexas. E cometem todo tipo de pecadilhos. Senhas de palavras de dicionário, muitas vezes relacionadas com seus dados biográficos, repetidas entre sistemas. Isto para não falar de quem anota no Post-It e cola na tela do computador a mostra de todos.</p>
<p>Por isto mesmo já se tentaram várias soluções, algumas delas bastante eficientes para gerenciar multiplas senhas. Eu particularmente utilizo o <a href="http://passwordsafe.sourceforge.net/"><em>PasswordSafe</em></a>. Assim reduzo meu problema a lembrar de uma senha apenas, para o bem ou para o mal. Mas como mantenho meu banco de dados de senha em um <em>pendrive</em> a segurança está baseada em dois elementos de proteção (que costumamos chamar de 2 fatores): ter a posse do meu pendrive e saber a senha mestra, que obviamente não é das mais fáceis.</p>
<p>A questão das múltiplas identidade no entanto tem muito mais aspectos do que simplesmente a senha. Se você é uma pessoa só porque sua identidade é diferente em cada lugar ?</p>
<p>É comum se falar de sistemas de SSO, ou Single Sign On nas empresas que consiste em ter uma conta única para tudo e só se autenticar uma vez, passando de um sistema para o outro já logado. Mas não é disto que estou falando. Estou falando da nossa vida online, com esta multitude de portais e serviços. Sem uma administração centralizada.</p>
<p>Porque você tem que se cadastrar múltiplas vezes ?</p>
<p>Eu particularmente odeio ter que preencher um cadastro para ler um artigo apenas, ou baixar um programa uma única vez. (Mas como para tudo tem solução existe o <a href="http://www.bugmenot.com/">BugMeNot</a> que provê senhas pré-cadastradas para sites não-pagos). Não resolve no entanto o problema de postar um comentário em um blog de um amigo onde não sou cadastrado.<br />
Ninguém expressou isto tão bem qual é a nossa necessidade nesta Web2.0 como a famosa palestra do <a href="http://identity20.com/media/OSCON2005/">Dick Hardt na Oscon 2005 sobre Identidade 2.o </a>. Tirando o lado marketeiro é isto mesmo que nós queremos.</p>
<p>E a questão dos relacionamentos ? Porque eu não posso carregar meus amigos do Orkut para o Myspace, Flixter, Facebook ?</p>
<p>E meu perfil, meus gostos tudo mais. Porque a minha autenticação não pode ser algo mais que simplesmente um login e senha cadastrado, mas representar minha identidade na rede, como um <a href="http://en.wikipedia.org/wiki/Netizen">Netizen</a> ? Quebrar a barreira entre os sites, mudar o paradigma. Eu passo a ter um ponto único que provê minha identidade de uma forma muito mais ampla. E me afilio aos sites que me interessam,  ou utilizo-os apenas uma vez.</p>
<p>Isto existe ? Bom&#8230; é o que o pessoal do OpenID propõe. Muito bem apresentado pelo Simon Willison na palestra abaixo.<br />
<span style="text-align:center; display: block;"><a href="http://seseguramalandro.wordpress.com/2007/08/27/o-santo-graal-da-autenticacao/"><img src="http://img.youtube.com/vi/Vq0R1Y1A2rE/2.jpg" alt="" /></a></span></p>
<img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/7/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/7/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/7/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/7/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/7/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/7/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/7/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/7/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/7/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/7/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/7/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/7/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&blog=1189979&post=7&subd=seseguramalandro&ref=&feed=1" /></div>]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/08/27/o-santo-graal-da-autenticacao/feed/</wfw:commentRss>
	
		<media:content url="http://img.youtube.com/vi/Vq0R1Y1A2rE/2.jpg" medium="image" />
	</item>
	</channel>
</rss>