<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Wagner Elias - Think Security First &#187; Diversos</title>
	<atom:link href="http://wagnerelias.com/category/diversos/feed/" rel="self" type="application/rss+xml" />
	<link>http://wagnerelias.com</link>
	<description>BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer</description>
	<lastBuildDate>Tue, 18 Oct 2011 04:11:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Apresentações</title>
		<link>http://wagnerelias.com/2011/09/21/apresentacoes/</link>
		<comments>http://wagnerelias.com/2011/09/21/apresentacoes/#comments</comments>
		<pubDate>Wed, 21 Sep 2011 14:48:09 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[eventos]]></category>
		<category><![CDATA[Security Developer]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2011/09/21/apresentacoes/</guid>
		<description><![CDATA[Ultimamente o meu blog está parecendo o Reclame Aqui, mas vou começar a divulgar algum conteúdo. Para começar quero deixar um link para algumas palestras que eu e o time da Conviso realizamos em alguns eventos: http://www.conviso.com.br/recursos_pt/apresentacoes/ Em breve outros posts sobre segurança em aplicações.]]></description>
			<content:encoded><![CDATA[<p>Ultimamente o meu blog está parecendo o Reclame Aqui, mas vou começar a divulgar algum conteúdo.</p>
<p>Para começar quero deixar um link para algumas palestras que eu e o time da Conviso realizamos em alguns eventos: <a href="http://www.conviso.com.br/recursos_pt/apresentacoes/"><b>http://www.conviso.com.br/recursos_pt/apresentacoes/</b></a></p>
<p>Em breve outros posts sobre segurança em aplicações.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2011/09/21/apresentacoes/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>O ecossistema de Segurança da Informação no Brasil</title>
		<link>http://wagnerelias.com/2011/05/12/o-ecosistema-de-seguranca-da-informacao-no-brasil/</link>
		<comments>http://wagnerelias.com/2011/05/12/o-ecosistema-de-seguranca-da-informacao-no-brasil/#comments</comments>
		<pubDate>Thu, 12 May 2011 17:18:15 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/?p=743</guid>
		<description><![CDATA[Que porcaria de título é este? Para falar sobre a babaquice do mercado de segurança brasileira, nada melhor do que usar um título clichê e "bonito". Conversando com amigos frequentemente entramos em discussões sobre os profissionais e mercado de segurança no Brasil. Já surgiram várias visões: A teoria de Darwin Em poucas palavras: o sistema [...]]]></description>
			<content:encoded><![CDATA[<p>Que porcaria de título é este? Para falar sobre a babaquice do mercado de segurança brasileira, nada melhor do que usar um título clichê e "bonito". <img src='http://wagnerelias.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Conversando com amigos frequentemente entramos em discussões sobre os profissionais e mercado de segurança no Brasil. Já surgiram várias visões:</p>
<p><strong>A teoria de Darwin</strong></p>
<p>Em poucas palavras: o sistema dirá quem é quem.</p>
<p>Eu discordo muito disto, pois o mercado se nivela por baixo. A grande maioria dos profissionais na minha opinião, não tem experiência e sequer tempo investido em estudo e aprendizado. Eles falam com eloquencia de assuntos e temas dos quais nunca colocaram em prática, apenas conhecem a teoria dos livros básicos. Ah claro, quero acreditar que eles leram algo e não apenas repetem clichês que ouviram em palestras.</p>
<blockquote><p>Como o sistema irá aplicar a teoria de Darwin se o pareto é a favor deles?</p>
<p>&nbsp;</p></blockquote>
<p>Para ser um profissional de segurança da informação é relativamente simples, siga a cartilha do abotoadura. O mercado compra; os eventos aceitam e você ainda ganha um bom salário.</p>
<p><strong>O especialista by Google</strong></p>
<p>Hoje com poucos minutos você encontra artigos; apresentações e uma série de conteúdo sobre qualquer coisa. O especialista by Google é fera no Google Hacking em um dia de estudo ele é capaz de conduzir uma discussão com opiniões fortes e amplamente embasadas. <img src='http://wagnerelias.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>A internet é a ferramenta, mas só a prática e após muito quebrar a cabeça você será um especialista em algo. Não ache que você é um Jedi porque leu um post em um blog na internet.</p>
<p><strong>O diferencial do brasileiro é ser generalista</strong></p>
<p>Eu acho esta visão completamente absurda e mal entendida. Tudo bem o brasileiro ter uma maneira diferente de fazer as coisas, mas é completamente diferente de achar uma vantagem o encanador que conserta o seu equipamento eletrônico de última geração. Eu não consigo entender como um profissional pode ser um generalista em segurança da informação.</p>
<p>Os mais interessados perguntam: Mas qual área de segurança da informação você se dedica?</p>
<p>O gênio responde: Todas, inclusive aprendo rápido as novas que surgem. Sim, só um gênio para ser especialista em todas as áreas de segurança da informação.</p>
<p>Eu sempre procurei focar em um determinado assunto, aquele com o qual lido no meu dia-a-dia, foi assim com BCP e de alguns anos para cá a segurança em desenvolvimento. Eu ouço piadinhas sempre que dou mais uma palestra sobre web, é um tema que evolui muito, tem muitas tecnologias envolvidas e é o que eu sei fazer e estudo. <img src='http://wagnerelias.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' />  Sempre terá um assunto que eu não domine e terei que estudar e muito provavelmente tentarei palestrar em algum lugar. <img src='http://wagnerelias.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Esta é minha visão do mercado de segurança da informação no Brasil, completamente raso e com pouca especialização. Quem quer fazer diferente siga estudando e trabalhando, mas não espere que isto mudará, já esperei, mas hoje acho que isto não irá acontecer.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2011/05/12/o-ecosistema-de-seguranca-da-informacao-no-brasil/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>Adeus a certificação CBCP</title>
		<link>http://wagnerelias.com/2011/02/01/adeus-a-certificacao-cbcp/</link>
		<comments>http://wagnerelias.com/2011/02/01/adeus-a-certificacao-cbcp/#comments</comments>
		<pubDate>Tue, 01 Feb 2011 12:14:39 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/?p=736</guid>
		<description><![CDATA[Eu decidi não renovar a minha certificação CBCP (Certified Business Continuity Professional). Por que dar adeus a uma certificação que você estudou para tirar e é muito fácil manter? Primeiro quero justificar o porque foi difícil tirar esta certificação. Todas as certificações que eu tirei foram com experiência prática. Eu já atuava profissionalmente com o [...]]]></description>
			<content:encoded><![CDATA[<p>Eu decidi não renovar a minha certificação CBCP (Certified Business Continuity Professional).</p>
<p><strong>Por que dar adeus a uma certificação que você estudou para tirar e é muito fácil manter?<br />
</strong><br />
Primeiro quero justificar o porque foi difícil tirar esta certificação. Todas as certificações que eu tirei foram com experiência prática. Eu já atuava profissionalmente com o tema abordado na certificação e tirava a certificação para ter um requisito para muitos projetos que eu participava. Nunca estudei para uma certificação para buscar um emprego melhor ou ostentar uma sigla e um bonito broche.</p>
<p>Para a CBCP o processo foi ainda mais prazeroso, pois na época em que tirei a certificação não existia bons materiais de estudo e podíamos contar nos dedos os profissionais certificados.</p>
<p>Em Abril de 2006 eu recebi o e-mail com o resultado do estudo e um atestado para aqueles que necessitavam de um certificado para acreditar na capacidade de um profissional.</p>
<p><a href="http://wagnerelias.com/wp-content/uploads/2011/02/CertificadoCBCP_DRII.png"><img class="aligncenter size-medium wp-image-737" title="CertificadoCBCP_DRII" src="http://wagnerelias.com/wp-content/uploads/2011/02/CertificadoCBCP_DRII-300x238.png" alt="" width="300" height="238" /></a><br />
<strong>A facilidade para manter uma certificação<br />
</strong><br />
A maioria das certificações se quer pede algo para renovar, o profissional poderá manter a certificação no currículo sem necessidade de comprovar qualquer envolvimento com o tema.</p>
<p>As certificações mais elaboradas exigem a necessidade de acumular CPE um acrônimo em inglês para Educação Profissional Continuada. Para acumular pontos o profissional certificado deve escrever artigos; participar de eventos; fazer treinamentos; ou seja, se manter continuamente envolvido com o tema da certificação.</p>
<p>Algo complicado nisto? Quando eu vejo um profissional certificado choramingando por CPEs eu acho lamentável. Se você não está continuamente envolvido com o objetivo da certificação você não deve ser certificado.</p>
<p>Por este motivo eu irei abandonar o CBCP. Hoje eu não atuo mais com continuidade de negócios e não estou mais confortável em manter esta certificação.</p>
<p>Mesmo conseguindo atingir os CPEs com muita facilidade, não irei perder tempo precioso que pode ser investido em estudo e executando algo para preencher um formulário para manter uma sigla que eu já não tenho nenhum envolvimento.</p>
<p>Resumindo, ADEUS CBCP.</p>
<p>Wagner Elias, <strong>ex-CBCP</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2011/02/01/adeus-a-certificacao-cbcp/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Palestra na H2HC</title>
		<link>http://wagnerelias.com/2010/12/06/palestra-na-h2hc-2/</link>
		<comments>http://wagnerelias.com/2010/12/06/palestra-na-h2hc-2/#comments</comments>
		<pubDate>Mon, 06 Dec 2010 11:49:55 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Security Developer]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/?p=733</guid>
		<description><![CDATA[Enquanto eu não atualizo o blog, segue slides e vídeos da minha palestra no H2HC 2010. http://www.conviso.com.br/html5-seguro-ou-inseguro/ Estou escrevendo alguns posts para o blog e tenho escrito bastante no blog da Conviso: http://www.conviso.com.br/category/blog/]]></description>
			<content:encoded><![CDATA[<p>Enquanto eu não atualizo o blog, segue slides e vídeos da minha palestra no H2HC 2010.</p>
<p>http://www.conviso.com.br/html5-seguro-ou-inseguro/</p>
<p>Estou escrevendo alguns posts para o blog e tenho escrito bastante no blog da Conviso: http://www.conviso.com.br/category/blog/</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2010/12/06/palestra-na-h2hc-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>[OFF-Topic] Problemas em faturas da TIM</title>
		<link>http://wagnerelias.com/2010/10/13/off-topic-problemas-em-faturas-da-tim/</link>
		<comments>http://wagnerelias.com/2010/10/13/off-topic-problemas-em-faturas-da-tim/#comments</comments>
		<pubDate>Wed, 13 Oct 2010 17:08:11 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2010/10/13/off-topic-problemas-em-faturas-da-tim/</guid>
		<description><![CDATA[Eu peço desculpa pelo off-topic, mas eu quero saber se mais pessoas estão com o mesmo problema. Meus problemas com a TIM começaram no ano passado, quando meu celular simplesmente parou de funcionar e acusava que o SIM Card era inválido. Ao entrar em contato com a central de atendimento fui informado que meu CHIP [...]]]></description>
			<content:encoded><![CDATA[<p>Eu peço desculpa pelo off-topic, mas eu quero saber se mais pessoas estão com o mesmo problema. Meus problemas com a TIM começaram no ano passado, quando meu celular simplesmente parou de funcionar e acusava que o SIM Card era inválido.</p>
<p>Ao entrar em contato com a central de atendimento fui informado que meu CHIP estava com problema e eu precisava ir até uma loja TIM para trocá-lo. Após várias visitas em lojas TIM eu descobri que não era problema do CHIP e sim que meu aparelho havia sido cancelado por falta de pagamento. Sim! Meu telefone foi cancelado por falta de pagamento e eu não sabia. Em uma loja da TIM a atendente retirou as faturas em atraso. Apareceram várias contas com valores irrisórios, algumas com 1 centavo, isto mesmo, 1 centavo. No total as contas totalizavam menos de R$ 30,00. O detalhe é que eu não sabia destes valores e as contas eram de anos anteriores, isto mesmo, as contas eram de anos anteriores e o meu telefone funcionava normalmente e eu não sabia que devia.</p>
<p>Descoberto o problema, paguei os valores e pasmem, ainda tinha mais carroço-nesse-angu. Apareceram mais coisas, não acusaram outros pagamentos. Para resolver eu tinha que pagar valores que chegavam a aproximadamente R$ 150,00. Paguei os valores e finalmente eu não devia mais nada a TIM.</p>
<p>Bom, agora eu religo meu telefone e problema resolvido. NÃO! Os problemas só começaram! A central de atendimento dizia que meu telefone havia sido cancelado e que eu tinha perdido meu número. Após muitas discussões, reclamações em todos os canais possíveis e 2 meses depois eu consegui religar o meu número antigo.</p>
<p>E a saga continua! Na primeira fatura um susto, um valor assustador tarifando internet e uma multa de R$ 400,00 pelo religamento da linha. Lá vou eu percorrer todos os canais de atendimento da TIM. Após várias reclamações eu consegui que eles revisasem os valores da fatura pois o meu plano tinha internet ilimitada e eu não pagaria uma multa para religar uma linha se eles é que erraram e cancelaram meu celular indevidamente.</p>
<p>Problema resolvido eu tinha meu número e tudo ia muito bem. De repente a uns meses atrás surgiram novas contas com valores altos, cobrando acesso a internet. Lá vou eu contestar as contas novamente, pois o que eu devia de internet era R$ 89,00 referente a um plano ilimitado de internet. Após muitas reclamações e o telefone novamente cancelado por falta de pagamento, a TIM resolve começar a resolver meu problema. Mas sinceramente eu não confio mais, afinal, olha ai as contas que teimam em surgir de anos anteriores, inclusive uma de 1 centavo.<br />-------------------<font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana;"><br />Senhor Wagner, referente ao<br />
protocolo de atendimento nº </span></font><font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana;">2010161893074;</span></font></p>
<p class="MsoNormal"><font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana;">&nbsp;Primeiramente<br />
pedimos desculpas pelo ocorrido;</span></font></p>
<p class="MsoNormal"><font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana;">Em resposta ao seu e-mail,&nbsp;após verificações em<br />
protocolos finalizados recentemente, localizamos o protocolo 20101350244874,<br />
que tratava-se de contestação de valores de cobranças de serviços <span class="il">Tim</span> connect Fast<br />
e <span class="il">Tim</span> Wap Fast, A fatura com vencimento em 04/08/2010 tinha o valor de R$ 3.294,95,<br />
o valor atualizado para pagamento é de R$ 481,04, abaixo a numeração do código<br />
de barras para o pagamento a menor:</span></font></p>
<p class="MsoNormal"><font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana;">84630000004-5 81040109080-0 00046587709-0 00775286999-5 </span></font></p>
<p class="MsoNormal"><font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana;">Informamos os valores e vencimentos das faturas em aberto:</span></font></p>
<p class="MsoNormal"><font color="black" face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana; color: black;">FATURA 04/03/2009 R$<br />
0,01<br />FATURA 04/11/2008 R$<br />
9,67<br />FATURA 04/12/2008 R$<br />
52,75<br />FATURA 07/10/2010 R$<br />
50,38<br />FATURA 04/01/2009 R$<br />
1,94<br />FATURA 04/08/2010 R$<br />
481,04 </span></font></p>
<p class="MsoNormal"><font color="black" face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana; color: black;">Total: R$ 595,79</span></font></p>
<p class="MsoNormal"><font color="black" face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana; color: black;">Estamos a sua<br />
disposição através deste canal com um novo registro no site <a href="http://www.tim.com.br/" title="http://www.tim.com.br/" target="_blank">www.<span class="il">tim</span>.com.br</a></span></font></p>
<p class="MsoNormal"><font color="black" face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana; color: black;">Agradecemos por<br />
utilizar o canal Fale com a <span class="il">Tim</span> <br /></span></font></p>
<p class="MsoNormal"><font color="black" face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana; color: black;">Atenciosamente,</span></font></p>
<p class="MsoNormal"><font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana; color: black;">Central de Relacionamento<br />
com clientes<br />Sonia</span><span style="font-size: 10pt; font-family: Verdana;"><a href="http://www.tim.com.br/" title="http://www.tim.com.br/" target="_blank"><br />www.<span class="il">tim</span>.com.br</a><font color="#333333"><span style="color: rgb(51, 51, 51);"></span></font></span></font></p>
<div style="border-width: medium medium 1.5pt; border-style: none none solid; border-color: -moz-use-text-color -moz-use-text-color windowtext; padding: 0cm 0cm 1pt;">
<p class="MsoNormal" style=""><font face="Verdana" size="2"><span style="font-size: 8pt; font-family: Verdana;">Por favor, não responda a esta mensagem,<br />
estamos à sua disposição através deste mesmo<br />
canal Fale com a <span class="il">Tim</span>.</span><span style="font-size: 10pt; font-family: Verdana;"><br /></span></font></p>
<p class="MsoNormal" style=""><font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana;">-------------------------------------------------------------<br /></span></font></p>
<p class="MsoNormal" style=""><font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana;">Nome: WAGNER ELIAS<br />CPF/CNPJ: xxxxxx</span></font><br />Telefone: 11xxxx<br />E-Mail: xxxx<br />Estado: SP<br />Tipo: RECLAMAÇÃO<br />Assunto: ATENDIMENTO<font face="Verdana" size="2"><span style="font-size: 10pt; font-family: Verdana;"><br />Mensagem: Boa noite. Eu tenho<br />
algumas reclamações abertas há mais de 5 dias úteis e não tive nenhuma<br />
resposta. Eu continuo com o meu problema e a <span class="il">TIM</span> adotou o silêncio como<br />
resposta. Aguardo uma solução. Grato</span></font></p>
</div>
<p class="MsoNormal" style="">-------------------</p>
<p>Além do transtorno de ter que ficar brigando com a TIM e ficar sem meu número que é conhecido por meus amigos e clientes, ainda tenho que ouvir piadas, passar por constrangimentos, porque parece que eu não pago minha conta de telefone. Por isto a idéia de escrever esse post e ver se pessoas também passam pelo mesmo problema ou eu sou premiado.</p>
<p>Quem teve ou tem problemas semelhantes com a TIM, por favor deixem um comentário.</p>
<p>Abs.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2010/10/13/off-topic-problemas-em-faturas-da-tim/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>OSSTMM e ISO/IEC 15.408 dois problemas que nós mesmos criamos</title>
		<link>http://wagnerelias.com/2010/08/24/osstmm-e-isoiec-15-408-dois-problemas-que-nos-mesmos-criamos/</link>
		<comments>http://wagnerelias.com/2010/08/24/osstmm-e-isoiec-15-408-dois-problemas-que-nos-mesmos-criamos/#comments</comments>
		<pubDate>Tue, 24 Aug 2010 13:05:39 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Security Assessment]]></category>
		<category><![CDATA[Security Developer]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2010/08/24/osstmm-e-isoiec-15-408-dois-problemas-que-nos-mesmos-criamos/</guid>
		<description><![CDATA[Como assim problemas? OSSTMM é a metodologia referência para Penetration Test e a ISO/IEC 15.408 é a referência para segurança em desenvolvimento de software.MENTIRA! Mas como, se muitos profissionais da área afirmam que este é o caminho? Exatamente por isto que eu credito este problema a nós mesmos profissionais que atuamos na área. Hoje a [...]]]></description>
			<content:encoded><![CDATA[<p>Como assim problemas? OSSTMM é a metodologia referência para Penetration Test e a ISO/IEC 15.408 é a referência para segurança em desenvolvimento de software.<br /><big></big><big></big><big><b><br />MENTIRA!</b></big></p>
<p>Mas como, se muitos profissionais da área afirmam que este é o caminho? Exatamente por isto que eu credito este problema a nós mesmos profissionais que atuamos na área.</p>
<p>Hoje a maioria dos clientes coloca como critério para projetos de segurança em desenvolvimento a aderência a ISO/IEC 15408 e para Penetration Test a utilização de alguma metodologia como OSSTMM. Colocam porque durante anos os profissionais pregaram e divulgaram tais informações. O pior, na grande maioria das vezes quem divulga nunca aplicou e muitas vezes se quer conhece o padrão. Muitos profissionais amparam todo o seu discurso, argumentos em chavões, mentiras ditas tantas vezes que acabam virando verdade. </p>
<p><b>Por que OSSTMM não é referência para Penetration Test?<br /></b><br />O primeiro grande desafio é ter o documento completo, a OSSTMM está em desenvolvimento há anos e nunca se teve conhecimento de toda metodologia, abordagem proposta. Todo o desenvolvimento é baseado em puro marketing, mesmo pagando a taxa pelo suposto método completo, ele sempre está incompleto e em desenvolvimento. E vou falar, eles sofrem de um problema sério de falta de produtividade, este cenário permanece por anos.</p>
<p>Bom, vamos falar da parte que existe. A documentação não apresenta fases que sejam viáveis para um Penetration Test, ele apresenta um número grande de coisas que devem ser analisadas e não passa disto. Um outro ponto que é difícil de se implementar na prática é uma abordagem quantitativa chamada rav. Esta abordagem prevê que seja analisado os controles e pontuado de acordo com um critério que, após o cálculo usando a fórmula apresentada, irá determinar uma pontuação ao ambiente. De acordo com a pontuação o ambiente é considerado mais ou menos seguro.</p>
<p>Abordagem quantitativas são a eterna busca de gestores na área de tecnologia, busca louvável, mas em Penetration Test isto é ineficaz e inútil. Sim, o propósito de um Penetration Test é identificar fragilidades que possam levar ao comprometimento do ambiente e não ser uma análise de riscos. A análise do Penetration Test irá apresentar uma análise qualitativa e servirá como uma das n variáveis de uma análise de riscos quantitativa. Está análise irá determinar qual o controle deve ou não ser implementado de acordo com o risco associado ao ambiente e o custo envolvido na solução versus o impacto que pode causar no ambiente.</p>
<p>Resumindo, OSSTMM não pode servir de referência para realização de um Penetration Test. O profissional que executa estes projetos com freqüência desenvolve seu próprio método levando em consideração as características do mercado que atua e a necessidade de organizar e apresentar os resultados esperados pelo cliente. Já escrevi algumas <a href="http://wagnerelias.com/2008/06/12/pen-test-e-metodologias/"><b>idéias sobre metodologia em Penetration Test</b></a> e também recomendo a leitura do <a href="http://wagnerelias.com/2007/11/14/metodologia-para-pentest/"><b>documento SP 800-115 (Thecnical Guide to Security Testing) do NIST.</b></a></p>
<p><b>Por que a ISO/IEC 15.408 não é referência para segurança em desenvolvimento?<br /></b><br />Existem vários motivos que levam ao entendimento claro de que a ISO/IEC 15.408 ou Commom Criteria não é para segurança em desenvolvimento, mas o <a href="http://twitter.com/gfonseca_"><b>Geraldo Fonseca no Twitter</b></a> deu uma descrição breve e que para mim é perfeita: </p>
<blockquote><p>"@gfonseca_&nbsp; @welias&nbsp; cc/15408 é framework de avaliação, não de desenvolvimento. É para avaliar o "fato consumado", e não para ajudar a criar algo seguro."</p></blockquote>
<p>É exatamente isto, ela não propõe ou valida nenhum método para se conseguir chegar ao desenvolvimento de um código seguro. Ela apresenta apenas alguns critérios que um produto de software deve ter para que possa ser acreditado por laboratórios credenciados. Define características que um software deve ter. Mas como eu chego lá? Procuro lá na ISO/IEC 15.408 e me diz. </p>
<p>Bom, se você leu pode responder que ela não apresenta nada disto. Para se conseguir um software seguro é preciso ter um processo maduro e implementar práticas de segurança em código, testes e principalmente um trabalho de conscientização e treinamento dos profissionais envolvidos.&nbsp; </p>
<p>Um <a href="http://blogs.technet.com/b/fcima/archive/2007/09/15/relat-rio-state-of-the-art-of-software-security-assurance.aspx"><b>post do Fernando Cima comenta sobre o relatório "State of the Art of Software Security Assurance" do Departamento de Defesa americano e o papel da ISO/IEC 15.408</b></a>. Eu também escrevi um <a href="http://www.issabrasil.org/wp-content/uploads/2008/10/antebellum006.pdf"><b>artigo para revista da ISSA.</b></a></p>
<p>Não que eu queira jogar uma <a href="http://wagnerelias.com/2010/07/19/o-obvio-ululante/"><b>bomba de fumaça</b></a>, mas é necessário orientar as pessoas, pesquise neste cara <a href="http://www.google.com"><b>aqui</b></a> e verifique se você encontra alguma referência internacional que associe o uso da ISO/IEC 15.408 como base para desenvolvimento seguro. </p>
<p>Pesquisou? Pois é, não encontrou nada. </p>
<p>Agora procura em português. Bingo! Existem várias citações a ISO/IEC 15.408 para desenvolvimento seguro. Este "fenômeno" eu credito a este livro: <a href="http://www.elsevier.com.br/site/produtos/Detalhe-produto.aspx?tid=1329&amp;seg=6&amp;isbn=9788535210958&amp;cat=283"><b>SEGURANÇA NO DESENVOLVIMENTO DE SOFTWARE</b></a></p>
<p>Mas o propósito do livro é claro: Como desenvolver sistemas seguros e <b>AVALIAR A SEGURANÇA DE APLICAÇÕES DESENVOLVIDAS COM BASE NA ISO 15.408</b></p>
<p>Ah! Ai é outra história! A maioria das pessoas virá especialista apenas lendo a capa de um livro, ou no melhor dos casos, fazendo como o Pateta do Walt Disney que lê o início e o fim do livro.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2010/08/24/osstmm-e-isoiec-15-408-dois-problemas-que-nos-mesmos-criamos/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Minha participação no Stay Safe Podcast</title>
		<link>http://wagnerelias.com/2010/07/28/minha-participacao-no-stay-safe-podcast/</link>
		<comments>http://wagnerelias.com/2010/07/28/minha-participacao-no-stay-safe-podcast/#comments</comments>
		<pubDate>Wed, 28 Jul 2010 10:57:27 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2010/07/28/minha-participacao-no-stay-safe-podcast/</guid>
		<description><![CDATA[O Stay Safe Podcast é um podcast sobre segurança da informação produzido por Thiago Bordini e Jordan Bonagura. Fui convidado por eles para bater um papo e a edição já está disponível. Aqui está disponível a edição que eu participei:http://www.staysafepodcast.com.br/?p=184 Quero agradecer a oportunidade e quem quiser dar seu feedback, só deixar um comentário.]]></description>
			<content:encoded><![CDATA[<p>O Stay Safe Podcast é um podcast sobre segurança da informação produzido por Thiago Bordini e Jordan Bonagura. Fui convidado por eles para bater um papo e a edição já está disponível.</p>
<p>Aqui está disponível a edição que eu participei:<br />http://www.staysafepodcast.com.br/?p=184</p>
<p>Quero agradecer a oportunidade e quem quiser dar seu feedback, só deixar um comentário.</p>
<div class="zemanta-pixie"><img class="zemanta-pixie-img" alt="" src="http://img.zemanta.com/pixy.gif?x-id=08594e8c-1b14-8761-bd7a-9b212ab812fc" /></div>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2010/07/28/minha-participacao-no-stay-safe-podcast/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Chamada de trabalhos &#8211; OWASP AppSec Brasil 2010</title>
		<link>http://wagnerelias.com/2010/07/24/chamada-de-trabalhos-owasp-appsec-brasil-2010/</link>
		<comments>http://wagnerelias.com/2010/07/24/chamada-de-trabalhos-owasp-appsec-brasil-2010/#comments</comments>
		<pubDate>Sat, 24 Jul 2010 14:51:22 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[eventos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2010/07/24/chamada-de-trabalhos-owasp-appsec-brasil-2010/</guid>
		<description><![CDATA[Começou o Call for Papers do&#160;OWASP AppSec Brasil 2010, veja abaixo a reprodução da chamada em &#160;português. APPSEC BRASIL 2010 CHAMADA DE TRABALHOS O OWASP (Open Web Application Security Project) solicita propostas de&#160;apresentações para a conferência AppSec Brasil 2010, que ocorrerá na&#160;Fundação CPqD em Campinas, SP, de 16 a 19 de novembro de 2010. Haverá&#160;mini-cursos [...]]]></description>
			<content:encoded><![CDATA[<p>Começou o Call for Papers do&nbsp;<a target="_blank" href="http://www.owasp.org/index.php/AppSec_Brasil_2010#tab=About">OWASP AppSec Brasil 2010</a>, veja abaixo a reprodução da chamada em  &nbsp;português.</p>
<p style="text-align: center;"><strong>APPSEC BRASIL 2010</strong></p>
<p style="text-align: center;"><strong>CHAMADA DE TRABALHOS</strong></p>
<p>O OWASP (Open Web Application Security Project) solicita propostas  de&nbsp;apresentações para a conferência AppSec Brasil 2010, que ocorrerá  na&nbsp;Fundação CPqD em Campinas, SP, de 16 a 19 de novembro de 2010.  Haverá&nbsp;mini-cursos nos dias 16 e 17, seguidos de sessões plenárias de  trilha&nbsp;única nos dias 18 e 19 de novembro de 2010.</p>
<p>Buscamos pessoas e organizações que queiram ministrar palestras  sobre&nbsp;segurança de aplicações. Em particular destacamos os seguintes  tópicos&nbsp;de interesse:</p>
<ul>
<li>Modelagem de ameaças em aplicações (Application Threat Modeling)</li>
<li>Riscos de Negócio em Segurança de aplicações (Business Risks  with&nbsp;Application Security)</li>
<li>Aplicações de Revisões de Código (Hands-on Source Code Review)</li>
<li>Métricas Aplicadas a Segurança de Aplicações (Metrics  for&nbsp;Application Security)</li>
<li>Ferramentas e Projetos do OWASP (OWASP Tools and Projects)</li>
<li>Tópicos de Privacidade em Aplicações e Armazenamento de  Dados&nbsp;(Privacy Concerns with Applications and Data Storage)</li>
<li>Práticas de Programação Segura (Secure Coding Practices)</li>
<li>Programas de Segurança para todo o Ciclo de Vida de aplicações</li>
<li>(Secure Development Lifecycle Programs)</li>
<li>Tópicos de Segurança para tecnologias específicas (AJAX, XML,&nbsp;Flash, etc) (Technology specific presentations on security such as&nbsp;AJAX, XML,  etc)</li>
<li>Controles de Segurança para aplicações Web (Web Application&nbsp;Security countermeasures)</li>
<li>Testes de Segurança de aplicações Web (Web Application Security  Testing)</li>
<li>Segurança de Web Services ou XML (Web Services, XML and Application  Security)</li>
</ul>
<p>A lista de tópicos não é exaustiva; outros tópicos podem  ser&nbsp;abordados, desde que em consonância com o tema central do evento.</p>
<p>Para submeter uma proposta, preencha o formulário disponível em&nbsp;<a target="_blank" href="http://www.owasp.org/images/6/68/OWASP_AppSec_Brasil_2010_CFP%28pt-br%29.rtf.zip">http://www.owasp.org/images/6/68/OWASP_AppSec_Brasil_2010_CFP%28pt-br%29.rtf.zip</a>,&nbsp;que deve ser enviado através da página da conferência no site&nbsp;Easychair: <a target="_blank" href="http://www.easychair.org/conferences/?conf=appsecbr2010">http://www.easychair.org/conferences/?conf=appsecbr2010</a></p>
<p>Cada apresentação terá 45 minutos de duração, seguidos de 10  minutos&nbsp;para perguntas da platéia. Todas as apresentações deverão estar  em&nbsp;conformidade com as regras definidas pelo OWASP em seu  “Speaker&nbsp;Agreement”.</p>
<p><strong>Datas importantes:</strong></p>
<ul>
<li>A data limite para apresentação de propostas é 17 de agosto de  2010&nbsp;às 23:59, horário de Brasília.</li>
<li>A notificação de aceitação ocorrerá até o dia 8 de setembro de 2010.</li>
<li>A versão final das apresentações deverá ser enviada até o dia 30  de&nbsp;setembro de 2010.</li>
</ul>
<p>A comissão organizadora da conferência pode ser contactada  pelo&nbsp;e-mail: organizacao2010@appsecbrasil.org</p>
<p>Para mais informações, favor consultar as seguintes páginas:</p>
<ul>
<li>Página da conferência:&nbsp;<a target="_blank" href="http://www.owasp.org/index.php/AppSec_Brasil_2010_%28pt-br%29">http://www.owasp.org/index.php/AppSec_Brasil_2010_(pt-br)</a></li>
<li>OWASP Speaker Agreement (em inglês):&nbsp;<a target="_blank" href="http://www.owasp.org/index.php/Speaker_Agreement">http://www.owasp.org/index.php/Speaker_Agreement</a></li>
<li>Página do OWASP: <a target="_blank" href="http://www.owasp.org/">http://www.owasp.org</a></li>
<li>Página da conferência no Easychair:&nbsp;<a target="_blank" href="http://www.easychair.org/conferences/?conf=appsecbr2010">http://www.easychair.org/conferences/?conf=appsecbr2010</a></li>
<li>Formulário para apresentação de propostas: <a target="_blank" href="http://www.owasp.org/images/f/f7/OWASP_AppSec_Brasil_2010_CFP.rtf.zip">http://www.owasp.org/images/f/f7/OWASP_AppSec_Brasil_2010_CFP.rtf.zip</a></li>
</ul>
<p><strong>ATENÇÃO: Não serão aceitas propostas sem TODAS as&nbsp;informações solicitadas no formulário</strong></p>
<p>Favor divulgar a todos os possíveis interessados.</p>
<div class="zemanta-pixie"><img class="zemanta-pixie-img" alt="" src="http://img.zemanta.com/pixy.gif?x-id=13ccfd65-9902-81b8-8684-6bf4348ca862" /></div>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2010/07/24/chamada-de-trabalhos-owasp-appsec-brasil-2010/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>O Óbvio Ululante</title>
		<link>http://wagnerelias.com/2010/07/19/o-obvio-ululante/</link>
		<comments>http://wagnerelias.com/2010/07/19/o-obvio-ululante/#comments</comments>
		<pubDate>Mon, 19 Jul 2010 20:20:37 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2010/07/19/o-obvio-ululante/</guid>
		<description><![CDATA["O trágico da nossa época ou, melhor dizendo, do Brasil atual, é que o idiota mudou até fisicamente. Não faz apenas o curso primário, como no passado. Estuda, forma-se, lê, sabe. Põe os melhores ternos, as melhores gravatas, os sapatos mais impecáveis. Nas recepções do Itamaraty, as casacas vestem os idiotas. E mais: – eles [...]]]></description>
			<content:encoded><![CDATA[<blockquote><p>"O trágico da nossa época ou, melhor dizendo, do Brasil atual, é que o idiota mudou até fisicamente. Não faz apenas o curso primário, como no passado. Estuda, forma-se, lê, sabe. Põe os melhores ternos, as melhores gravatas, os sapatos mais impecáveis. Nas recepções do Itamaraty, as casacas vestem os idiotas. E mais: – eles têm as melhores mulheres e usam mais condecorações do que um arquiduque austríaco."</p>
<p><b>Nelson Rodrigues - O Óbvio Ululante - 1968</b></p></blockquote>
<p>Muitos já pensaram logo: é, ele ficou louco de vez, citando Nelson Rodrigues em um blog de segurança da informação. Não, é apenas o que eu acho sobre a mais óbvia das citações feitas por 8 entre 10 profissionais de segurança da informação.</p>
<p><b>Mas que citação é esta?<br /></b><br />
<blockquote>"O elo mais fraco são as pessoas"</p></blockquote>
<p>Sem contar as variações que citadas por <a href="http://wagnerelias.com/2008/12/04/coisas-que-me-irritam-e-espero-que-mudem/"><b>abotoaduras</b></a> que são mestres em falar o Mesmo-do-Mesmo com tamanha destreza que faz milhares de pessoas o seguirem como se fosse algo digno de um grande mestre.</p>
<p>Sim, falar que pessoas são a parte mais difícil de tratar quando se pensa em segurança da informação é o Óbvio Ululante, afinal em toda ciência que envolva pessoas isto será sempre assim.</p>
<p><b>Se isto é óbvio por que a maioria dos profissionais baseiam todo seu discurso nesta citação óbvia?<br /></b><br />Simples, por ser a verdadeira bomba de fumaça. É aquela mesma que os ninjas usam para desaparecer sem deixar vestígios.</p>
<div align="center"><img style="max-width: 800px;" src="http://wagnerelias.com/wp-content/uploads/2010/07/smokeninja.jpg" /></div>
<p>Falando que o problema são as pessoas exime o profissional de pesquisar e discorrer sobre temas que exigem bastante envolvimento e maturação para que se façam entendivel ao ser humano. É fácil dizer que as pessoas não respeitam uma política, mesmo quando ela é mal feita e descabida. Difícil é desenvolver e implementar uma política que seja de senso comum e que as pessoas entendam sua importância e que as pratiquem sem dificuldades.</p>
<p>Por isto você profissional que está iniciando ou já atua em segurança da informação, fuja desta, busque respostas e não engula o óbvio ululante.</p>
<div class="zemanta-pixie"><img class="zemanta-pixie-img" alt="" src="http://img.zemanta.com/pixy.gif?x-id=398d2352-79a6-82d9-b418-7f1d4036c435" /></div>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2010/07/19/o-obvio-ululante/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Palestra no GTS 15</title>
		<link>http://wagnerelias.com/2010/05/03/palestra-no-gts-15/</link>
		<comments>http://wagnerelias.com/2010/05/03/palestra-no-gts-15/#comments</comments>
		<pubDate>Tue, 04 May 2010 00:46:22 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[eventos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/?p=705</guid>
		<description><![CDATA[No próximo dia 14 de Maio estarei palestrando no GTS! O evento é realizado pelo Grupo de Trabalho em Segurança de Redes, do CGI.Br e é gratuito. A palestra irá acontecer as 14 hrs. Irei apresentar as principais falhas e técnicas para correções em aplicações baseadas em Adobe Flash. Mais informações sobre o evento podem [...]]]></description>
			<content:encoded><![CDATA[<p>No próximo dia 14 de Maio estarei palestrando no GTS! O evento é realizado pelo Grupo de Trabalho em Segurança de Redes, do CGI.Br e é gratuito.</p>
<p>A palestra irá acontecer as 14 hrs. Irei apresentar as principais falhas e técnicas para correções em aplicações baseadas em Adobe Flash.</p>
<p>Mais informações sobre o evento podem ser conferidas aqui: <a href="https://gts.nic.br/reunioes/gts-15">https://gts.nic.br/reunioes/gts-15</a></p>
<p>Aguardo vocês lá!</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2010/05/03/palestra-no-gts-15/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Treinamentos You Sh0t the Sheriff 3.0</title>
		<link>http://wagnerelias.com/2009/05/14/treinamentos-you-sh0t-the-sheriff-30/</link>
		<comments>http://wagnerelias.com/2009/05/14/treinamentos-you-sh0t-the-sheriff-30/#comments</comments>
		<pubDate>Thu, 14 May 2009 17:46:33 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[eventos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2009/05/14/treinamentos-you-sh0t-the-sheriff-30/</guid>
		<description><![CDATA[Este ano a Conviso está novamente patrocinando o evento You Sh0t the Sheriff. Além do patrocínio, este ano na sua terceira edição, o evento irá também oferecer treinamentos nos dias 23 e 24 de Junho. A conviso irá ministrar dois treinamentos: Web Hacking Techniques Internet Hacking Techniques O evento acontece no dia 22 de Junho [...]]]></description>
			<content:encoded><![CDATA[<p>Este ano a <b><a href="http://www.conviso.com.br">Conviso</a> </b>está novamente patrocinando o evento <a href="http://www.ysts.org/"><b>You Sh0t the Sheriff</b></a>. Além do patrocínio, este ano na sua terceira edição, o evento irá também oferecer treinamentos nos dias 23 e 24 de Junho.</p>
<p><b>A conviso irá ministrar dois treinamentos:</b></p>
<ul>
<li><a href="http://www.ysts.org/treinamentos.html#WHT">Web Hacking Techniques</a></li>
<li><a href="http://www.ysts.org/treinamentos.html#IHT">Internet Hacking Techniques</a></li>
</ul>
<p>O evento acontece no dia 22 de Junho e espero vocês lá.</p>
<div class="zemanta-pixie"><img class="zemanta-pixie-img" src="http://img.zemanta.com/pixy.gif?x-id=46941898-327f-846f-ae91-c823087ddd7a" /></div>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2009/05/14/treinamentos-you-sh0t-the-sheriff-30/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Estou voltando!</title>
		<link>http://wagnerelias.com/2009/04/21/estou-voltando/</link>
		<comments>http://wagnerelias.com/2009/04/21/estou-voltando/#comments</comments>
		<pubDate>Tue, 21 Apr 2009 15:33:03 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2009/04/21/estou-voltando/</guid>
		<description><![CDATA[Este é o tipo de post que não ajuda em nada, mas preciso dar uma satisfação aos que me aturam neste blog. Os últimos meses foram alucinantes, muito trabalho, um treinamento na uCon, que foi demais, e sobrou pouco tempo para escrever algo aqui. Cheguei ao cúmulo de esquecer de pagar o host e o [...]]]></description>
			<content:encoded><![CDATA[<p>Este é o tipo de post que não ajuda em nada, mas preciso dar uma satisfação aos que me aturam neste blog.</p>
<p>Os últimos meses foram alucinantes, muito trabalho, um <a href="http://www.ucon-conference.org"><b>treinamento na uCon</b></a>, que foi demais, e sobrou pouco tempo para escrever algo aqui. Cheguei ao cúmulo de esquecer de pagar o host e o domínio ficou suspenso por um dia. <img src='http://wagnerelias.com/wp-includes/images/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> </p>
<p>Agora estou de volta, vou começar a agitar isso aqui novamente e espero que os leitores apreciem. </p>
<div class="zemanta-pixie"><img class="zemanta-pixie-img" src="http://img.zemanta.com/pixy.gif?x-id=2bbaf3e1-5f4a-8342-b6b8-d5a83b11226b" /></div>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2009/04/21/estou-voltando/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>u-Con 2009</title>
		<link>http://wagnerelias.com/2009/01/03/u-con-2009/</link>
		<comments>http://wagnerelias.com/2009/01/03/u-con-2009/#comments</comments>
		<pubDate>Sat, 03 Jan 2009 13:17:07 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[eventos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2009/01/03/u-con-2009/</guid>
		<description><![CDATA[Em Fevereiro vai acontecer em Recife, mais uma edição de uma das principais conferências sobre hacking/security. Estarei lá ministrando um treinamento de Web Hacking Techniques e a Conviso está apoiando o evento. Mais informações no site da conferência, como diria meu amigo sp0oker: Happy Hacking!]]></description>
			<content:encoded><![CDATA[<p>Em Fevereiro vai acontecer em Recife, mais uma edição de uma das principais conferências sobre hacking/security. Estarei lá ministrando um <a href="http://convisosec.com/training"><b>treinamento de Web Hacking Techniques</b></a> e a <a href="http://convisosec.com/blog/2008/12/conviso_it_security_patrocina.html"><b>Conviso está apoiando o evento.</b></a></p>
<p>Mais informações no <a href="http://www.ucon-conference.org/index.php"><b>site da conferência</b></a>, como diria meu amigo<b> <a href="spookerlabs.multiply.com">sp0oker</a></b>: Happy Hacking!</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2009/01/03/u-con-2009/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Twitter?</title>
		<link>http://wagnerelias.com/2008/12/30/twitter/</link>
		<comments>http://wagnerelias.com/2008/12/30/twitter/#comments</comments>
		<pubDate>Tue, 30 Dec 2008 10:14:43 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/12/30/twitter/</guid>
		<description><![CDATA[É eu me rendi a mais uma "ferramenta" geek! Eu conheci o twitter há algum tempo atrás e confesso que achei meio bobo, sem sentido. Conversando com alguns amigos eu fui convencido a olhar com mais calma, afinal, poderia ser mais uma ferramenta para troca de idéias, opiniões, sobre o que eu penso e faço [...]]]></description>
			<content:encoded><![CDATA[<p>É eu me rendi a mais uma "ferramenta" geek! Eu conheci o <a href="http://twitter.com/"><b>twitter</b></a> há algum tempo atrás e confesso que achei meio bobo, sem sentido. Conversando com alguns amigos eu fui convencido a olhar com mais calma, afinal, poderia ser mais uma ferramenta para troca de idéias, opiniões, sobre o que eu penso e faço no meu dia-a-dia.</p>
<p>Bom, fui lá e dei-um "Forgot password" e resolvi começar a "twittar" (é assim que se fala?). </p>
<p>Quem quiser acompanhar e claro, apreciar com moderação, é só me incluir (é assim? Calma, estou começando.) acessando a URL: <a href="http://twitter.com/welias"><b>http://twitter.com/welias</b></a></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/12/30/twitter/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pen-test não morre não, fiquem tranquilos!</title>
		<link>http://wagnerelias.com/2008/12/29/pen-test-nao-morre-nao-fiquem-tranquilos/</link>
		<comments>http://wagnerelias.com/2008/12/29/pen-test-nao-morre-nao-fiquem-tranquilos/#comments</comments>
		<pubDate>Mon, 29 Dec 2008 19:56:32 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Security Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/12/29/pen-test-nao-morre-nao-fiquem-tranquilos/</guid>
		<description><![CDATA[No início de Dezembro Brian Chess co-fundador da Fortify escreveu um artigo para o portal CSO Online com o seguinte título: Penetration Testing: Dead in 2009. Como o título foi extremamente sensacionalista e na minha opinião, as declarações de Chess foram bastante parciais em favor do produto/negócio da Fortify, as interpretações não foram as melhores. [...]]]></description>
			<content:encoded><![CDATA[<p>No início de Dezembro Brian Chess co-fundador da <a href="https://www.fortify.com"><strong>Fortify</strong></a> escreveu um artigo para o portal CSO Online com o seguinte título: <a href="http://www.csoonline.com/article/468766/Penetration_Testing_Dead_in_&amp;usg=ALkJrhgoikV8ooxvD-8xVgknrVqcEz_uzQ"><strong>Penetration Testing: Dead in 2009</strong></a>.</p>
<p>Como o título foi extremamente sensacionalista e na minha opinião, as declarações de Chess foram bastante parciais em favor do produto/negócio da Fortify, as interpretações não foram as melhores.</p>
<p>Ivan Arce CTO da <a href="http://www.coresecurity.com/"><strong>Core Security</strong></a> escreveu um outro artigo para o mesmo portal com o título: <a href="http://www.csoonline.com/article/470584/Twelve_Reasons_Pen_Testing_Won_t_Die&amp;usg=ALkJrhhs1gy-QF4Zw7wEaud9HUQjEKv17Q"><strong>Twelve Reasons Pen Testing Won't Die</strong></a></p>
<p>Neste artigo Arce "contra-ataca" Chess e faz uma brincadeira criando o acrônimo, SISSP (School of Information Systems Security Prophets) e descreve de forma muito clara inúmeros motivos para se realizar testes de segurança (pen-tests).</p>
<p>No maior estilo <a href="http://pt.wikipedia.org/wiki/Arthur_Schopenhauer"><strong>Schopenhauer</strong></a>, Chess, escreveu outro post no blog da Fortify: <a href="http://blog.fortify.com/blog/fortify/2008/12/15/Penetration-Testing-is-Dead-Long-Live-Penetration-Testing&amp;usg=ALkJrhjB2LSFOIwhCXK8VuB8CcHihZB_0g"><strong>Penetration Testing is Dead, Long Live Penetration Testing</strong></a></p>
<p>A minha opinião sobre esta novela toda é: Muda-se o nome, muda-se a "roupagem" mas os testes de segurança sempre deverão ser feitos. Afinal, como será garantido que os produtos mesmo após um bom SDL (secure Development Lifecycle) são realmente seguros como deveriam ser? Como diria <a href="http://blogs.msdn.com/michael_howard/"><strong>Michael Howard</strong></a>: "Ou você testa ou alguém ira testar por você".</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/12/29/pen-test-nao-morre-nao-fiquem-tranquilos/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Coisas que me irritam e espero que mudem</title>
		<link>http://wagnerelias.com/2008/12/04/coisas-que-me-irritam-e-espero-que-mudem/</link>
		<comments>http://wagnerelias.com/2008/12/04/coisas-que-me-irritam-e-espero-que-mudem/#comments</comments>
		<pubDate>Thu, 04 Dec 2008 23:13:44 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/12/04/coisas-que-me-irritam-e-espero-que-mudem/</guid>
		<description><![CDATA[Entre um dia corrido e outro, vou anotando algumas coisas. Quem me conhece sabe, minha área de trabalho é cheia de arquivos texto onde escrevo de tudo, uns comandos que estou começando a usar, um script, algumas referências para ler com mais calma e também coisas do dia-a-dia. Entre as coisas que venho observando há [...]]]></description>
			<content:encoded><![CDATA[<p>Entre um dia corrido e outro, vou anotando algumas coisas. Quem me conhece sabe, minha área de trabalho é cheia de arquivos texto onde escrevo de tudo, uns comandos que estou começando a usar, um script, algumas referências para ler com mais calma e também coisas do dia-a-dia.</p>
<p>Entre as coisas que venho observando há anos e sempre faço uma anotação ou outra é sobre o mercado de segurança da informação. Está certo que eu sou um pouco mais rabugento que a média, mas muita coisa é de irritar, as anotações servem como válvula de escape. As vezes leio algo ou passo por uma situação e a primeira coisa que vem a cabeça é: vou escrever um post e soltar o verbo, mas acabo anotando e observando um pouco mais. É verdade, as vezes escapa e acabo falando demais. Hoje eu decidi falar sobre uma coisa que me incomoda profundamente.</p>
<p><strong>Profissionais que adoram falar sobre código de ética, classificação da informação, política de segurança e plano de continuidade de negócios<br />
</strong><br />
Mas Wagner, você sempre defendeu estes pontos? Sim, eu sempre defendi e acho super importante estes pontos, mas, (a quem diga que após um mas sempre vem uma crítica. <img src='http://wagnerelias.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ) eu estou cansado de encontrar "Grandes" profissionais do mercado de segurança da informação que, nunca implementaram nada, não sabem do que falam e se colocam em posição de sênior e superior a todos que não falam as palavras da moda e não lêem revistas de negócio. Vou dar umas dicas para quem deseja ser este profissional altamente desejado e merecedor de bons cargos e salários.</p>
<ul>
<li>Gaste boa parte do seu sálario com um bom terno, camisas, abotoaduras e sapatos bem lustrados;</li>
<li>Leia todos os livros de auto-ajuda e os nacionais de segurança da informação;</li>
<li>Faça lobby, muito lobby. Vale convidar para fumar charutos (mesmo que você odeie qualquer tipo de coisa parecida com cigarros), degustar vinhos caros (mesmo que você goste mesmo é de uma cerveja bem gelada);</li>
<li>Fale muito daquela viagem que você fez para Miami e Buenos Aires, isso é chique, (não é tão chique assim, mas é o que você consegue pagar, pois os ternos são caríssimos) os executivos gostam disto;</li>
<li>Critique a postura alienada dos técnicos que salvam sua pele, garantem o seu salário e lhe passam as informações para montar aquela maravilhosa apresentação "vendendo" sua área. Afinal, o que seria destes técnicos sem todo seu poder de relacionamento inter-pessoal e astúcia com o power point?</li>
</ul>
<p><strong>E a regra de ouro é:</strong> nunca participe de listas de discussões, não tenha um blog, não tenha opiniões fortes. Isso é exposição demais para um "Grande" profissional como você. Vai que alguém descobre que você é um charlatão, que tudo que você aprendeu nos livros é meia dúzia de palavras e conceitos.</p>
<p>Sobre os temas mais citados em gestão de segurança da informação, IMHO é bem simples:</p>
<p><strong>Código de ética:</strong> ou você tem ou não tem. Se você precisa a todo momento ficar falando sobre ética é porque você almeja muito e não tem. Vejo muitos profissionais falando o tempo todo, citando, escrevendo, enormes códigos de ética e na primeira oportunidade o "Gersão" surge dentro deles e a ética só vale para os outros;</p>
<p><strong>Classificação da Informação:</strong> super importante e um tema muito interessante, mas quem consegue aplicar da forma como os "Grandes" falam? Escrever políticas e colocar rótulos em algumas informações não irá mitigar nenhum risco;</p>
<p><strong>Plano de Continuidade de Negócios:</strong> um dos temas que mais me fascina, me dedico bastante a aprender e estudar o tema, porém, na maioria das vezes só tenho contato com <a href="http://wagnerelias.com/2007/04/12/business-continuity-plan-not-bullshit-compliance-plan/"><strong>BCP (Bullshit Compliance Plan)</strong></a>. Tudo não passa de discurso, um monte de papel sem sentido e algum mané dizendo que vai salvar o mundo com este monte de papel.</p>
<p>Eu acredito muito em segurança da informação, já vi muitos casos de sucesso e conheço grandes profissionais, senão fosse isto eu já havia desistido. Ainda sou Brasileiro e não desisto nunca, acredito na "queda das mascaras" e na maturidade do mercado de segurança da informação e no surgimento de mais Profissionais capacitados e capazes de lidar com todos os riscos que nos assolam todos os dias.</p>
<p><strong>[Update] </strong>Resolvi deixar uma coisa bem clara, afinal acho que as interpretações foram diversas. Eu não acredito que todas as pessoas que tomam vinho, se vestem impecavelmente e fumam charutos são charlatonas, a mensagem é bem direta: quem é charlatão que se identifique. Como disse ao Lincoln nos comentários, as pessoas podem ser opostas a estas características e serem charlatonas. Muitos gerentes, executivos em geral gostam de tudo que falei e são responsáveis pelo sucesso de muitas áreas e organizações, estão longe de ser charlatões, se preocupam em ser e não em ter. Apreciem o texto com moderação. <img src='http://wagnerelias.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/12/04/coisas-que-me-irritam-e-espero-que-mudem/feed/</wfw:commentRss>
		<slash:comments>26</slash:comments>
		</item>
		<item>
		<title>OWASP e eventos</title>
		<link>http://wagnerelias.com/2008/10/06/owasp-e-eventos/</link>
		<comments>http://wagnerelias.com/2008/10/06/owasp-e-eventos/#comments</comments>
		<pubDate>Tue, 07 Oct 2008 00:35:25 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/?p=499</guid>
		<description><![CDATA[Querido Diário. Brincadeiras a parte, prometo que este será o último post sobre eventos e agenda. No dia 21 de Outubro as 21hrs. eu estarei dando uma palestra sobre segurança em desenvolvimento de software na UNIFRAN (Universidade de Franca). Já em Novembro, eu, Eduardo Neves e Leonardo Cavallari vamos para o OWASP EU Summit 2008 em [...]]]></description>
			<content:encoded><![CDATA[<p>Querido Diário. Brincadeiras a parte, prometo que este será o último post sobre eventos e agenda.</p>
<p>No dia 21 de Outubro as 21hrs. eu estarei dando uma palestra sobre segurança em desenvolvimento de software na <strong><a href="http://www.unifran.br">UNIFRAN (Universidade de Franca)</a></strong>. Já em Novembro, eu, Eduardo Neves e Leonardo Cavallari vamos para o <strong><a href="https://www.owasp.org/index.php/OWASP_EU_Summit_2008">OWASP EU Summit 2008</a></strong> em Portugal. Além de nós que vamos como líderes de projetos e participando da organização, o meu amigo <strong><a href="http://blog.sapao.net/2008/10/owasp-summit-meu-curso-foi-aceito.html">Lucas Ferreira vai apresentar um curso de técnicas de segurança em desenvolvimento de sistemas java</a></strong>. O treinamento é uma versão enxuta do <a href="http://convisosec.com/blog/2008/10/tecnicas_de_seguranca_no_desen.html"><strong>treinamento que o Lucas vai ministrar junto com a Conviso em São Paulo e Brasília</strong>.</a></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/10/06/owasp-e-eventos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Palestra no tech-ed 2008</title>
		<link>http://wagnerelias.com/2008/10/02/palestra-no-tech-ed-2008/</link>
		<comments>http://wagnerelias.com/2008/10/02/palestra-no-tech-ed-2008/#comments</comments>
		<pubDate>Thu, 02 Oct 2008 20:11:03 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/?p=481</guid>
		<description><![CDATA[O evento acontece durante os dias 14 a 16 de Outubro e irei ministrar a palestra: "Como fazer revisão e testes de código para identificar problemas (bugs) de segurança". Irei abordar técnicas e farei demonstraçòes de ferramentas que podem auxiliar no processo de testes de segurança em software. Outras palestras de segurança Introdução ao Microsoft Forefront [...]]]></description>
			<content:encoded><![CDATA[<p>O evento acontece durante os dias 14 a 16 de Outubro e irei ministrar a palestra: "Como fazer revisão e testes de código para identificar problemas (bugs) de segurança". Irei abordar técnicas e farei demonstraçòes de ferramentas que podem auxiliar no processo de testes de segurança em software.</p>
<p><strong>Outras palestras de segurança</strong></p>
<ul>
<li>Introdução ao Microsoft Forefront Code Name "Stirling" - Nível 300</li>
<li>TMG (Threat Management Gateway), o próximo Firewall Microsoft: Visão Técnica - Nível 300</li>
<li>Como fazer revisão e testes de código para identificar problemas (bugs) de segurança - Nível 300</li>
<li>Introdução ao Forefront Client Security 2.0 - Nível 300</li>
<li>O que é o IAG 2007 e Como Ele Protege Meu Ambiente - Nível 300</li>
<li>Windows Server 2008 - Por que é Realmente Seguro (Análise Técnica) - Nível 200</li>
<li>Defesa em Profundidade ? O NAP (Network Access Protection) Pode Ajudar ! - Nível 300</li>
<li>[Sessão de Almoço] Implementação de Extranets Seguras com o Microsoft Forefront Security for Sharepoint - Nível 300</li>
<li>10 Passos para Manter-se Protegido ou.... Seja D0min@d0! - Nível 200</li>
<li>Privacidade: Onde, Como e Por quê! - Nível 300</li>
<li>Estamos no Século 21: É Hora de Jogar Fora seus Gateways Medievais! - Nível 300</li>
</ul>
<p><strong>Sobre o tech-ed 2008<br />
</strong><br />
Tech-ed é uma conferência organizada pela Microsoft, cujo principal objetivo é permitir a disseminação, discussão e a troca de conhecimento sobre tecnologia e os produtos da Microsoft entre os participantes e também entre as empresas envolvidas no evento. Umas das principais atrações é a presença de Steve Balmer, o site do evento pode ser acessado em <a href="http://www.teched.com.br"><strong>http://www.teched.com.br</strong></a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/10/02/palestra-no-tech-ed-2008/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Palestra na H2HC</title>
		<link>http://wagnerelias.com/2008/08/28/palestra-na-h2hc/</link>
		<comments>http://wagnerelias.com/2008/08/28/palestra-na-h2hc/#comments</comments>
		<pubDate>Thu, 28 Aug 2008 16:36:18 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/?p=457</guid>
		<description><![CDATA[A palestra irá abordar técnicas de exploração em Aplicações Web, onde serão apresentados testes que vão além de vulnerabilidades como SQL Injection e XSS (Cross Site Scripting), e englobam recursos como AJAX (Asynchronous Javascript And XML), JSON (JavaScript Object Notation) e XML-RPC (XML Remote Procedure Calling). Sobre o H2HC 2008 Hackers To Hackers Conference (H2HC) [...]]]></description>
			<content:encoded><![CDATA[<p>A palestra irá abordar técnicas de exploração em Aplicações Web, onde serão apresentados testes que vão além de vulnerabilidades como SQL Injection e XSS (Cross Site Scripting), e englobam recursos como AJAX (Asynchronous Javascript And XML), JSON (JavaScript Object Notation) e XML-RPC (XML Remote Procedure Calling).</p>
<p align="justify"><strong>Sobre o H2HC 2008<br />
</strong>Hackers To Hackers Conference (H2HC) é uma conferência organizada por pessoas que trabalham ou que estão diretamente envolvidas com pesquisas e desenvolvimento na área de segurança da informação, cujo principal objetivo é permitir a disseminação, discussão e a troca de conhecimento sobre segurança da informação entre os participantes e também entre as empresas envolvidas no evento. O site do evento pode ser acessado em <a href="http://www.h2hc.org.br/" target="_blank">http://www.h2hc.org.br</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/08/28/palestra-na-h2hc/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress Security</title>
		<link>http://wagnerelias.com/2008/07/18/wordpress-security/</link>
		<comments>http://wagnerelias.com/2008/07/18/wordpress-security/#comments</comments>
		<pubDate>Sat, 19 Jul 2008 01:22:12 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Security Developer]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/07/18/wordpress-security/</guid>
		<description><![CDATA[Faz um bom tempo que eu utilizo o wordpress para manter este blog, sempre achei uma excelente ferramenta. Mas agora tenho ainda mais motivos para adota-lo nas minhas iniciativas. Com a popularidade do wordpress, não demorou muito para as vulnerabilidades começarem a aparecer. Felizmente a comunidade e a empresa responsável pelo wordpress não tem decepcionado, [...]]]></description>
			<content:encoded><![CDATA[<p>Faz um bom tempo que eu utilizo o wordpress para manter este blog, sempre achei uma excelente ferramenta. Mas agora tenho ainda mais motivos para adota-lo nas minhas iniciativas.</p>
<p>Com a popularidade do wordpress, não demorou muito para as vulnerabilidades começarem a aparecer. Felizmente a comunidade e a empresa responsável pelo wordpress não tem decepcionado, a resposta a problemas de segurança que, são inevitáveis, é muito rápida e eficaz.</p>
<p>Eu acabei de migrar o blog para versão 2.6, nesta versão algumas mudanças relacionadas a segurança valem o comentário.</p>
<ol>
<li>XML-RPC desabilitado por default;</li>
<li>Controles para garantir a integridade dos cookies;</li>
<li>Salt nas senhas;</li>
<li>Tratado as informações de erro relacionadas ao Banco de Dados.</li>
</ol>
<p>Além destas mudanças, um dos maiores especialistas em segurança de ambiente web na minha opinião, Petko D. (PDP) Petkov do <a href="http://www.gnucitizen.org/"><b>GNUCITIZEN</b></a> junto com o <a href="http://blogsecurity.net/"><b>BlogSecurity</b></a>, lançaram o <a href="http://www.blogsecurify.com/"><b>Blogsecurify</b></a>. A iniciativa conta com o apoio de PDP no antigo projeto do BlogSecurity, o <a href="http://blogsecurity.net/wpscan"><b>wp-scanner</b></a>.</p>
<p>Para fazer um scan buscando por vulnerabilidades no seu wordpress usando o Blogsecurify <a href="http://www.blogsecurify.com/download/wp-blogsecurify.php"><b>baixe o plugin disponibilizado,</b></a> habilite-o e no site do blogsecurify informe a URL do seu blog e mande analisar.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/07/18/wordpress-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

