<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>Se segura malandro !</title>
	<atom:link href="http://seseguramalandro.wordpress.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://seseguramalandro.wordpress.com</link>
	<description>Malandro é malandro e mané é mané...</description>
	<lastBuildDate>Wed, 21 Sep 2011 18:44:07 +0000</lastBuildDate>
	<language>pt-br</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='seseguramalandro.wordpress.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://s2.wp.com/i/buttonw-com.png</url>
		<title>Se segura malandro !</title>
		<link>http://seseguramalandro.wordpress.com</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://seseguramalandro.wordpress.com/osd.xml" title="Se segura malandro !" />
	<atom:link rel='hub' href='http://seseguramalandro.wordpress.com/?pushpress=hub'/>
		<item>
		<title>Dicas sobre o visto para os EUA</title>
		<link>http://seseguramalandro.wordpress.com/2011/07/13/dicas-sobre-o-visto-para-os-eua/</link>
		<comments>http://seseguramalandro.wordpress.com/2011/07/13/dicas-sobre-o-visto-para-os-eua/#comments</comments>
		<pubDate>Thu, 14 Jul 2011 01:21:21 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[Offtopic]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/?p=18</guid>
		<description><![CDATA[Quando me submeto a um processo formal qualquer costumo ser bastante certinho. Se este processo requer um agendamento prévio com cerca de 3 meses de antecedência,e me custa a bagatela de 140 doletas por cabeça fora outras mixarias e requer &#8230; <a href="http://seseguramalandro.wordpress.com/2011/07/13/dicas-sobre-o-visto-para-os-eua/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=18&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Quando me submeto a um processo formal qualquer costumo ser bastante certinho. Se este processo requer um agendamento prévio com cerca de 3 meses de antecedência,e me custa a bagatela de 140 doletas por cabeça fora outras mixarias e requer o amealhamento de um vasto conjunto de documentos e o preenchimento de um formulário imenso eu chego a beirar a obsessão. Principalmente quando a dubiedade do material é evidente.<br />
<span id="more-18"></span><br />
Digo isto para deixar claro o comprometimento com o qual encarei a tarefa de renovar meu visto americano. Posso dizer que li detalhadamente cada texto que me foi apresentado tanto pela navegação do próprio consulado local, ou de textos encontrados via meu amigo Google. Não deixo de citar que muitas vezes recorri a versões de consulados em outras bandas, tomando o cuidado de procurar validar a coerência de procedimentos com o que ocorre aqui. Em muitos momentos recorri a uma segunda opinião de minha esposa para saber se minha interpretação estava correta.<br />
Ainda assim não pude evitar o dissabor de perder várias horas e ter arranhado um pouco meu humor nesta manhã de hoje.</p>
<p>Assim sendo resolvi compilar algumas dicas práticas, que buscam interpretar as regras atuais de como tirar seu visto.</p>
<h1>Foto</h1>
<h2>Levar Foto em Papel</h2>
<p>Pode ter certeza, este é o problema de um percentual razoável dos aplicantes. Eu diria pelo menos 20%. E pelos motivos abaixo você verá que as pessoas tem razão de entender as regras de forma equivocada.</p>
<p>Ao que parece o sistema web que eles utilizam é um só em todos os consulados mundo a fora. Muitas vezes a ajuda é fornecida por um link para uma página central em inglês. Em outros casos esta ajuda é traduzida para a língua local. No entanto algumas regras variam ao sabor local. O primeiro exemplo abaixo é sobre a necessidade de levar fotos no dia da entrevista.</p>
<p>Se você navegar nas diversas páginas do consulado americano vai encontrar ainda algumas referências a versão anterior do formulário que era preenchida online e gerava um arquivo impresso que você levava no dia junto com uma foto. Em vários outros locais já é citado o DS-160 que é o formulário novo, totalmente eletrônico. Neste novo formulário você é capaz de submeter uma foto que é anexada a este. Logo a conclusão óbvia de qualquer pessoa é que antigamente você era obrigado a levar uma foto. Hoje em dia não mais. E mesmo o aviso que você deve levar uma foto no dia da entrevista que sai impresso no seu cartão de confirmação provoca dúvidas. Sim, eu tenho que admitir eles te avisam. Mas o aviso diz &#8220;Uma fotografia ( tamanho 5&#215;7 cm, com fundo branco) para cada Formulário de Solicitação de<br />
Visto de não-imigrante DS-160&#8243;. Uma foto para cada formulário DS-160, justamente para aquele formulário que solicita que você faça upload de uma foto. Fica parecendo que eles estão se referindo a uma foto caso você não tenha optado por fazer o upload digitalmente, porque possivelmente não tem uma câmera digital e não quer scanear sua foto. Para não dizer que é suposição demais vamos analisar o que diz o próprio faq disponibilizado pelo governo americano.</p>
<p>Q:What does it mean when there is an &#8220;X&#8221; instead of my photo on the confirmation page of my DS-160 or DS-1648 visa application?<br />
a:That means the photo upload failed. Therefore, you should submit one printed photo meeting our requirements, along with the online DS-160 confirmation page, to the U.S. embassy or consulate at which you plan to apply for your nonimmigrant visa. Please contact the U.S. embassy or consulate where you are applying for specific instructions on how to do this. <em> If the confirmation page includes a photo of you, then the photo upload was successful and no separate photo is required.</em></p>
<p>Se eu entendo um pouco de inglês este trecho acima está me dizendo que não preciso levar a foto, caso eu faça o upload. Indo um pouco além temos outro trecho que diz quais são os requisitos adicionais. Repare que para quem preenche o DS-156 é necessária uma foto. Mas no parágrafo anterior ele fala do DS-160 e diz que você precisa fazer upload da foto. Logo, se precisasse além disso levar uma foto estaria ali indicado, por uma mera questão de lógica.</p>
<h3><a href="http://travel.state.gov/visa/visaphotoreq/visaphotoreq_5334.html" target="_blank">Additional Requirements for Nonimmigrant Visas</a></h3>
<h4>Applicants using Form DS-160 or Form DS-1648</h4>
<p>If you are applying for a nonimmigrant visa by filling out the DS-160 or DS-1648 online form, you must upload your digital image as part of completing the online visa application form. Review the Digital Image Requirements, which also provide additional requirements if you are scanning an existing photo.</p>
<h4>Applicants using Form DS-156</h4>
<p>If you are applying for a K, N, S, T, or U nonimmigrant visa by filling out the DS-156 form, <strong>you must provide one (1) photo</strong>. Your photo must be:</p>
<ul>
<li>Printed on photo quality paper</li>
<li>2 x 2 inches (51 x 51 mm) in size</li>
<li>Stapled or glued to Form DS-156 in the designated space. If the photo is stapled, staples should be placed as far away as possible from the face. Please do not mount or enclose the photo in glassine paper, or any type of envelope.</li>
</ul>
<p>O que poderia ser mudado é que no documento de confirmação do agendamento, que é em português, ou seja deve ter conteúdo traduzido e adaptado localmente, a mensagem deveria ser:&#8221;Uma fotografia ( tamanho 5&#215;7 cm, com fundo branco) para cada Formulário de Solicitação de<br />
Visto de não-imigrante DS-160. <strong>Ainda que você tenha feito o upload da foto ao preencher o formulário uma foto em papel será necessária.</strong>&#8220;</p>
<h2>Detalhes da foto</h2>
<p>Existe um guia de como deve ser suas fotos. Mas este não conta toda a história. Existem algumas coisas que não são faladas ali, mas que os fotógrafos que atendem perto do consulado já sabem e te dão as dicas. Não pode usar franja para cobrir a testa, e a foto da minha filha foi rejeitada por este motivo. As orelhas tem que aparecer todas e você não pode usar brincos. (Este último eu acho bem estranho porque as regras escritas permitem que você utilize óculos sem reflexo, mas dado que a franja foi realmente um problema eu boto alguma fé).</p>
<p>Agora siga o link para as regras para as fotos. Bem explicado com vários exemplos. Veja se existe alguma explicação ou algum exemplo que mostre que <strong>franja</strong> na testa não pode. Pois é. <strong>Não pode.</strong><br />
<a href="http://travel.state.gov/visa/visaphotoreq/visaphotoreq_5334.html" target="_blank">Photograph Requirements</a></p>
<p>Curioso é que muita gente usa franja. Acho muito mais provável as pessoas levarem fotos com franja do que uma foto olhando para o lado, ou de qualidade péssima como mostrada nos exemplos do que não fazer. Mas da franja eles não falam, mas falam de coisas óbvias que qualquer pessoa razoável seria capaz de, usando o bom senso, evitar.</p>
<h2>Falhou o upload</h2>
<p>Quando eu preenchi meu formulário e de minha esposa havia um campo que pedia para subir a foto e testava. Quando fui fazer o mesmo para a minha filha não havia tal campo. Não comi mosca. Fiquei tão desconfiado que preenchi o formulário todo de novo (bota 30 minutos ai). E no fim não havia ainda esta opção. Concluí que crianças não precisam subir a foto. Afinal de contas se crianças com menos de 14 anos não precisam ir na entrevista e aquele formulário é justamente o que você usa na entrevista concluí que talvez fosse assim mesmo. Mas uma coisa curiosa é que os dizeres do meu formulário estavam em português e no dela em inglês. E não era uma mera tradução. Fato, creio que peguei uma migração de versão de sistema que gerou esta inconsistência. Mas o importante é que se por algum motivo, ou deliberadamente, você não conseguiu subir sua foto você será classificado na fila pelos atendentes como &#8220;com problemas no upload&#8221;. Não precisa se desesperar. A melhor coisa a fazer é mudar seu agendamento para as 10:30 que é o último horário. Porque você só será atendido depois de todo mundo, a partir de 11:00hs. Leve uma fotinho a tiracolo.</p>
<h1>Preenchimento do formulário DS-160</h1>
<p>O pessoal está se esforçando, dá para ver a boa vontade neste últimos 5 anos. Antes era em papel. Depois passou a ser online para imprimir em papel. Agora é totalmente online. Mas o sistema de preenchimento é ruim. Siga as dicas:<br />
<strong>Anote seu número imediatamente</strong><br />
Ao começar o preenchimento anote o número, se der algum problema, como um timeout que sempre ocorre, e você não tiver anotado pode começar de novo que você perdeu.</p>
<p><strong>Cuidado com o timeout</strong><br />
O formulário é imenso, com muitas páginas. Mas cada uma delas já é grande por si só. Algumas requerem que você consulte alguns documentos. E naquela que você vai lendo o documento aqui, documento ali&#8230; foi&#8230; timeout. Se você tiver o número perdeu só 10 minutos de trabalho, o que estava no último formulário por exemplo. Se não tiver pode ter perdido tudo. Acredite, vai acontecer com você várias vezes. Desconfio até que o timer é meio bugado e de vez em quando vem rápido demais.</p>
<p><strong>Salve tudo no final</strong><br />
Quando você terminar o formulário salve ele para seu disco. Sempre pode ajudar em um repreenchimento, principalmente para pessoas da mesma família.</p>
<p><strong>Quando gerar a ficha de entrevista</strong><br />
No último passo do formulário ele te gera uma ficha de entrevista. E você tem 3 coisas a fazer. Imprimir o conteúdo total do DS-160, Começar a preencher mais uma ficha de um familiar e Imprimir a própria ficha de entrevista.<strong>Atenção nesta hora.</strong></p>
<ul>
<li>Se você não imprimir o DS-160 perdeu, então é a primeira coisa a fazer.</li>
<li>Se você não iniciar um formulário de um familiar a partir desta tela perdeu. Você não consegue reutilizar os dados e tem que preencher cada campo de novo. Por isto a importância de ter o formulário impresso do item anterior. Mas se você fizer este item antes não tem mais volta, apagou o formulário recém-preenchido e não pode mais imprimí-lo. Então atenção para não dar timeout e siga esta ordem sugerida.</li>
<li>O mais importante dos três é imprimir a ficha da entrevista que é o que você realmente vai precisar depois. Mas isto você sempre pode fazer depois, porque ela sempre está disponível para ser reimpressa. Imprimí-la também não apaga os dados, poderia ser o primeiro passo, mas segui a ordem da volatilidade</li>
</ul>
<h1>Outros detalhes</h1>
<p>Na confirmação de agendamento vem a mensagem:</p>
<p>É OBRIGATÓRIO A APRESENTAÇÃO DE AMBAS PÁGINAS DE CONFIRMAÇÃO PARA CADA SOLICITANTE NO DIA DA ENTREVISTA DE SOLICITAÇÃO DO VISTO.</p>
<p>Não está muito claro mas o que você precisa é do formulário que tem um código de barras, sua foto, e seus dados básicos que sai ao fim do preenchimento do formulário DS-160 e da confirmação de agendamento, que também tem um código de barras, umas informações pessoais, o horário e as dicas.</p>
<p>O DS-160 em si não é necessário. E se você não o salvou ao fim do processo perdeu. Nunca mais consegue recuperá-lo.</p>
<br />Filed under: <a href='http://seseguramalandro.wordpress.com/category/offtopic/'>Offtopic</a>  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/18/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/18/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/18/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/18/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/18/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/18/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/18/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/18/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/18/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/18/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/18/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/18/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/18/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/18/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=18&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2011/07/13/dicas-sobre-o-visto-para-os-eua/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
		<item>
		<title>Liberdade ainda que a tardinha&#8230;</title>
		<link>http://seseguramalandro.wordpress.com/2010/07/23/liberdade-ainda-que-a-tardinha/</link>
		<comments>http://seseguramalandro.wordpress.com/2010/07/23/liberdade-ainda-que-a-tardinha/#comments</comments>
		<pubDate>Fri, 23 Jul 2010 13:38:47 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[Filosofia]]></category>
		<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2010/07/23/liberdade-ainda-que-a-tardinha/</guid>
		<description><![CDATA[Tirando raras exceções os ambientes de trabalho de hoje em dia não possuem detectores de metais. Sendo assim nada impede que qualquer um leve uma arma e saia atirando nos seus colegas. No entanto, exceto por um país ao norte &#8230; <a href="http://seseguramalandro.wordpress.com/2010/07/23/liberdade-ainda-que-a-tardinha/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=23&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Tirando raras exceções os ambientes de trabalho de hoje em dia não possuem detectores de metais. Sendo assim nada impede que qualquer um leve uma arma e saia atirando nos seus colegas. No entanto, exceto por um país ao norte de nosso continente, é muito raro saber de um caso de agressão. Assim sendo em uma relação custo x benefício é pouco interessante para um empresário gastar uma fortuna com o citado equipamento e com os vigias que operam o sistema. E além disso todo mundo é mais feliz assim sem sentir que existe uma implícita desconfiança no seu caráter. Em geral as pessoas preferem sentir aquele calorzinho no coração de pertencer a uma feliz comunidade de trabalhadores amigos que poderiam cantar em um comercial de natal, sorrindo, abraçando os colegas. As pessoas são mais produtivas e criativas assim.<span id="more-23"></span></p>
<p>E qual o &#8220;ambiente de trabalho&#8221; do peão de escritório moderno. Não exatamente o que é oferecido pela empresa, mas aquele que é constituído pelo que lhe é fornecido e por aquilo que ele possui e que implicitamente pela cultura vigente ele é autorizado a usar. A empresa lhe fornece seu cocho sua baia, onde é colocado um computador, e um telefone e uma deliciosa cadeira de escritório. Seu computador provavelmente vai ter acesso irrestrito a internet, ou se houver restrição não costumam ser tão absurdas. Com sorte se o tempo de casa permitir talvez sua cadeira tenha apoio para os braços e sua baia fique próxima a janela. Ele tem um computador multiuso de bolso com câmera de 5 megapixels, wi-fi, 3G, aplicativos de toda sorte e que ainda por cima em alguns casos serve até para ligar para os amigos, claro se não estivermos falando de um Iphone. James Bond invejaria&#8230; Também traz consigo um pen-drive dentro de uma bolsa ou mochila. E em alguns casos (o meu por exemplo) até um laptop pessoal pode ser encontrado no cinto de utilidades. E tirando raras exceções, há uma forte presunção de &#8220;direito de uso&#8221; de todos estes apetrechos. Qualquer um pode ver que roubar informação da empresa não é problema para este funcionário. Vetores de contaminação por malwares também não faltam. Como também não falta oportunidade de roubar o grampeador. E estranhamente mesmo vivendo em um mundo tão perigoso são raros os episódios de problemas. </p>
<p>SIM&#8230; eu li as estatísticas, eu conheço o discurso. O maior risco para a sua empresa está no seu usuário interno, blá-blá-blá. Really??? Releia o parágrafo anterior com atenção. Você acha mesmo que você consegue conter o vazamento de informações quando hospeda um exército de espiões hi-tec se um deles REALMENTE quiser fazê-lo? Sabotagem? Quem realmente pode sabotar sua empresa, tecnologicamente falando, a não ser justamente aqueles que guardam as jóias da coroa e tem as senhas dos servidores? Quis custodiet ipsos custodes? Contra estes a maior parte das políticas de segurança são nulas.</p>
<p>Não quero em nenhum momento dizer que não exista a possibilidade de todo tipo de problema ocorrer, sendo causado por qualquer pessoa. A minha pergunta é &#8220;porque não ocorre mais?&#8221;</p>
<p>O trabalhador de hoje já se habituou com o mundo digital. Já vive sob outro paradigma se comparado com nossos colegas do papel e caneta de 15 a 20 anos atrás. Quem não nasceu com um computador em casa já teve tempo de se acostumar. Esta ferramenta já deveria ser algo ubíquo na sua vida e tão trivial como um aparelho telefônico. Pois como disse Stroustrup &#8220;I have always wished for my computer to be as easy to use as my telephone; my wish has come true because I can no longer figure out how to use my telephone&#8221;. Ou seja, ele já é grandinho e já deveria saber usar bem sua ferramenta de trabalho. Se ele sabe usar sua ferramenta e não supomos que ele vá assassinar seu colega de trabalho, roubar o grampeador ou marretar a central telefônica do predio, porque ainda supomos que ele é um marginal digital em potencial?</p>
<p>Isto diz muito mais a nosso respeito do que a princípio parece. É o medo que esta geração recém atirada em um mundo novo ainda tem do desconhecido. Um medo meio irracional.</p>
<p>Quanto gastamos &#8220;administrando&#8221; as máquinas de nossos amigos para deixá-las no limite do imprestável? Em nome de quê? Não seria melhor confiar em todos e deixar que cada um opte pelo ambiente que deseje usar? Configurado a sua maneira? Com todos os direitos administrativos sobre SUA ferramenta? E o helpdesk atende quem pede arrego&#8230; quem não quer seu ambiente próprio, só quer o feijão com arroz.</p>
<p>Isto não quer dizer que a infosec não tenha o que fazer. Da mesma forma que você não deixa o caixa da empresa empilhado em cima da mesa e confia que ninguém vai pegar nada você tem servidores a proteger. O que fica de cara para a rua tem que ter configuração perfeita. Informações do RH são o que todo mundo vai querer fuçar. Permissões de uso de um serviço aqui e acolá tem que ser dadas por alguém.</p>
<p>O ponto final é a política de segurança da informação. Quem é criança é tratado como criança. Quem quer ser gente grande tem que saber se comportar. A política neste caso tem que ser de tolerância-zero. Sem esta herança da lei romana que nos faz querer especificar tudo detalhadamente em regulamento para cada caso. É uma regra por princípio, que quem é gente grande não pode alegar não entender. O princípio é simples &#8220;você pode tudo que seja de sua alçada, desde que não faça nada para prejudicar a empresa ou seus demais colegas&#8221;. Qualquer comportamento abusivo é punição. No caso mais brando vale a regra do baseball: 3 strikes e você está fora. No caso mais grave é cartão vermelho.</p>
<br />Filed under: <a href='http://seseguramalandro.wordpress.com/category/filosofia/'>Filosofia</a>, <a href='http://seseguramalandro.wordpress.com/category/seguranca/'>Segurança</a>  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/23/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/23/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/23/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/23/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/23/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/23/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/23/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/23/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/23/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/23/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/23/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/23/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/23/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/23/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=23&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2010/07/23/liberdade-ainda-que-a-tardinha/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
		<item>
		<title>O outro lado da moeda</title>
		<link>http://seseguramalandro.wordpress.com/2010/07/01/o-outro-lado-da-moeda/</link>
		<comments>http://seseguramalandro.wordpress.com/2010/07/01/o-outro-lado-da-moeda/#comments</comments>
		<pubDate>Thu, 01 Jul 2010 18:58:53 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2010/07/01/o-outro-lado-da-moeda/</guid>
		<description><![CDATA[Meus dias de bofh já se foram. Agora sou um luser como outro qualquer sofrendo com as limitações do meu Windows configurado segundo o padrão da empresa. É interessante ver como são limitados os recursos de nossos colaboradores usuais. Os &#8230; <a href="http://seseguramalandro.wordpress.com/2010/07/01/o-outro-lado-da-moeda/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=21&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Meus dias de <a href="http://www.bofh.net/">bofh</a> já se foram. Agora sou um <a href="http://www.urbandictionary.com/define.php?term=luser"><em>luser</em></a> como outro qualquer sofrendo com as limitações do meu Windows configurado segundo o padrão da empresa.</p>
<p>É interessante ver como são limitados os recursos de nossos <em>colaboradores</em> usuais. Os computadores são hoje ferramentas tão necessárias e complexas que para desempenhar da melhor forma suas tarefas profissionais muitos casos se faz necessário a &quot;customização&quot; do seu ambiente de trabalho ao gosto do freguês. <span id="more-21"></span></p>
<p>Para mim que me criei aprendendo a escravizar a máquina para me servir, sempre encontro uma aplicação que boa parte dos usuários com menor grau de aculturamento computacional resolvem no braço. E isto faz toda a diferença. Mas agora não tenho mais estas ferramentas a disposição como outrora tinha. Vejo inclusive que disponibilizava para os meus usuários, em todas as empresas que até então trabalhei, um acervo bastante rico de ferramentas que agora me faltam.</p>
<p>Em certos momentos pensamentos malignos me surgem. Qualquer um que trabalhou com <em>infosec</em>, sabe que em um ambiente bem administrado e controlado não faltam oportunidades para um usuário mais esperto burlar as políticas. Imagina em uma rede mal administrada. Já cansei de tomar bola nas costas de usuário, com aquele papo de os fins justificam os meios. E agora não deixo de em algumas situações ser tentado pelo diabinho de fazer as mesmas coisas. Com uma vantagem adicional que acredito ser capaz de avaliar melhor o risco do que estou fazendo do que quem está de fato pilotando o ambiente. O mesmo não valia quando jogava no outro time, muitos usuários não sabiam avaliar os riscos a que expunham a empresa.</p>
<p>O curioso sobre <em>infoseg</em> é que muita gente conhece o <em>pai-nosso</em> e repete os dogmas como tal. E se você que é especialista vai contra este &quot;senso comum&quot; é questionado. É difícil bater de frente porque fica a sensação que você está sendo negligente com seu trabalho, quando na verdade você está vendo o lado do usuário, e avaliando risco e retorno. Afinal você não está sendo pago para isto? Se for para aplicar burramente uma lista de bolo até um <em>help-desk</em> de primeiro nível pode fazer. Então muitas vezes a culpa que os usuários colocam em você, <em>übbergeek</em> da segurança da empresa, não é sua. Vem de cima. E nem sempre é uma briga que valhe a pena ser comprada.</p>
<p>Ao escrever estes devaneios pode parecer que tive uma epifania e agora entendo a <em>infoseg</em> por um novo ângulo. Se voltasse ao mercado faria tudo diferente.</p>
<p>Não meu caro Muanis. Não faria tudo diferente. Faria algumas coisas diferentes, como de um ano para o outro ainda no mesmo emprego você reve algumas posições. Faria outras diferente se me fosse dada a liberdade de fazer o que sempre acreditei. E faria ainda outras se houvesse recursos para atender melhor os usuários. Porém ainda acredito que é valoroso o esforço feito para minimizar os riscos a que a empresa se expõe. E se o mundo não é perfeito para todos é porque via de regra os administradores estão balançando os pratinhos daqui para lá e de lá para cá tentando minimizar os riscos que os usuários criam a todo tempo. Sobra pouco tempo para implantar melhorias, ainda mais porque o alvo é móvel. Muitas vezes o que vai beneficiar todo mundo beneficiaria até a equipe de infosec, mas é uma montanha intransponível.</p>
<p>Isto também não significa que não possam haver break-throughs. Hoje em dia eu acredito que pequenos ambientes isolados, sob a responsabilidade de uma equipe de produtos com alguma estrutura básica herdade de uma administração central e com a consultoria da equipe de segurança podem criar um novo paradigma que permite liberdade com controle e menos carga de trabalho para os administradores. É uma idéia que eu infelizmente nunca vou poder explorar, mas quem sabe no futuro veremos algum modelo assim se firmar&#8230;</p>
<br />Filed under: <a href='http://seseguramalandro.wordpress.com/category/seguranca/'>Segurança</a>  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/21/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/21/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/21/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/21/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/21/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/21/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/21/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/21/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/21/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/21/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/21/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/21/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/21/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/21/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=21&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2010/07/01/o-outro-lado-da-moeda/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
		<item>
		<title>Mudança de rumos&#8230;</title>
		<link>http://seseguramalandro.wordpress.com/2010/07/01/mudanca-de-rumos/</link>
		<comments>http://seseguramalandro.wordpress.com/2010/07/01/mudanca-de-rumos/#comments</comments>
		<pubDate>Thu, 01 Jul 2010 18:23:36 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[Questão de ordem]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2010/07/01/mudanca-de-rumos/</guid>
		<description><![CDATA[Este blog nasceu com o intuito de ser uma fonte de informação técnica sobre segurança da informação para leigos e levantar algumas discussões provocativas sobre dogmas do assunto. Nunca me alinhei totalmente com algumas &#8220;verdades&#8221; que são repetidas por muita &#8230; <a href="http://seseguramalandro.wordpress.com/2010/07/01/mudanca-de-rumos/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=19&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Este blog nasceu com o intuito de ser uma fonte de informação técnica sobre segurança da informação para leigos e levantar algumas discussões provocativas sobre dogmas do assunto.</p>
<p>Nunca me alinhei totalmente com algumas &#8220;verdades&#8221; que são repetidas por muita gente por aí. Sim elas são pertinentes em alguns contextos, mas não são a panacéia. Algumas servem para alguns casos e outras já foram mais verdade no passado e dada a evolução tecnológica não são mais tão verdade assim.<span id="more-19"></span></p>
<p>No entanto a vida muda, e não sou mais profissional da área de segurança da informação, nem mesmo trabalho mais com TI. Durante este processo não me senti motivado a escrever mais neste blog, porque me sentia alheio ao tema. Mas agora estou com vontade de voltar a escrever. Ao invés de passar uma borracha no passado e começar outro blog do zero resolvi ser ecológico e reciclar estes bits. Gosto do meu blog. Gosto do seu nome. E quero poder continuar a escrever sobre infosec se me apetecer. Só não vou escrever apenas sobre este assunto. Vou fazer um refactoring do mesmo e a partir de agora vale tudo: futebol, corrida de cachorro, política, reclamação sobre o síndico e até meus pitacos sobre TI.</p>
<p>Fui&#8230;</p>
<br />Filed under: <a href='http://seseguramalandro.wordpress.com/category/questao-de-ordem/'>Questão de ordem</a>  <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/19/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/19/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/19/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/19/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/19/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/19/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/19/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/19/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/19/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/19/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/19/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/19/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/19/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/19/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=19&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2010/07/01/mudanca-de-rumos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
		<item>
		<title>Explorando o velho oeste da infoseg</title>
		<link>http://seseguramalandro.wordpress.com/2008/05/31/explorando-o-velho-oeste-da-infoseg/</link>
		<comments>http://seseguramalandro.wordpress.com/2008/05/31/explorando-o-velho-oeste-da-infoseg/#comments</comments>
		<pubDate>Sat, 31 May 2008 14:38:09 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[Ameaças]]></category>
		<category><![CDATA[Analogias]]></category>
		<category><![CDATA[Filosofia]]></category>
		<category><![CDATA[Perfil Profissional]]></category>
		<category><![CDATA[Segurança]]></category>
		<category><![CDATA[Vulnerabilidades]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/?p=16</guid>
		<description><![CDATA[O Richard Beijtlich recentemente fez um paralelo entre os piratas de navio dos tempos da expansão marítima com nossos representantes contemporâneos. Eu neste post vou fazer uma outra analogia histórica um pouco mais forçada. Muitos profissionais de segurança hoje em &#8230; <a href="http://seseguramalandro.wordpress.com/2008/05/31/explorando-o-velho-oeste-da-infoseg/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=16&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>O Richard Beijtlich recentemente fez um <a href="http://taosecurity.blogspot.com/2008/05/offense-kills-pirates.html">paralelo </a>entre os piratas de navio dos tempos da expansão marítima com nossos representantes contemporâneos. Eu neste post vou fazer uma outra analogia histórica um pouco mais forçada.</p>
<p>Muitos profissionais de segurança hoje em dia vem de um passado de <a href="http://seseguramalandro.wordpress.com/utilizacao-do-termo-hacker/">&#8220;hacker&#8221;</a><span id="more-16"></span></p>
<p>A maior parte dos analistas de segurança que eu conheço nunca exploraram o quintal do vizinho. Mas ainda assim conheço muitos que o fizeram. E tem muita empresa que acha isto bacana. Até o <a href="http://www.schneier.com/blog/archives/2008/05/the_ethics_of_v.html">Bruce Schneier.</a>(veja também os contrapontos do Markus Ranum(link no artigo) e <a href="http://taosecurity.blogspot.com/2008/05/response-to-is-vulnerability-research.html">Richard Beijtlich</a>) Não deixo de concordar com o Bruce e com muitas pessoas que pensam assim que em vários pontos seus argumentos tem sentido. Mas com certeza não sou o único a me perguntar se &#8220;Dá para confiar ?&#8221;</p>
<p>Porque razão no mundo você colocaria uma raposa para tomar conta do galinheiro. Se a pessoa tem uma formação na sua estrutura de caráter e valores que acha legítimo se valer dos seus conhecimentos para abusar dos direitos dos outros porque esperar que ela de uma hora para outra irá mudar de comportamento e valores ? Só porque você está pagando salário para ela ? Como já convivi com algumas destas peças o que posso dizer é que realmente elas parecem assumir uma postura responsável nos seus empregos. Mas basta sair do escritório para perceber que elas continuam as mesmas. Em coisas simples como o relacionamento pessoal com outras pessoas e entidades, a forma como dirigem no trânsito. Então porque quem é responsável por mitigar riscos colocaria mais esta ameaça na equação ? Basta lembrar que este profissional hoje &#8220;está&#8221; na sua empresa, e sendo pago para usar todos os seus conhecimentos para fazer avaliação de vulnerabilidades. Se amanhã ele não &#8220;estiver&#8221; mais funcionário talvez não tenha mais o incentivo para ser tão responsável, e ainda por cima tem todo o conhecimento das suas falhas.</p>
<p>Não que eu esteja defendendo que não se tenha profissionais curiosos quanto as técnicas de segurança. É óbvio que o expertise é necessário para poder oferecer o famoso &#8220;teste de invasão&#8221; (que se é importante ou efetivo é outra discussão para post futuro), tanto quanto para ser capaz de entender e achar os atalhos no ambiente do cliente. É a questão já comentada antes do security mindset, que é necessário. O que eu estou dizendo é que ter interesse em botar em prática de forma ilícita são duas coisas diferentes. Eu por exemplo sempre fui curioso, mas nunca invadi um site sequer.(Sem falar no ótimo ponto do Ranum, reforçado pelo Beijtilich de que a abordagem de achar vulnerabilidades não tem paralelo na segurança física, onde se tratam as ameaças, o que é a única coisa que funciona.)</p>
<p>Então vamos a analogia. Nos filmes de velho oeste sempre vemos aquela história de faltar um Xerife na cidade. Então pessoal vai lá e cola uma estrela no peito do cara que sabe atirar melhor. Em muitos filmes o cara é até meio safado, aquele velho mocinho com crises morais. Mas ele é o atirador mais rápido da região. Hoje em dia isto não acontece mais porque a sociedade americana se organizou e cada cidade tem seu próprio corpo policial, que optou pela carreira, frequentou academia de polícia e esta lá pronto para defender a ordem e de quebra espancar uns negros e mexicanos, porque é isto que policial americano gosta de fazer nos filmes né ?</p>
<p>Sei que este post é meio polêmico e não digo que não respeite e admire alguns ex-hackers(será que são ex) que conheço. Não digo nem que nunca tenha contratado nenhum. Mas acho que se hoje o mercado é assim é porque é imaturo. Nas próximas gerações quando uma &#8220;cabeça de sociedade virtual&#8221; estiver mais disseminada  um novo consenso sobre o que vale e não vale será consolidado. Existirá muito mais gente que entende este mundo e portanto maior disponibilidade de talentos. Aí não haverá a necessidade de se contratar os poucos que entendem este novo mundo. E aí ser &#8220;hacker&#8221; será ponto contra, pois haverá oferta suficiente de gente de passado imaculado com competência equivalente.</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/16/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/16/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/16/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/16/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/16/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=16&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2008/05/31/explorando-o-velho-oeste-da-infoseg/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
		<item>
		<title>O security mindset</title>
		<link>http://seseguramalandro.wordpress.com/2008/05/12/o-security-mindset/</link>
		<comments>http://seseguramalandro.wordpress.com/2008/05/12/o-security-mindset/#comments</comments>
		<pubDate>Mon, 12 May 2008 15:08:15 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/?p=15</guid>
		<description><![CDATA[Recentemente o Bruce Schneier escreveu sobre o security mindset. Realmente é impossível evitar pensar de um jeito diferente. Ontem, dia das mães e último dia para trocar seus tiquetes de compras para concorrer a um carro em um Shopping Center &#8230; <a href="http://seseguramalandro.wordpress.com/2008/05/12/o-security-mindset/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=15&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Recentemente o Bruce Schneier escreveu sobre o <a title="security mindset" href="http://www.schneier.com/blog/archives/2008/03/the_security_mi.html">security mindset</a>. Realmente é impossível evitar pensar de um jeito diferente.</p>
<p>Ontem, dia das mães e último dia para trocar seus tiquetes de compras para concorrer a um carro em um Shopping Center próximo de casa, fui eu com minha esposa conseguir uns tickets para, com sorte, posar de Jack Bauer (ele fez anúncio do carro em questão recentemente).</p>
<p>O processo consistia em passar por uma atendente que realizava um cadastro seu em um computador, conferia as notas, cadastrava as notas em seu nome e entregava o número correspondentes de coupons. Ai você preenchia o coupon com seus dados: nome, cpf, rg, endereço, telefone, etc. E colocava em uma urna transparente. Ou seja, se você fosse &#8216;sorteado&#8217; seu coupon poderia estar chapado no vidro para qualquer um ver. E com as profusões de câmeras digitais que temos inclusive no celular é uma forma fácil e rápida de coletar um pequeno cadastro pessoal.<span id="more-15"></span></p>
<p>Ai eu fico pensando&#8230; nome, telefone, e número da nota de compras vá lá. É uma referência necessária e uma forma rápida de contactar o felizardo. Mas será que os outros dados são necessários ? Algumas perguntas:</p>
<p>1- A promoção é feita pela VISA. Ou seja eu já tenho cadastro com eles ou com algum banco com quem eles tem contato. Eles não tem os meus dados cadastrados ? Suponho que não seja tão fácil assim ter acesso a estes dados&#8230; Ok</p>
<p>2- Eu fiz o cadastro no computador e a mocinha registrou todos os meus dados de  novo, em um banco diretamente ligado a promoção. Ela inclusive fez a associação das notas com o cadastro. Eu acredito que se o negócio for minimamente sério algum batimento é realizado antes de se entregar as chaves ao sortudo. Preciso preencher no papel os meus dados de novo ? Todos aqueles ? Não seria mais fácil apenas colocar, nome, telefone e o número da nota ou do cadastro ?</p>
<p>3- Preencho meus dados pessoais e coloco na urna. A urna tem que ser transparente, expondo os dados dos concorrentes ? Precisa mostrar que esta cheia, então não pode ser translúcida ? Um plástico embaçado ?</p>
<p>4- Para onde vão estes papéis depois do sorteio ? Alguém garante a sua destruição ?</p>
<p>Se for começar a entrar nesta seara posso até começar a questionar se uma vez cadastrada a nota para concorrer se eu preciso dar meus dados antes de ganhar, mas aí até entendo que muita gente perderia a nota e isto poderia complicar o processo porque iria requerer vários sorteios, blá-blá-blá&#8230;</p>
<p>Tá, o cara tem meus dados e daí ?</p>
<ul>
<li>Daí que número de cpf e identidade é passe-livre no Brasil(o que também é um outro problema). Ligue para qualquer call-center e tente mudar algo no seu cadastro. O que vai ser pedido via de regra são estes dois maravilhosos dados. Se não forem naquela ficha ainda tinha telefone, endereço e outras coisas que as vezes ajudam.</li>
<li>Estes dados facilitam muito uma engenharia social em você ou em alguém relacionado a você.</li>
<li>E mais um monte de outras gracinhas ou nem tanto que fogem ao escopo do que quero dizer neste post.</li>
</ul>
<p>O que deveria me assustar é que a VISA, que teoricamente é uma empresa que deveria vender segurança, e principalmente prezar pela segurança dos seus clientes, e em última instância minimizar seu prejuízo. Logo ela promove algo que expõe os dados dos seus clientes desta forma e ainda por cima manda uma mensagem de deseducação para os usuário.</p>
<p>Deveria mas não me assusta. Porque eu sei como são as empresas.  Porque tenho certeza que os profissionais de segurança que lá trabalham tem consciência e devem viver tentando melhorar as coisas. Mas isto é uma ação de marketing e quem tocou este projeto não se consultou com eles, ou no máximo fez pouco porque como sempre o importante é &#8220;preencha com qualquer buzzword de marketing que você queira&#8221;.</p>
<p>Eu sou da opinião que quem faz pouco de mim como cliente deve receber tratamento recíproco. Se eu realmente perceber que algum outro concorrente se preocupa realmente comigo me ganha para sempre. Para a sorte da VISA ainda não percebo em nenhum dos outros algo consistente, então por hora vou ficando.</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/15/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/15/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/15/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/15/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/15/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=15&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2008/05/12/o-security-mindset/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
		<item>
		<title>Quem é o responsável ?</title>
		<link>http://seseguramalandro.wordpress.com/2008/05/10/quem-e-o-responsavel/</link>
		<comments>http://seseguramalandro.wordpress.com/2008/05/10/quem-e-o-responsavel/#comments</comments>
		<pubDate>Sat, 10 May 2008 21:25:22 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/?p=14</guid>
		<description><![CDATA[Security Officer, Analista de Segurança, Gerente de Segurança, seja lá o nome. Hoje em dia está ficando cada vez mais comum a existência desta figura nas empresas. E o que esta pessoa faz afinal ? Muitas vezes eu me pergunto &#8230; <a href="http://seseguramalandro.wordpress.com/2008/05/10/quem-e-o-responsavel/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=14&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Security Officer, Analista de Segurança, Gerente de Segurança, seja lá o nome. Hoje em dia está ficando cada vez mais comum a existência desta figura nas empresas.</p>
<p>E o que esta pessoa faz afinal ? Muitas vezes eu me pergunto se as pessoas sabem qual é o papel dela na organização, o que é trabalhar com segurança, e o que de fato é segurança da informação.</p>
<p>Mas o que fazem os profissionais de segurança afinal ? Dependendo de um lugar ou outro os seus papéis passam por funções tais como: <span id="more-14"></span></p>
<ul>
<li>Avaliar os riscos a que a empresa está exposta</li>
<li>Elaborar políticas de segurança da informação</li>
<li>Desenvolver processos ligados a sua área</li>
<li>Auditar sistemas</li>
<li>Compilar boas práticas de trabalho</li>
<li>Fazer palestras de transferência de conhecimento</li>
<li>Apontar erros e falhas arquiteturais em sistemas internos</li>
<li>Criar controles para alertar sobre problemas ou atuarem automaticamente na sua correção</li>
<li>Mensurar a segurança da empresas através de métricas apropriadas a sua realidade</li>
</ul>
<p>e por último, mas sempre o mais importante:</p>
<ul>
<li>Levar a culpa caso algo dê errado.</li>
</ul>
<p>Pode parecer uma piada, e obviamente é. Mas é uma piada de mal gosto.</p>
<p>Imagine o desafio desta pessoa:</p>
<ul>
<li>Ter que convencer toda uma organização a mudar seu jeito de trabalhar. Quem conhece um pouco de administração sabe que a mudança cultural é a mais difícil de implementar. Imagine  uma mudança cultural que vai contra a produtividade, contra a lei do menor esforço, contra tudo que as pessoas fazem intuitivamente. Isto sem trazer nenhuma recompensa imediata, nenhuma fonte de receita. É um grande teste de política e jogo de cintura.</li>
<li>Entender o funcionamento da empresa e criar processos para minimizar sua exposição. Claro que existem boas práticas de segurança para se mirar. Mas cada empresa tem sua realidade e a aplicação dosada das boas práticas é fundamental ou então o trabalho não está sendo feito adequadamente.</li>
<li>Ter conhecimento técnico profundo em cada uma das tecnologias que compõe o funcionamento da empresa, em geral mais profundo do que os técnicos que são especialistas, para ser capaz de visualizar os relacionamentos e interdependências e ainda achar no meio deste palheiro os pontos de falha. (Em geral, no nível de maturidade que estamos eu diria que é achar um paralelepípedo no palheiro, mas pensando no mundo ideal&#8230;)</li>
</ul>
<p>Se você reparar existem atividades que lidam diretamente com um universo humano, com caráter administrativo, com políticas e processos. E existe um universo  que lida com questões absolutamente tecnologicas, abarcando todo espectro das disciplinas de TI.</p>
<p>Em geral os bons praticantes da segunda disciplina são em geral no mínimo  übber-nerd wannabees. Este tipo de pessoa em geral não é o com mais tendência a socialização.  E diria que o contrário também é verdadeiro. Poucos animais políticos tem o tipo de inteligência, a dedicação e o interesse por tecnologia requeridos para atingir um bom kung fu na parte tecnológica.</p>
<p>Existe alguém com este perfil ? Eu duvido. Ainda que existam pessoas com um mix razoável entre as duas coisas é muito difícil ter o domínio total. Alguém com perfil totalmente gerencial existe as pencas como em qualquer área. Übber geeks que manjam de tudo em tecnologia são poucos e cada vez  mais raros, pois cada vez mais crescem as opções entre sistemas operacionais, linguagens de programação, bancos de dados, etc.</p>
<p>Então por que se criou esta figura mítica ? Minha opinião é exatamente esta. É uma figura mítica. Ninguém entende o que é segurança então se terceiriza para um ser mágico capaz de absorver a responsabilidade. Isto salta aos olhos quando se espera que esta pessoa tenha que dar um parecer em um ou dois dias sobre algo novo ao qual esta sendo apresentado naquele momento. Se quem é especialista não foi capaz de perceber problemas será que é um pobre coitado, ainda que com toda uma experiência e um security mindset, que vai bater o olho e imediatamente achar os problemas ? Só acha mesmo porque como eu disse hoje em dia temos muito pouca maturidade, e o que ele faz é mostrar as falhas risíveis. No fundo não é para resolver, mas para eu poder dizer &#8220;o pessoal de segurança disse que tava bom&#8221; e praticar o bom e velho CYA.</p>
<p>Aonde quero chegar ? Quero dizer que eu acho que no futuro vai chegar um momento em que as pessoas vão ter a consciência de segurança, assim como ninguém sai de casa e não tranca a porta. Que esta responsabilidade vai ser dividida por todos. Se você gerencia um projeto e ele apresenta um problema de segurança a culpa é sua. Se você administra um sistema e ele tem falhas a culpa é sua. Se você é um gestor de RH e os funcionários da sua empresa tem uma cultura que permite o vazamento de informações a culpa é sua.</p>
<p>E qual o papel do &#8220;analista de segurança&#8221; nesta organização ? Ele é um guru, um consultor. É aquele que as pessoas procuram para ajudá-las a assumir sua responsabilidade. Não tenho o raciocínio de avaliação de riscos da minha área ? Não tem problema procuro o guru e ele vai me dar uns bons toques, me referenciar para a literatura correta, e comigo avaliar a efetividade do que estou implantando. Ele vai dar palestras internas sobre o tema. Seu papel será o de facilitador e não mais de responsável. Afinal de contas para ser responsável é preciso poder de mudar as coisas, e ninguém tem conhecimento, tempo, capacidade intelectual de absorver a empresa inteira e cuidar de todos os riscos pelos outros.</p>
<p>Isto transforma o profissional de segurança em solução e não mais problema. Afinal de contas ele está ali para me ajudar a fazer o meu papel. Quem nunca ouviu um &#8220;o pessoal de segurança só atrapalha&#8221;. Atrapalha porque é responsabilidade dele deixar a empresa segura, então ele que se dane com seus projetos, prazos, e problemas que eu vou cuidar do meu. Mas mudando a perspectiva quem vai ter que procurar, talvez implorar para ser ajudado é cada um no seu pequeno cubículo, com sua pequena responsabilidade.</p>
<p>Será que eu estou sonhando muito alto ?</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/14/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/14/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/14/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/14/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/14/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=14&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2008/05/10/quem-e-o-responsavel/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
		<item>
		<title>Educar os usuários</title>
		<link>http://seseguramalandro.wordpress.com/2007/10/04/educar-os-usuarios/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/10/04/educar-os-usuarios/#comments</comments>
		<pubDate>Thu, 04 Oct 2007 03:05:28 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/10/04/educar-os-usuarios/</guid>
		<description><![CDATA[É uma velha questão que ninguém sabe a resposta. Cada um tem a sua opinião e cada lado tem argumentos muito fortes. É um daqueles pontos que segurança da informação deixa de ter um forte viés tecnológico e passa a &#8230; <a href="http://seseguramalandro.wordpress.com/2007/10/04/educar-os-usuarios/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=13&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>É uma velha questão que ninguém sabe a resposta. Cada um tem a sua opinião e cada lado tem argumentos muito fortes. É um daqueles pontos que segurança da informação deixa de ter um forte viés tecnológico e passa a ser quase que pura ciência social.</p>
<p>Mas afinal os usuários tem que ser educados ou não ?</p>
<p>Eu já pensei que sim, porque afinal de contas a tecnologia está aí para resolver seus problemas e basta que eles saibam utilizar. Mas a complexidade é muito grande e a ferramenta meio acaba virando fim.</p>
<p>Eu já pensei que não, afinal de contas porque não podemos como indústria oferecer um produto seguro para nossos usuários ? Mas a que custo isto viria ? Que funcionalidades teriam que ser eliminadas ? Como se conseguiria uma interface amigável e ao mesmo tempo segura ? É um grande desafio.</p>
<p>Hoje eu procuro andar no caminho do meio.<span id="more-13"></span></p>
<p>A coisa toda é muito mais do que isto. Informática não é um carro projetado por engenheiros e produzido em uma fábrica para nós usuários finais leigos. É algo muito mais complexo, orgânico e integrado na nossa vida. Quem produz software é uma software house, mas também é um hobbista, sem formação na área que &#8220;coça suas próprias coceiras&#8221; e do seu quartinho com um pc velho faz software open-source para o mundo todo.</p>
<p>A coisa toda, este mundo de software/serviços/internet, cresce de uma forma desordenada, meio que por seleção natural. Colocar regras não faz sentido. Porque se ninguém me dá a funcionalidade que eu quero eu mesmo faço. Eu não compro o software de prateleira, mas pego o que alguém disponibilizou na internet. As funcionalidades mais do que nunca estão na mão do usuário e das escolhas que ele faz. Porque de uma forma nunca vista ele pode escolher&#8230;</p>
<p>Se ele pode escolher então ele tem que fazer as escolhas certas, e para tal precisa saber mais, pois de suas escolhas dependerá a sua segurança e a dos demais. Mas uma coisa que eu acredito é que ninguém ensina ninguém. Quando você estiver pronto para aprender você o fará.  Sim, eu acredito que educar o usuário é necessário, senão não faria este blog. Acho que temos que disponibilizar a informação para aqueles que estão prontos para absorvê-la.</p>
<p>Continuo achando que temos que melhorar sempre o software que produzimos, e estamos muito longe do que pode ser feito sem prejuízo algum em funcionalidade. Podemos entregar o que entregamos muito mais perto de ser bug-free do que hoje.</p>
<p>Mas acima de tudo acredito que o ser humano gosta de liberdade e aprende com seus erros, pagando o preço por isto. Cabe aos usuários as escolhas, e eles sempre escolhem viver no limite de onde sentem que podem ir. Por isto acima de tudo acredito na frase final do Markus Ranun: <strong>no futuro as coisas serão tão inseguras quanto poderão ser, de forma que ainda funcionem. Assim como hoje !</strong></p>
<p>Esta citação eu tirei de uma interessante discussão de dois grandes pensadores em segurança Bruce Schneier e Markus Ranum. Vale a pena ver os dois artigos:</p>
<p>http://www.ranum.com/security/computer_security/editorials/point-counterpoint/homeusers.htm</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/13/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/13/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/13/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/13/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/13/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=13&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/10/04/educar-os-usuarios/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
		<item>
		<title>DRM reloaded</title>
		<link>http://seseguramalandro.wordpress.com/2007/09/04/drm-reloaded/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/09/04/drm-reloaded/#comments</comments>
		<pubDate>Wed, 05 Sep 2007 01:16:10 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[DRM]]></category>
		<category><![CDATA[Segurança]]></category>
		<category><![CDATA[Tecnologia]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/09/04/drm-reloaded/</guid>
		<description><![CDATA[Voltando ao DRM, conforme já expliquei no post anterior o DRM é uma idéia praticamente fadada ao fracasso porque: Você está tentando proteger o conteúdo de quem deve ter acesso a este. E portanto você tem que dar acesso ao &#8230; <a href="http://seseguramalandro.wordpress.com/2007/09/04/drm-reloaded/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=11&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Voltando ao DRM, conforme já expliquei no post anterior o DRM é uma idéia praticamente fadada ao fracasso porque:</p>
<ol>
<li> Você está tentando proteger o conteúdo de quem deve ter acesso a este. E portanto você tem que dar acesso ao conteúdo de uma forma &#8220;controlada&#8221;</li>
<li>Se sua proteção funciona para 99% dos usuários e apenas uma pequena parte é capaz de burlar seu sistema falhou. Porque provavelmente boa parte dos 99% já seriam usuários que não iriam tentar burlar. E quem conseguiu burlar tem custo nenhum para fazer quantas reproduções desejar, ou distribuir online, etc, etc&#8230;</li>
<p><span id="more-11"></span></p>
<li>O sistema penaliza quem não deveria ser penalizado. Repare que muitas vezes a proteção causa algum tipo de amolação ao usuário, justamente o bom usuário que te sustenta. Muitas vezes ele não consegue usar o produto em todos os seus reprodutores, mesmo os que deveriam legitimamente tocar, ele perde o direito a fazer alguns usos que sempre foram considerados razoáveis (fair use) como ter uma cópia de segurança, e por aí vai. Ou seja é um sistema que causa muito mais problemas para quem é honesto do que para quem não é.</li>
<li>Algumas proteções não precisam ser necessariamente quebradas. Se meu dvd possui conteúdo criptografado eu não preciso quebrar a criptografia. Basta conseguir fazer uma cópia 100% fiel da mídia.</li>
</ol>
<p>Entrando mais em detalhes no ponto 1 temos que entender o que é uma forma &#8220;controlada&#8221; de prover conteúdo. Como eu já expliquei se eu encripto um conteúdo eu tenho uma chave de criptografia.</p>
<p>(abrindo um parênteses, criptografar nada mais é que aplicar uma função matemática que torna praticamente impossível a um terceiro &#8220;ler e entender&#8221; o conteúdo. Esta função tem que ter uma função de retorno que permita recuperar o original. Se eu utilizar todas as vezes a mesma função eu perco a capacidade de individualizar a mensagem. Basta eu conhecer a função de retorno da mensagem A para ser capaz de ler a mensagem B, mesmo que eu não deva. Criar um algoritmo de criptografia de qualidade é algo bastante desafiador, e utilizar uma funcao diferente para cada mensagem seria impossível. O que se faz então é utilizar algoritmos muito bons que tem como uma das suas entradas uma chave que permite individualizar aquela &#8220;sessão de encriptação&#8221;.  )</p>
<p>E esta chave criptográfica é necessária ao recipiente para poder decriptar. Logo ela deve vir junto de um conteúdo de mídia com DRM. Recentemente o tão badalado esquema de criptografia dos novos formatos de vídeo de HDTV foi quebrado simplesmente realizando uma busca em todo conteúdo do DVD. A idéia do sujeito foi super simples. Se ela está lá basta fazer uma busca byte a byte. E ele varreu todo o conteúdo do DVD testando todas as seqüências de byte como chave para decriptar o conteúdo. Batata ! Em algum tempo achou.</p>
<p>Então como podemos acrescentar algum controle a isto ? Somente se o usuário não puder fazer o que quiser com os leitores de mídia. Mas os computadores são de propósito geral e fazem tudo que seus donos os &#8220;instruem&#8221; a fazer dentro do que é computacionalmente possível. E esta arquitetura aberta que é o grande charme do PC. E quando eu digo PC aqui, quero dizer no sentido lato, mas principalmente na família IBM PC, que foi realmente um projeto totalmente aberto. Nã0 é por outro motivo que foi a arquitetura vencedora da guerra mercadológica nas últimas décadas apesar de em muitos casos não ser tecnologicamente a mais avançada.</p>
<p>Então a solução é criar um PC em que seu dono não possa fazer tudo. Isto tem nome e já existe. É a chamada <a href="http://en.wikipedia.org/wiki/Trusted_Computing">Trusted Computing Plataform (plataforma de computação confiável)</a>. Na qual é possível confiar que o usuário não vá bolir com &#8220;certas áreas protegidas&#8221;. E a proteção é por hardware. Imagine um pc de propósito geral igual ao que você possui. Mas ele tem áreas de memória que você (e nem mesmo o sistema operacional) consegue acessar, e roda códigos que você não pode alterar.</p>
<p>Aí dá para ter DRM. Porque eu mando uma mensagem para o seu TC module e ele cuida das funções de decriptar e te repassar o conteúdo (não exatamente, mas próximo disto). Dá para ter proteção contra cheating em jogos online (MMORPGS), dá para ter ferramentas de segurança mais poderosas (antivírus, antispywares), dá para proteger o conteúdo do HD do seu laptop contra roubo(criptografando). Dá para fazer coisas muito legais como identificar sua máquina na internet de forma única e sem repúdio (e viva a privacidade) !! Dá até para impedir que você troque o sistema operacional da sua máquina. Sua ? Bom&#8230; acho que não é mais uma máquina para chamar de sua&#8230; Reparou que isto quebrou totalmente o grande charme da arquitetura do PC e a raíz do seu sucesso ?</p>
<p>Outra opção é não sofisticar tanto, não precisa ser por hardware. Se eu consigo simplesmente mexer no seu sistema operacional e colocar um módulo de software rodando no nível mais alto de permissão. Com este módulo eu posso monitorar e controlar muita coisa que o usuário pode tentar fazer mas não é do interesse do proprietário do conteúdo.  E eu posso fazer isto tudo sorrateiramente de forma a ficar transparente para o usuário que existe este módulo. Mas os hacker já faziam isto há muito tempo. Era chamada a tecnologia de rootkit. Pois foi exatamente o que a Sony fez <a href="http://http://www.wired.com/politics/security/commentary/securitymatters/2005/11/69601">há pouco tempo</a> atrás e o resultado foi o maior bafafá quando descobriram. Engraçado que apesar de pedir desculpas em público ela parece que não aprendeu a lição pois recentemente lançou um <a href="http://it.slashdot.org/article.pl?sid=07/08/27/1334210">USB Stick</a> utilizando a mesma tecnologia.</p>
<p>Agora porque você precisa burlar o sistema operacional se você já pode ter todas estas &#8220;features&#8221; com alta agregação de valor para o usuário final embutidas pelo próprio fabricante. É isto que a Microsoft fez no Vista. Reescreveu o sistema operacional inteiro do zero para incluir nova arquitetura de segurança que inclui um suporte visceral para DRM.  Uma análise completa do que implica esta nova arquitetura eu deixo para o Peter Guttman em seu paper <a href="http://www.cs.auckland.ac.nz/~pgut001/pubs/vista_cost.html">Uma análise de custo do Sistema de DRM do Windows Vista.</a>   O paper é inglês e esbarra em um certo tecnicismo, mas não é uma leitura difícil.</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/11/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/11/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/11/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/11/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/11/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=11&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/09/04/drm-reloaded/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
		<item>
		<title>De onde surgiu este blog</title>
		<link>http://seseguramalandro.wordpress.com/2007/09/01/de-onde-surgiu-este-blog/</link>
		<comments>http://seseguramalandro.wordpress.com/2007/09/01/de-onde-surgiu-este-blog/#comments</comments>
		<pubDate>Sat, 01 Sep 2007 04:27:34 +0000</pubDate>
		<dc:creator>leonardo</dc:creator>
				<category><![CDATA[Segurança]]></category>

		<guid isPermaLink="false">http://seseguramalandro.wordpress.com/2007/09/01/de-onde-surgiu-este-blog/</guid>
		<description><![CDATA[Sempre gostei de compartilhar o que sei e de escrever. Então já fazia um tempo que tinha a idéia de fazer uma página de segurança escrevendo artigos. Isto mesmo antes de blogs existirem. A idéia nunca foi para frente porque &#8230; <a href="http://seseguramalandro.wordpress.com/2007/09/01/de-onde-surgiu-este-blog/">Continue lendo <span class="meta-nav">&#8594;</span></a><img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=10&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Sempre gostei de compartilhar o que sei e de escrever. Então já fazia um tempo que tinha a idéia de fazer uma página de segurança escrevendo artigos. Isto mesmo antes de blogs existirem.</p>
<p>A idéia nunca foi para frente porque uma página de artigos precisa ser feita e cuidada. Artigos precisam ser escritos e dão trabalho. Nada pior do que fazer algo para nunca ser atualizado e cair na mesmice.<br />
<span id="more-10"></span><br />
Então sempre fiquei nesta até que há alguns meses comecei a pensar neste blog mais no formato final. Inspirei-me em alguns outros projetos.</p>
<p>Talvez o principal seja o <a href="http://www.grc.com/securitynow.htm">Security Now</a>. Este é um podcast semanal que o <a href="http://en.wikipedia.org/wiki/Steve_Gibson">Steve Gibson</a>, junto com o apresentador <a href="http://leoville.com/">Leo Laporte</a>, faz todas as quintas-feiras explicando segurança para &#8220;leigos&#8221;.</p>
<p>O Steve Gibson é uma figura controversa. Ganha dinheiro principalmente com um produto de recuperação dados de HDs  que até hoje escreve em ASSEMBLY. Para quem não sabe é praticamente linguagem de máquina, a forma mais complexa possível de desenvolver algo.</p>
<p>Hoje em dia desenvolver aplicações totalmente nesta linguagem é uma coisa para &#8220;macho&#8221;, e totalmente sem sentido pois é plenamente possível escrever apenas partes específicas do seu sistema que requeiram velocidade extrema e chamá-las de um esqueleto mais organizado escrito em uma linguagem de mais alto nível.</p>
<p>O Steve Gibson também já comprou umas brigas esquisitas, meio por causa de sua personalidade de papagaio. Afirmou que uma vulnerabilidade do Windows no ano passado (wmf) só poderia ter sido criada deliberadamente, e nunca um erro de programação, o que foi negado pela MS posteriormente.</p>
<p>O  Leo Laport além deste <a href="http://pt.wikipedia.org/wiki/Podcasting">podcast</a>, tem vários outros, cobrindo uma gama de assuntos relacionados a tecnologia. Na verdade ele prefere chamá-los de netcasts, devido a política da Apple que tem processado que usa o afixo Pod em seus produtos. Outro que gosto muito é o <a href="http://www.twit.tv/">TWIT</a> (This Week in Tech) onde ele discute com um grupo de nerds famosos o que aconteceu na semana.</p>
<p>O problema do Security Now é que apesar do Steve Gibson ser muito bom nas suas explicações e procurar ser didático em alguns momentos escorrega na linguagem. Eu diria que é perfeito para quem tem uma boa noção de computação mesmo não sendo profissional. É bem estruturado. Os tópicos vão evoluindo em uma linha lógica. Mas é em inglês falado que derruba muita gente, até quem lê e escreve.</p>
<p>Outra iniciativa que me inspirou foi do Scott Granneman, que é um colunista da Security Focus.  Praticamente quando eu decidi que precisava realmente colocar em prática a idéia deste blog, foi ao ler sua coluna. Ele comentou há um <a href="http://www.securityfocus.com/columnists/445">tempo  atrás</a> da necessidade de educar o usuário com exemplos simples. E resolveu criar um <a href="http://www.securityanalogies.com">wiki</a> para hospedar estas explicações. Aberto para quem quiser contribuir. Mas em inglês é claro. Curiosamente ele fala do Steve Gibson também ao explicar a sua iniciativa.</p>
<p>Fora isto devo citar o Bruce Schneier que foi uma pessoa que já colocou muitas idéias no lugar para mim. Conceitos que você aprende de uma forma técnica ou empírica, mas que não sabe como explicar de uma maneira fácil. Ou que nunca correlacionou com outras coisas. A referência básica é o <a href="http://www.wiley.com/WileyCDA/WileyTitle/productCd-0471453803.html">Segredos e Mentiras</a>. Leitura de qualidade para qualquer pessoa independente do nível de conhecimento de segurança e computação. Este livro que me mostrou pela primeira vez que dá para falar de segurança de uma forma simples e clara para que qualquer um possa entender e ainda assim chegar em um nível de profundidade muito bom.</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/seseguramalandro.wordpress.com/10/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/seseguramalandro.wordpress.com/10/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/seseguramalandro.wordpress.com/10/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/seseguramalandro.wordpress.com/10/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/seseguramalandro.wordpress.com/10/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=seseguramalandro.wordpress.com&amp;blog=1189979&amp;post=10&amp;subd=seseguramalandro&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://seseguramalandro.wordpress.com/2007/09/01/de-onde-surgiu-este-blog/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/8a838e31c27771ae846cdef3ac1bac80?s=96&#38;d=identicon&#38;r=G" medium="image">
			<media:title type="html">leonardo</media:title>
		</media:content>
	</item>
	</channel>
</rss>
