<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Wagner Elias - Think Security First &#187; Risk Assessment</title>
	<atom:link href="http://wagnerelias.com/category/gestao-de-riscos/feed/" rel="self" type="application/rss+xml" />
	<link>http://wagnerelias.com</link>
	<description>BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer</description>
	<lastBuildDate>Tue, 18 Oct 2011 04:11:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Política de Segurança da Informação, como não fazer</title>
		<link>http://wagnerelias.com/2009/01/22/politica-de-seguranca-da-informacao-como-nao-fazer/</link>
		<comments>http://wagnerelias.com/2009/01/22/politica-de-seguranca-da-informacao-como-nao-fazer/#comments</comments>
		<pubDate>Thu, 22 Jan 2009 17:16:31 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2009/01/22/politica-de-seguranca-da-informacao-como-nao-fazer/</guid>
		<description><![CDATA[Eu assino o feed do efetividade há muito tempo, sempre gostei do conteúdo, agora hoje fiquei surpreso com um post: Política de Segurança de Informação: um modelo de como não fazer. No post ele comenta sobre falhas comuns em PSI (Políticas de Segurança da Informação), não esperem uma avaliação técnica, mas sim um apanhado de [...]]]></description>
			<content:encoded><![CDATA[<p>Eu assino o feed do efetividade há muito tempo, sempre gostei do conteúdo, agora hoje fiquei surpreso com um post: <strong><a title="Permalink to  Política de Segurança de Informação: um modelo de como não fazer" rel="bookmark" href="http://www.efetividade.net/2009/01/20/politica-de-seguranca-de-informacao-um-modelo-de-como-nao-fazer/">Política de Segurança de Informação: um modelo de como não fazer.</a></strong></p>
<p><strong></strong>No post ele comenta sobre falhas comuns em PSI (Políticas de Segurança da Informação), não esperem uma avaliação técnica, mas sim um apanhado de coisas óbvias e simples que muito profissional de segurança sênior não é capaz de evitar quando desenvolve uma PSI. Recomendo a leitura, mas segue alguns pontos.</p>
<blockquote><p>"Tranque tanto a infra-estrutura, que trabalhar se torne complicado demais. <em>Complemento do comentário acima. E há um risco adicional: os usuários vão encontrar “jeitinhos”, como o uso de cópias locais, versões antigas e mídias não-autorizadas."</em><em> <strong>Isso aqui é comum entre profissionais de segurança que só viram as coisas nos livros.</strong></em></p>
<p><em><br />
</em>"Diga “não” sempre que lhe solicitarem alguma aprovação. <em>Assumindo que você tenha força suficiente para sustentar um comportamento deste tipo, aí quem vai encontrar jeitinhos serão departamentos inteiros, filiais, e outros agregados</em>." <strong>Esta é hilária, quem nunca viu aquele cara do comercial, executivo, soltando pérolas: "Segurança é o escambal eu quero é vender".</strong></p>
<p>"Imponha requisitos de segurança sem as ferramentas e treinamento adequados. <em>Vira letra morta, e ainda por cima custa caro. Segurança precisa ser praticada por todos, o que pressupõe ferramentas e educação.</em>" <strong>Exatamente isto, a maioria das PSI são "compliance" e nunca aumentaram em nada a segurança das organizações.</strong></p>
<p>"Espere que o SSL resolva todas as questões de segurança de seus aplicativos web. <em>SSL é só o mínimo necessário, e o “cadeadinho fechado” no rodapé do navegador não protege contra as falhas na programação ou na arquitetura</em>." <strong>Cadeadinho é ótimo, engraçado que até hoje eu vejo "especialista" falando do cadeadinho na televisão.</strong></p>
<p>"Proíba o uso de pen drives, sem delimitar o acesso à Internet. <em>Os mesmos arquivos que podem entrar ou sair via pen-drive podem fazê-lo via uma grande variedade de sites na Internet. Pen drives são uma<br />
ferramenta, mas o que deve ser restrito é trazer ou levar os arquivos não autorizados que se queira impedir. Só proibir os pen drives é incômodo e ineficaz." <strong>Esta é para aqueles que querem implementar todo tipo de controle de end-point e acham que estão seguros.</strong></em></p>
<p>"Adote novas tecnologias antes que elas tenham maturidade suficiente. <em>Folders, livretos, exposições e as conversas dos vendedores devem ser tomados em conjunto com doses saudáveis de consideração</em>" <strong>Bota dose de consideração nisso.</strong><br />
<strong><br />
</strong>"Contrate alguém só porque ele tem um monte de certificações." <strong>Ah, não esqueça de pedir os certificados impressos.</strong></p>
<p>"Exija que seus usuários troquem de senha com muita frequência. <em>…e eles adotarão esquemas fáceis de lembrar (e quebrar), ou escreverão as senhas em algum lugar de fácil acesso." <strong>Falar sobre política de senhas merece um post a parte, mas no geral é só um copy-paste de uma política pra outra, a senha tem que ter no mínimo trocentos caracteres...Hum o mainframe só aceita 4 e numérico, F&amp;^&amp;^*&amp;^$&amp;^%^%.</strong></em><br />
<em><strong><br />
</strong></em>"Ignore requisitos legais. <em>Não é razoável: proibir o que uma norma superior permite, permitir o que a lei proíbe, atribuir a si mesmo o poder de realizar verificações ou praticar ações que potencialmente<br />
violem direitos alheios. Mesmo assim muita gente tenta, todos os dias, e se dá mal na hora de colocar em prática</em>." <strong>Isso, monitora, coloca keylogger, as máquinas são da empresa e está na política que vai ser monitorado.</strong></p>
<p>"Assuma que os usuários irão ler a política de segurança porque você pediu a eles. <em>Eles só o farão se precisarem muito. Publicar pode ser o suficiente para que eles venham a conhecer as linhas gerais, eventualmente distorcidas pela Rádio Corredor. Para que os usuários conheçam uma política<br />
detalhadamente, é preciso recorrer a outros meios de educação. Na prática, você não pode assumir nem mesmo que toda a equipe de TI, ou que a maioria dos executivos, vá ler a norma." <strong>Se você não vai fazer nada para implementar a política, nem escreva, salve algumas árvores.</strong></em><br />
<em><strong><br />
</strong></em>"Crie políticas de segurança que você não poderá fazer cumprir. <em>Uma norma cujo cumprimento não é (ou não pode ser) exigido pode ser até mesmo pior do que a ausência de normatização, e acaba servindo apenas para punir culpados depois que a porta já estiver arrombada e as vacas<br />
tiverem fugido do estábulo." <strong>Quanto mais diretrizes melhor, é mais compliance.</strong></em><br />
<em><strong><br />
</strong></em>"Assuma que as políticas não se aplicam aos executivos. <em>Se houver exceções, elas devem constar na norma, e não podem comprometer sua eficácia. Pouco adianta todo o restante do esforço se um gerente puder trazer um pen drive de casa para instalar um programa ou compartilhar um arquivo em uma máquina da rede local. Uma variante do mesmo erro: “Assuma que as políticas não se aplicam ao pessoal de TI”."</em> <strong>Executivos? Geralmente nem a área de segurança cumpre as diretrizes por eles impostas.</strong></p>
<p>"Deixe seu anti-vírus, IDS e outras ferramentas rodando no piloto automático." <strong>Ué, paguei uma grana nas ferramentas pra que?</strong><br />
<strong><br />
</strong>"Tente aplicar o mesmo rigor a todos os ativos de informação, independente do seu perfil de risco. <em>Fica<br />
bem mais caro do que deveria, atrapalha processos sem necessidade, e prejudica bastante a adoção e internalização pelas pessoas envolvidas</em>" <strong>Hum, gestão de riscos? Mas eu já tenho uma PSI.</strong><br />
<strong><br />
</strong>"Dê a alguém o título de Gestor dos Riscos, mas não lhe dê o poder de tomada de decisões correspondente. <em>Ele terá que optar entre se omitir, ou ser o chato que fica apontando<br />
riscos nas atividades alheias podendo ser ignorado, ou ainda saber que está lá só para levar a culpa</em>" <strong>Quem está nesta situação deixa um post no blog. Hum melhor não, vai encher meu blog de conteúdo inútil.</strong><br />
<strong><br />
</strong>"Ignore o quadro geral, e se concentre nas análises quantitativas. <em>É mentalmente desafiante e muito interessante aplicar os modelos matemáticos de quantificação de riscos, mas eles não podem substituir a visão do todo, e sim complementá-la." <strong>ROSI, ROS, uhuhu</strong></em><br />
<em><strong><br />
</strong></em>"Classifique todos os seus dados como “top secret”. <em>Nivelar por cima, nesse caso, tem praticamente o mesmo efeito que nivelar por baixo."</em> <strong>É classificação da informação e não "rotulação" da informação.</strong></p></blockquote>
<p>Recomendo a leitura, você vai dar boas risadas e ainda pode aprender um pouco sobre PSI. Só não vai ficar deprimido caso se enquadre em muitas das coisas listadas.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2009/01/22/politica-de-seguranca-da-informacao-como-nao-fazer/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Business Impact Analysis não é método de alocação de capital</title>
		<link>http://wagnerelias.com/2008/07/03/business-impact-analysis-nao-e-metodo-de-alocacao-de-capital/</link>
		<comments>http://wagnerelias.com/2008/07/03/business-impact-analysis-nao-e-metodo-de-alocacao-de-capital/#comments</comments>
		<pubDate>Thu, 03 Jul 2008 14:20:42 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/07/03/business-impact-analysis-nao-e-metodo-de-alocacao-de-capital/</guid>
		<description><![CDATA[Após o estabelecimento da Resolução 3.380 do BACEN, muitas instituições financeiras de pequeno e médio porte tiveram que estabelecer uma estrutura de gestão de risco operacional. O que é um diferencial de negócio nas grandes instituições se tornou dor de cabeça nas pequenas e médias. Vários projetos foram desenvolvidos para se alcançar a conformidade com [...]]]></description>
			<content:encoded><![CDATA[<p>Após o estabelecimento da <a href="http://www5.bcb.gov.br/normativos/detalhamentocorreio.asp?N=106196825&C=&amp;ASS=RESOLUCAO+3.380"><b>Resolução 3.380 do BACEN</b></a>, muitas instituições financeiras de pequeno e médio porte tiveram que estabelecer uma estrutura de gestão de risco operacional. O que é um diferencial de negócio nas grandes instituições se tornou dor de cabeça nas pequenas e médias.</p>
<p>Vários projetos foram desenvolvidos para se alcançar a conformidade com a resolução. Muitos destes projetos foram de Continuidade de Negócios. Eu tive a oportunidade de trabalhar em alguns destes projetos e consequentemente estudar bastante sobre risco operacional.</p>
<p>O objetivo deste post é esclarecer um equívoco que esta sendo cometido relacionado a métodos de alocação de capital. Em um bom projeto de Continuidade de Negócios a BIA (Business Impact Analysis) é um dos estudos que saltam os olhos, acredito que, por este motivo muitos associaram o BIA (Business Impact Analysis) com o BIA (Basic Indicator Approach) que é um dos métodos de alocação de capital.</p>
<p>Segundo a Resolução 3.380 todas as instituições tem que estabelecer uma metodologia para alocação de capital, as mais utilizadas são:</p>
<ul>
<li><b>BIA (Basic Indicator Approach)<br /></b><br />Consiste no método mais simplificado e tem a seguinte fórmula: Calcula-se a média do resultado bruto nos últimos 36 meses e aplica-se o fator de 15%.</li>
</ul>
<ul>
<li><b>STA (Standardized Approach)</p>
<p></b>Este método é semelhante ao anterior mais separa os resultados em linhas de negócio da instituição financeira.<b></p>
<p></b>
<ol>
<li>Corporate Finance: 18%</li>
<li>Retail Banking 12%</li>
<li>Commercial Banking 15%</li>
<li>Trading and Sales 18%</li>
<li>Payment and Settlement 18%</li>
<li>Agency Services 15%</li>
<li>Asset Management 12%</li>
<li>Retail Brokerage 12%</li>
</ol>
<p></li>
<li><b>ASA (Alternative Standardized Approach)
<p></b>Esse método tem abordagem semelhante ao anterior mais com foco diferenciado nas linhas Commercial e de Retail.</li>
</ul>
<ul>
<li><b>AMA (Advanced Measurement Approach)</p>
<p></b>Este método é o mais complexo e exige maturidade da instituição. Ele adota métodos qualitativos e quantitativos. A vantagem em adotar o AMA está na possibilidade de alocar menos capital para risco operacional.</li>
</ul>
<p>Não sou nenhum especialista no mercado financeiro, a idéia é tentar esclarecer este equívoco entre os profissionais que nunca passaram por esta situação. Uma boa fonte para quem deseja se aprofundar é o próprio <a href="http://www.bancocentral.gov.br/"><b>site do Banco Central.</b></a></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/07/03/business-impact-analysis-nao-e-metodo-de-alocacao-de-capital/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Internet Banking e Gestão de Riscos</title>
		<link>http://wagnerelias.com/2008/06/30/internet-banking-e-gestao-de-riscos/</link>
		<comments>http://wagnerelias.com/2008/06/30/internet-banking-e-gestao-de-riscos/#comments</comments>
		<pubDate>Mon, 30 Jun 2008 21:15:38 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/06/30/internet-banking-e-gestao-de-riscos/</guid>
		<description><![CDATA[O MAS (Monetary Authority of Singapore) acaba de atualizar seu guideline de gestão de risco relacionado a Internet Banking. O IBTRM (Internet Banking and Technology Risk Management) está disponível para download no site do MAS.]]></description>
			<content:encoded><![CDATA[<p>O MAS (Monetary Authority of Singapore) acaba de atualizar seu guideline de gestão de risco relacionado a Internet Banking.</p>
<p>O IBTRM (Internet Banking and Technology Risk Management) está disponível para <a href="http://www.mas.gov.sg/resource/legislation_guidelines/risk_mgt/IBTRMV3.pdf"><b>download no site do MAS</b></a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/06/30/internet-banking-e-gestao-de-riscos/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>VMware Security</title>
		<link>http://wagnerelias.com/2008/06/12/vmware-security/</link>
		<comments>http://wagnerelias.com/2008/06/12/vmware-security/#comments</comments>
		<pubDate>Thu, 12 Jun 2008 19:55:03 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/06/12/vmware-security/</guid>
		<description><![CDATA[A VMware em conjunto com a Tripwire desenvolverão uma ferramenta gratuita para verificar a as configurações buscando por falhas que podem comprometer a segurança do ambiente. A ferramenta chama ConfigCheck.]]></description>
			<content:encoded><![CDATA[<p>A VMware em conjunto com a Tripwire desenvolverão uma ferramenta gratuita para verificar a as configurações buscando por falhas que podem comprometer a segurança do ambiente.</p>
<p>A ferramenta chama <a href="http://www.tripwire.com/configcheck/"><b>ConfigCheck.</b></a></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/06/12/vmware-security/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>PDCA e ISO 27001</title>
		<link>http://wagnerelias.com/2008/05/16/pdca-e-iso-27001/</link>
		<comments>http://wagnerelias.com/2008/05/16/pdca-e-iso-27001/#comments</comments>
		<pubDate>Fri, 16 May 2008 14:54:57 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/05/16/pdca-e-iso-27001/</guid>
		<description><![CDATA[Alguém sabe me dizer por que o PDCA da ISO 27001 está em sentido anti-horário? E não sentido horário como é o tradicional.]]></description>
			<content:encoded><![CDATA[<div>Alguém sabe me dizer por que o PDCA da ISO 27001 está em sentido anti-horário?</p>
<p><img style="max-width: 600px;" src="http://wagnerelias.com/wp-content/uploads/2008/05/17799-pict3.jpg" alt="" width="450" height="270" /></p>
<p>E não sentido horário como é o tradicional.</p>
<p><img style="max-width: 800px;" src="http://wagnerelias.com/wp-content/uploads/2008/05/pdca01.gif" alt="" /></p>
</div>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/05/16/pdca-e-iso-27001/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Google e MSS (Managed Security Services)?</title>
		<link>http://wagnerelias.com/2008/05/12/google-e-mss-managed-security-services/</link>
		<comments>http://wagnerelias.com/2008/05/12/google-e-mss-managed-security-services/#comments</comments>
		<pubDate>Mon, 12 May 2008 23:24:24 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/05/12/google-e-mss-managed-security-services/</guid>
		<description><![CDATA[Em Julho de 2007 a Google comprou a Postini. Se durante algum tempo os serviços estavam focados apenas em produtos do google, parece que eles estão ofertando serviços gerenciados de segurança baseado na sua estratégia de Clouding Computing. Eles lançaram os serviços da Postini ao consumidor final. Os serviços vão de antivírus a gerenciamento de [...]]]></description>
			<content:encoded><![CDATA[<p>Em Julho de 2007 a <a href="http://www.undergoogle.com/blog/2007/07/google-compra-postini.html"><strong>Google comprou a Postini.</strong></a> Se durante algum tempo os serviços estavam focados apenas em produtos do google, parece que eles estão ofertando serviços gerenciados de segurança baseado na sua estratégia de <a href="http://www.undergoogle.com/blog/2008/05/computacao-as-nuvens-o-futuro-segundo-o-google.html"><strong>Clouding Computing</strong></a>. Eles lançaram os <a href="http://www.google.com/a/help/intl/en/security/web.html"><strong>serviços da Postini ao consumidor final</strong></a>.</p>
<p>Os serviços vão de antivírus a gerenciamento de conteúdo e tem o valor de $ 36,00 ao ano.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/05/12/google-e-mss-managed-security-services/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Segurança da Informação e o método socrático</title>
		<link>http://wagnerelias.com/2008/03/13/seguranca-da-informacao-e-o-metodo-socratico/</link>
		<comments>http://wagnerelias.com/2008/03/13/seguranca-da-informacao-e-o-metodo-socratico/#comments</comments>
		<pubDate>Thu, 13 Mar 2008 23:04:55 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/05/04/seguranca-da-informacao-e-o-metodo-socratico/</guid>
		<description><![CDATA[Pronto, muitos vão achar que eu estou verdadeiramente louco. O que Sócrates tem a ver com segurança da informação? Eu acredito que o tiozinho não tenha nada a ver, mas o seu método com certeza pode ser útil em muitas situações. Na minha humilde e questionadora opinião, não é possível responder a muitas das questões [...]]]></description>
			<content:encoded><![CDATA[<p>Pronto, muitos vão achar que eu estou verdadeiramente louco. O que Sócrates tem a ver com segurança da informação?</p>
<p>Eu acredito que o tiozinho não tenha nada a ver, mas o seu método com certeza pode ser útil em muitas situações. Na minha humilde e questionadora opinião, não é possível responder a muitas das questões relacionadas a gestão de riscos com um checklist, ai que entra o barbudão. Sócrates utilizava um método para tirar as respostas de pessoas que achavam que entendiam algo, mas na verdade eram ignorantes no assunto.</p>
<p align="center"><a title="Sócrates" href="http://wagnerelias.com/wp-content/uploads/2008/05/socrates.PNG"><img src="http://wagnerelias.com/wp-content/uploads/2008/05/socrates.PNG" alt="Sócrates" /></a></p>
<p>O método socrático consistia em um dialogo onde ele ia fazendo perguntas simples, perguntas quais ele se mostrava estar concordando com as respostas dadas. Ao decorrer do diálogo ele ia fazendo perguntas mais complexas com base no entendimento que ele tinha das respostas dada anteriormente. Ao final do diálogo ele fazia a pessoa entrar em contradição e com argumentos dados por ele ela chegava a conclusão adequada do assunto proposto. Para a parte final Sócrates de o nome de maiêutica, ele fazia nascer as idéias. O nome é homenagem a profissão de sua mãe que era parteira.</p>
<p>Portanto, sempre que você se encontrar em situações onde alguem não tem uma visão clara de assuntos relacionados a gestão de riscos, use o método socrático para faze-la chegar a conclusão e conseguir atingir seus objetivos. Em entrevistas para entendimento de processos ou desenvolvimentos de planos e procedimentos funciona muito bem.</p>
<p>Mas cuidado, tenha pleno conhecimento do tema, como Sócrates tinha e não dê uma de <a title="Arthur Schopenhauer" href="http://pt.wikipedia.org/wiki/Arthur_Schopenhauer"><strong>Schopenhauer</strong></a> que quer ter razão a qualquer custo.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/03/13/seguranca-da-informacao-e-o-metodo-socratico/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Vazamento de Informação na Petrobras</title>
		<link>http://wagnerelias.com/2008/02/14/vazamento-de-informacao-na-petrobras/</link>
		<comments>http://wagnerelias.com/2008/02/14/vazamento-de-informacao-na-petrobras/#comments</comments>
		<pubDate>Thu, 14 Feb 2008 13:45:18 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2008/04/05/vazamento-de-informacao-na-petrobras/</guid>
		<description><![CDATA[O roubo de informações confidenciais sobre as operações da Petrobras é um evento que pode trazer inúmeras lições sobre segurança da informação. A Policia Federal trabalha com inúmeras hipóteses, do simples roubo de equipamentos a espionagem industrial envolvendo a Petrobras e a Halliburton. "PETROBRAS: Tinha reservas estimadas em 14,4 bilhões de barris, o que colocava [...]]]></description>
			<content:encoded><![CDATA[<p>O roubo de informações confidenciais sobre as operações da Petrobras é um evento que pode trazer inúmeras lições sobre segurança da informação. A Policia Federal trabalha com inúmeras hipóteses, do simples roubo de equipamentos a espionagem industrial envolvendo a Petrobras e a Halliburton.</p>
<blockquote><p>"<strong>PETROBRAS</strong>: Tinha reservas estimadas em 14,4 bilhões de barris, o que colocava o Brasil em 24º lugar no ranking das maiores reservas mundiais. Isso até as descobertas de Tupi - a partir da bacia de Santos. Supõe-se que o Brasil salte agora para a 8ª ou 9ª posição neste ranking.</p>
<p>A Petrobras é a quinta empresa do mundo entre as que têm grandes reservas e operam em Bolsas de Valores. Com as descobertas recentes deve saltar para o terceiro lugar.</p>
<p>O lucro da Petrobras em 2006 foi recorde: R$ 25,9 bilhões, um aumento de 9% em relação aos R$ 23,7 bilhões em 2005.</p>
<p><strong>HALLIBURTON</strong>: é tida como a maior empresa de serviços em campos de petróleo mundo afora.</p>
<p>Com a Petrobras a Halliburton já assinou um contrato de US$ 2,5 bilhões, considerado, à época, o maior do mundo no setor.</p>
<p>Entre outros itens, o contrato previa a entrega de dois navios-plataforma para exploração de petróleo na Bacia de Campos.</p>
<p>Houve desentendimentos e o banzé foi bater na Comissão das Nações Unidas para Lei do Comércio Internacional (Uncitral), mas a questão foi resolvida e essa é outra conversa. É aqui relatada de passagem apenas para que se tenha uma dimensão da parceria e dos atores.</p>
<p>Certamente tudo caminha bem, uma vez que, em agosto passado, Petrobras e Halliburton fecharam novo contrato, este na ordem dos US$ 270 milhões."</p></blockquote>
<blockquote><p>Fonte: <a href="http://terramagazine.terra.com.br/interna/0,,OI2430297-EI6578,00.html">http://terramagazine.terra.com.br/interna/0,,OI2430297-EI6578,00.html</a></p></blockquote>
<p><strong>Lições:</strong></p>
<p>1 - Como diria Marcus Ranum, segurança é transitiva. Toda a cadeia deve ser protegida;<br />
2 - Incidentes podem acontecer por mais que todos os controles estejam implementados. Como responder a incidentes destas proporções?<br />
3 - Segurança da Informação é mesmo coisa para ser tratado por tecnologia?</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2008/02/14/vazamento-de-informacao-na-petrobras/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Business Continuity and Incident Response</title>
		<link>http://wagnerelias.com/2007/12/11/business-continuity-and-incident-response/</link>
		<comments>http://wagnerelias.com/2007/12/11/business-continuity-and-incident-response/#comments</comments>
		<pubDate>Tue, 11 Dec 2007 18:30:36 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/12/11/business-continuity-and-incident-response/</guid>
		<description><![CDATA[A coisa está ficando ótima para quem trabalha com Continuidade de Negócios. Calma, não estou falando que estamos ganhando rios de dinheiro ou que o mercado está bombando. Eu me refiro a quantidade de padrões que estão surgindo para embasar argumentos que muitas vezes ecoavam nos corredores sombrios das organizações e nada era feito. O [...]]]></description>
			<content:encoded><![CDATA[<p>A coisa está ficando ótima para quem trabalha com Continuidade de Negócios. Calma, não estou falando que estamos ganhando rios de dinheiro ou que o mercado está bombando. Eu me refiro a quantidade de padrões que estão surgindo para embasar argumentos que muitas vezes ecoavam nos corredores sombrios das organizações e nada era feito.</p>
<p>O mercado está cheio de curioso, charlatão, marqueteiro, que diz conhecer Continuidade de Negócios, todos eles usam a famosa bomba de fumaça: Plano de Continuidade orientado a ISO 27001 e agora o mais novo hype, BS 25999.</p>
<p>Os mais informados sabem que nenhuma das duas lhe ajudará ou dará o caminho das pedras para desenvolver um processo de Continuidade de Negócios. A ISO 27001 apenas diz que você deve ter um plano, a BS 25999 é um sistema de gestão dos controles relacionados ao processo de Continuidade de Negócios.</p>
<p>Um profissional que conheça além de meia dúzia de Buzzword relacionados ao tema, agora tem dois padrões bem interessantes.</p>
<p><a href="http://wagnerelias.com/2007/11/14/supply-chain-security/"><strong>Série 28000 -  Security management systems for the supply chain</strong></a></p>
<p>Este padrão vem colaborar com os conceitos básicos de Continuidade de Negócios e segurança. Continuidade de Negócios deve gerenciar riscos com uma visão holística e segurança é transitiva. Do que adianta eu ter inúmeras soluções de alta-disponibilidade e contingência, se meu negócio pode parar se um fornecedor chave por algum motivo deixar de me fornecer?</p>
<p><a href="http://www.iso.org/iso/iso_catalogue/catalogue_tc/catalogue_detail.htm?csnumber=50295"><strong>ISO/PAS 22399 - Guideline for incident preparedness and operational continuity</strong></a></p>
<p>Este padrão foi recebido com imensa alegria por mim. Sempre que eu tentei dizer que todo o processo de Continuidade de Negócios são controles de resposta a incidentes, achavam que eu era louco, que estava inventando moda.</p>
<p>Agora quem está dizendo é a ISO e não eu. Agora vou dar uma de louco novamente!</p>
<p>Todo profissional de segurança adora falar coisas como estas:</p>
<blockquote>
<ul>
<li>Não existe segurança 100%</li>
<li>Segurança é equilibrio</li>
</ul>
</blockquote>
<p>Se sabemos que, em algum momento um incidente vai acontecer, deve existir um equilibrio entre controles e procedimentos de resposta. Por que pouco se investe em Resposta?</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/12/11/business-continuity-and-incident-response/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sistema de Gestão Integrado</title>
		<link>http://wagnerelias.com/2007/11/29/sistema-de-gestao-integrado/</link>
		<comments>http://wagnerelias.com/2007/11/29/sistema-de-gestao-integrado/#comments</comments>
		<pubDate>Thu, 29 Nov 2007 15:50:46 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/11/29/sistema-de-gestao-integrado/</guid>
		<description><![CDATA[Recentemente eu comentei sobre a necessidade de um padrão para gestão dos inúmeros sistemas de gestão disponíveis, devido ao crescente número de sistemas de gestão lançados. Na minha atuação eu consigo rapidamente listar três sistemas: 1 - ISO 27000 (Sistema de Gestão de Segurança da Informação); 2 - BS 25999 (Sistema de Gestão de Continuidade [...]]]></description>
			<content:encoded><![CDATA[<p>Recentemente <a href="http://wagnerelias.com/2007/11/14/supply-chain-security/"><strong>eu comentei</strong></a> sobre a necessidade de um padrão para gestão dos inúmeros sistemas de gestão disponíveis, devido ao crescente número de sistemas de gestão lançados.</p>
<p>Na minha atuação eu consigo rapidamente listar três sistemas:</p>
<p>1 - <a href="http://www.iso.org/iso/catalogue_detail?csnumber=42103"><strong>ISO 27000</strong></a> (Sistema de Gestão de Segurança da Informação);<br />
2 - <a href="http://www.bsi-global.com/en/Assessment-and-certification-services/management-systems/Standards-and-Schemes/BS-25999/"><strong>BS 25999</strong></a> (Sistema de Gestão de Continuidade de Negócios);<br />
3 - <a href="http://www.iso.org/iso/search/extendedsearchstandards.htm?from_js=true&amp;type=adv&amp;displayResult=true&amp;published=on&amp;development=on&amp;formKeyword=&amp;title=true&amp;formISO_number=28000%2C28001%2C28003%2C28004&amp;formPart_number=&amp;formDocument_type=ALL&amp;formSupp_type=&amp;formICS=&amp;formStage_code=&amp;current_stage=true&amp;repost=1&amp;formDate_stage=0&amp;formOther_date=&amp;formCommittee=&amp;formSub_committee=&amp;formSubmit=Search"><strong>ISO 28000</strong></a> (Sistema de Gestão de Segurança na Cadeia de Suprimentos).</p>
<p>Uma característica bem interessante mais pouco divulgada é que, estes sistemas são padronizados de acordo com seis requerimentos comuns de outro padrão, o <a href="http://www.iso.org/iso/catalogue_detail?csnumber=34142"><strong>ISO Guide 72</strong></a> (a standard for writing management system standards) de 2001.</p>
<p>Os sistemas de gestão geralmente são estruturados da seguinte forma:</p>
<p>1 - Política;<br />
2 - Estrutura Organizacional e responsabilidades;<br />
3 - Objetivos;<br />
4 - Definições de Processos;<br />
5 - Estatuário 3 Requerimentos Regulatórios Legais;<br />
6 - Competência;<br />
7 - Treinamento;<br />
8 - Procedimentos;<br />
9 - Controle Operacional;<br />
10 - Monitoramento e Checagem;<br />
11 - Auditoria e Revisão;<br />
12 - Melhoria.</p>
<p>Sendo que, existe seis requerimentos comuns entre os padrões baseados na ISO Guide 72:</p>
<p>1 - Política;<br />
2 - Planejamento;<br />
3 - Implementação e Operação;<br />
4 - Performance da Auditoria;<br />
5 - Melhorias;<br />
6 - Revisão Gerencial;</p>
<p>Como estes sistemas são padronizados é possível adotar um sistema unificado de gestão. O padrão para gestão unificada é o <a href="http://www.bsi-global.com/en/Assessment-and-certification-services/management-systems/Standards-and-Schemes/PAS-99/"><strong>PAS 99</strong></a> (Publicly Available Specification).</p>
<p>O que é o PAS 99?</p>
<p>O PAS 99 é uma estrutura de gerenciamento integrado de sistemas de gestão publicada em Agosto de 2006 pela BSI (British Standart Institute).</p>
<p>De uma forma bem simples e direta, podemos dizer que este sistema tem como objetivo evitar que exista vários requerimentos que são comuns entre sistemas de gestão replicados e tratados de forma isolada nas organizações que adotem vários sistemas de gestão.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/11/29/sistema-de-gestao-integrado/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Metodologia para pentest</title>
		<link>http://wagnerelias.com/2007/11/14/metodologia-para-pentest/</link>
		<comments>http://wagnerelias.com/2007/11/14/metodologia-para-pentest/#comments</comments>
		<pubDate>Wed, 14 Nov 2007 20:29:44 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>
		<category><![CDATA[Security Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/11/14/metodologia-para-pentest/</guid>
		<description><![CDATA[A prática de análise de vulnerabilidade e/ou pentest em ambientes tecnológicos está longe de ser bem amparada por padrões e metodologias. Existe muito conteúdo disponível mas, no geral os profissionais acabam desenvolvendo um framework próprio com base em documentos como: OWASP Testing Guide; OSSTMM; ISSAF e vários outros documentos disponíveis na internet. Isso profissionais capacitados [...]]]></description>
			<content:encoded><![CDATA[<p>A prática de análise de vulnerabilidade e/ou pentest em ambientes tecnológicos está longe de ser bem amparada por padrões e metodologias. Existe muito conteúdo disponível mas, no geral os profissionais acabam desenvolvendo um framework próprio com base em documentos como: <a href="http://www.owasp.org/index.php/OWASP_Testing_Project"><strong>OWASP Testing Guide</strong></a>; <a href="http://www.osstmm.org/"><strong>OSSTMM</strong></a>; <a href="http://www.oissg.org/issaf"><strong>ISSAF</strong></a> e vários outros documentos disponíveis na internet. Isso profissionais capacitados e com boa experiência, pois, a grande maioria executa como bem entende e sem um método estruturado.</p>
<p>A notícia boa é que o NIST publicou o <a href="http://csrc.nist.gov/publications/PubsDrafts.html#SP800-115"><strong>Technical Guide to Security Testing</strong></a>. O documento está bem estruturado e utilizando todos os documentos citados como referência.</p>
<p>O documento trata desde, fases até ferramentas e cuidados que devem ser tomados por profissionais que desejam realizar testes de segurança em ambientes tecnológicos.</p>
<p>A estrutura do documento é a seguinte:</p>
<blockquote><p>1 - Introdução</p>
<p>2 - Information Security Testing Overview</p>
<p>3 - Review Techniques</p>
<p>4 - Target Identification and Analysis Techniques</p>
<p>5 - Target Vulnerability Validation Techniques</p>
<p>6 - Information Security Test Planning</p>
<p>7 - Security Testing Execution</p>
<p>8 - Post-Testing Activities</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/11/14/metodologia-para-pentest/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cyber-Crime</title>
		<link>http://wagnerelias.com/2007/10/23/ciber-crime/</link>
		<comments>http://wagnerelias.com/2007/10/23/ciber-crime/#comments</comments>
		<pubDate>Tue, 23 Oct 2007 14:29:45 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>
		<category><![CDATA[Security Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/10/23/ciber-crime/</guid>
		<description><![CDATA[Há algum tempo as notícias relacionadas a Cyber-Crime estão em evidência nas discussões sobre segurança. O foco das discussões são os riscos que sistemas como SCADA (Supervisory Control And Data Acquisition) podem oferecer. Há algum tempo atrás eu escrevi um post sobre as características e vulnerabilidades dos sistemas SCADA. O filme Duro de Matar 4 [...]]]></description>
			<content:encoded><![CDATA[<p>Há algum tempo as notícias relacionadas a Cyber-Crime estão em evidência nas discussões sobre segurança.</p>
<p>O foco das discussões são os riscos que sistemas como SCADA (Supervisory Control And Data Acquisition) podem oferecer. Há algum tempo atrás eu escrevi <a href="http://wagnerelias.com/2006/01/30/scada/" target="_blank"><strong>um post sobre as características e vulnerabilidades dos sistemas SCADA</strong></a>. O filme Duro de Matar 4 trata a briga entre o governo americano e um hacker que é um ex-funcionário do governo que alertou sobre as falhas de segurança nos sistemas e não foi ouvido.</p>
<p><a title="SCADA" href="http://wagnerelias.com/wp-content/uploads/2007/10/scada.jpg"><img src="http://wagnerelias.com/wp-content/uploads/2007/10/scada.jpg" alt="SCADA" /></a></p>
<p>Se já chegou a tela dos cinemas não é de se espantar que os Estados Unidos já possuem áreas e projetos específicos para tratar e responder a incidentes desta natureza.</p>
<p>A <a href="http://www.cnn.com/2007/US/09/26/power.at.risk/index.html" target="_blank"><strong>CNN divulgou um vídeo</strong></a> de uma prova de conceito de um projeto chamado Aurora que é conduzido pelo Laboratório do Departamento de Energia de Idaho e acompanhado pelo departamento de Home Land Security dos Estados Unidos. O vídeo mostra o gerador se agitando e soltando parafusos, após isso a fumaça toma conta do ambiente. Tudo isso foi disparado através de um sistema SCADA.</p>
<p>A boa notícia é que o mesmo laboratório já executa estes testes há anos e o governo americano já possui um <a href="http://sandia.gov/scada/home.htm" target="_blank"><strong>centro de segurança em SCADA no Sandia Labs</strong></a>.</p>
<p>O artigo da CNN gerou uma <a href="http://it.slashdot.org/article.pl?sid=07/09/27/1229230" target="_blank"><strong>discussão no Slashdot</strong></a> que pode ser acompanhada neste link e o site <a href="http://www.tech-faq.com/lang/pt/scada.shtml" target="_blank"><strong>tech-faq dá uma visão geral do que é o SCADA</strong></a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/10/23/ciber-crime/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Personal Information Classification</title>
		<link>http://wagnerelias.com/2007/10/22/personal-information-classification/</link>
		<comments>http://wagnerelias.com/2007/10/22/personal-information-classification/#comments</comments>
		<pubDate>Mon, 22 Oct 2007 22:38:38 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>
		<category><![CDATA[Security Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/10/22/personal-information-classification/</guid>
		<description><![CDATA[Estou há algum tempo me organizando e desenvolvendo métodos para classificar e cuidar melhor das informações que eu trabalho e manuseio. A primeira coisa que eu fiz foi criar um volume criptografado para armazenar as informações que eu trabalho. Criptografar os dados foi na verdade a parte mais simples, o que mais deu trabalho foi [...]]]></description>
			<content:encoded><![CDATA[<p>Estou há algum tempo me organizando e desenvolvendo métodos para classificar e cuidar melhor das informações que eu trabalho e manuseio.</p>
<p>A primeira coisa que eu fiz foi criar um volume criptografado para armazenar as informações que eu trabalho. Criptografar os dados foi na verdade a parte mais simples, o que mais deu trabalho foi criar um método para forçar a classificação e armazenamento de forma organizada e segura.</p>
<p>Dentro do volume criptografado eu criei as seguintes pastas:</p>
<blockquote>
<blockquote>
<ul>
<li>Projetos</li>
<li>Desenvolvimento</li>
<li>Comercial</li>
<li>Diversos</li>
</ul>
</blockquote>
</blockquote>
<p>Na pasta projetos eu crio sempre uma pasta para cada projeto que eu estou trabalhando, da seguinte forma:</p>
<blockquote>
<blockquote>
<ul>
<li>Projetos</li>
<li>- Projeto x</li>
<li>- Projeto y</li>
</ul>
</blockquote>
</blockquote>
<p>Na pasta desenvolvimento eu armazeno trabalhos, projetos que eu estou desenvolvendo. Nesta pasta eu também crio subpastas, da seguinte forma:</p>
<blockquote>
<blockquote>
<ul>
<li>Desenvolvimento</li>
<li>- Projeto x</li>
<li>- Projeto y</li>
</ul>
</blockquote>
</blockquote>
<p>Na pasta comercial eu armazeno informações comerciais, de pré-venda que estou trabalhando. Está pasta eu não classifico, pois, após a execução da atividade eu apago e mantenho uma cópia no servidor de arquivos.</p>
<p>Na pasta diversos eu coloco tudo que eu considero informação confidencial mas, não se classifica como as pastas Projetos, Desenvolvimento e Comercial.</p>
<p>Eu procuro não granularizar muito as informações, sempre que eu crio sub, da sub, da sub pasta, eu acabo me enrolando e a coisa não flui. Keep It Simple Stupid!</p>
<p>Para criar o volume criptografado eu uso o TrueCrypt, ferramenta que eu já andei falando por aqui quando descrevi o que eu havia feito no pendrive.</p>
<p>A parte que mais me ajudou na verdade foi uma ferramenta que eu encontrei quando decidi que iria adotar o sistema de tags para os meus arquivos na máquina. A idéia veio porque eu me adaptei e uso muito bem os recursos de tags para o meu repositório de sites favoritos (del.icio.us).</p>
<p><a href="http://wagnerelias.com/wp-content/uploads/2007/10/tag2find.JPG" title="Tag2Find"><img src="http://wagnerelias.com/wp-content/uploads/2007/10/tag2find.JPG" alt="Tag2Find" /></a></p>
<p>Depois de muita pesquisa o LifeHacker acabou me dando a dica que eu precisava. A ferramenta se chama tag2find. A ferramenta possibilita que você crie etiquetas para todos os documentos que você manipular na máquina. Assim eu posso classificar todo arquivo que eu tenho como Restrito, Confidencial ou Público. A ferramenta coloca uma tag com a informação que eu desejar em cada documento, isso me possibilita que eu pesquise e encontre facilmente os documentos classificados.</p>
<p>Feito estes passos o processo já ficou bem mais práticos e usual, mas eu ainda tinha os inúmeros e-mails trocados diariamente e que continham informações que também podem ser críticas e merecem o mesmo tratamento dos outros arquivos.</p>
<p>A solução foi criar a mesma estrutura de pastas do volume criptografado no outlook. Feito isso eu tinha a organização mas os e-mails ainda estavam no meu .pst junto com todos os outros e-mails. Para resolver isso eu configurei para o outlook armazenar diariamente o conteúdo da pasta na respectiva pasta na máquina. Ou seja, todos os dias o conteúdo da pasta projeto do outlook é armazenado na pasta projeto da máquina, pasta esta que está dentro do volume criptografado.</p>
<p><a href="http://wagnerelias.com/wp-content/uploads/2007/10/armazenamentoemail.JPG" title="Armazenamento de E-mails"><img src="http://wagnerelias.com/wp-content/uploads/2007/10/armazenamentoemail.JPG" alt="Armazenamento de E-mails" /></a></p>
<p>Para fechar o processo faltava um backup, para garantir a restauração dos dados caso aconteça algum incidente. Para isso eu usei uma ferramenta simples e que foi indicado pelo meu amigo Ronaldo Monteiro, a ferramenta chama DSynchronize. Eu configurei a ferramenta para sincronizar com o servidor a cada 30 Minutos.</p>
<p><a href="http://wagnerelias.com/wp-content/uploads/2007/10/dsynchroniza.JPG" title="DSynchronize"><img src="http://wagnerelias.com/wp-content/uploads/2007/10/dsynchroniza.JPG" alt="DSynchronize" /></a></p>
<p>Bom, cada um se adapta melhor a um tipo de método, mas esse tem sido bastante prático e as minhas informações e de clientes estão bem tratadas.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/10/22/personal-information-classification/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>National Strategy for Homeland Security</title>
		<link>http://wagnerelias.com/2007/10/21/national-strategy-for-homeland-security/</link>
		<comments>http://wagnerelias.com/2007/10/21/national-strategy-for-homeland-security/#comments</comments>
		<pubDate>Sun, 21 Oct 2007 15:20:23 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[BCP]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/10/21/national-strategy-for-homeland-security/</guid>
		<description><![CDATA[A Casa Branca acaba de disponibilizar um overview da Estratégia de Segurança Interna do inglês National Strategy for Homeland Security. Para quem está envolvido em continuidade de negócios é um prato cheio. O maior foco do documento publicado é a garantia da resiliência. National Strategy for Homeland Security]]></description>
			<content:encoded><![CDATA[<p>A Casa Branca acaba de disponibilizar um overview da Estratégia de Segurança Interna do inglês National Strategy for Homeland Security.</p>
<p>Para quem está envolvido em continuidade de negócios é um prato cheio. O maior foco do documento publicado é a garantia da <strong><a target="_blank" href="http://wagnerelias.com/2007/05/23/cert-resiliency-engineering-framework/">resiliência</a></strong>.</p>
<p><strong><a target="_blank" href="http://www.whitehouse.gov/infocus/homeland/nshs/2007/index.html">National Strategy for Homeland Security</a></strong></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/10/21/national-strategy-for-homeland-security/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Security Skill</title>
		<link>http://wagnerelias.com/2007/10/16/security-skill/</link>
		<comments>http://wagnerelias.com/2007/10/16/security-skill/#comments</comments>
		<pubDate>Tue, 16 Oct 2007 21:45:03 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/10/16/security-skill/</guid>
		<description><![CDATA[Uma dúvida constante em listas de discussão é qual capacitação um profissional de segurança deve possuir para exercer determinada função em segurança. Meu amigo Eduardo Neves fez um trabalho muito bom e com a nossa realidade, mas agora ele possui uma base internacional para servir como referência. Leitura altamente recomendada! IT Security Essential Body of [...]]]></description>
			<content:encoded><![CDATA[<p>Uma dúvida constante em listas de discussão é qual capacitação um profissional de segurança deve possuir para exercer determinada função em segurança.</p>
<p>Meu amigo Eduardo Neves fez um <a href="http://www.camargoneves.com/Artigos/perfprofinfosec.pdf" target="_blank"><strong>trabalho</strong></a> muito bom e com a nossa realidade, mas agora ele possui uma base internacional para servir como referência.</p>
<p>Leitura altamente recomendada!<br />
<a href="http://www.us-cert.gov/ITSecurityEBK/" target="_blank"><strong> IT Security Essential Body of Knowledge (EBK):<br />
<small>A Competency and Functional Framework for IT Security Workforce Development</small></strong></a></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/10/16/security-skill/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>COSO</title>
		<link>http://wagnerelias.com/2007/09/23/coso/</link>
		<comments>http://wagnerelias.com/2007/09/23/coso/#comments</comments>
		<pubDate>Sun, 23 Sep 2007 15:17:13 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/09/23/coso/</guid>
		<description><![CDATA[o Committee of Sponsoring Organizations of the Treadway Commission liberou para discussão o Guidance on Monitoring Internal Control Systems. O guia auxilia as organizações a garantir a efetividade dos controles internos. O COSO é o framework utilizado pelas organizações para implementar controles internos e estar em compliance com a Sarbanes Oxley.]]></description>
			<content:encoded><![CDATA[<p>o <strong><a target="_blank" href="http://" title="http://www.coso.org/">Committee of Sponsoring Organizations of the Treadway Commission</a></strong> liberou para discussão o <strong><a target="_blank" href="http://" title="http://www.theiia.org/go?to=COSO discussion doc">Guidance on Monitoring Internal Control Systems.</a></strong></p>
<p>O guia auxilia as organizações a garantir a efetividade dos controles internos. O COSO é o framework utilizado pelas organizações para implementar controles internos e estar em compliance com a Sarbanes Oxley.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/09/23/coso/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Como manter softwares atualizados?</title>
		<link>http://wagnerelias.com/2007/09/17/como-manter-softwares-atualizados/</link>
		<comments>http://wagnerelias.com/2007/09/17/como-manter-softwares-atualizados/#comments</comments>
		<pubDate>Mon, 17 Sep 2007 23:32:10 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/09/17/como-manter-softwares-atualizados/</guid>
		<description><![CDATA[Pensando na características de alguns malwares é interessante manter todo e qualquer software instalado na sua máquina atualizado e livre de falhas de segurança. Um bom exemplo de malware deste tipo é o MPACK! Se pensarmos em uma máquina de um PowerUser, são vários softwares e você acaba negligenciando uma atualização ou outra. A microsoft [...]]]></description>
			<content:encoded><![CDATA[<p>Pensando na características de alguns malwares é interessante manter todo e qualquer software instalado na sua máquina atualizado e livre de falhas de segurança. Um bom exemplo de malware deste tipo é o <a href="http://blogs.technet.com/fcima/archive/2007/06/28/an-lise-do-mpack.aspx"><strong>MPACK</strong></a>!</p>
<p>Se pensarmos em uma máquina de um PowerUser, são vários softwares e você acaba negligenciando uma atualização ou outra. A microsoft deu um passo importantíssimo atualizando não só o sistema operacional, mas sim outros produtos fabricados por ela. </p>
<p>Para aqueles softwares que não possuem uma ferramenta de atualização confiável, eu achei interessante a solução apresentada pelo <a href="http://www.interney.net/?p=9760494"><strong>InterNey.Net</strong></a>. A ferramenta chama <a href="http://filehippo.com/updatechecker/"><strong>Update checker</strong></a>.</p>
<p><a href='http://wagnerelias.com/wp-content/uploads/2007/09/update.JPG' title='Update Checker'><img src='http://wagnerelias.com/wp-content/uploads/2007/09/update.JPG' alt='Update Checker' /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/09/17/como-manter-softwares-atualizados/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wikipedia é um risco?</title>
		<link>http://wagnerelias.com/2007/08/21/wikipedia-e-um-risco/</link>
		<comments>http://wagnerelias.com/2007/08/21/wikipedia-e-um-risco/#comments</comments>
		<pubDate>Tue, 21 Aug 2007 15:15:23 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Risk Assessment]]></category>
		<category><![CDATA[Security Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/08/21/wikipedia-e-um-risco/</guid>
		<description><![CDATA[Um futuro estudante do California Institute of Technology chamado Virgil Griffith desenvolveu uma ferramenta que procura por alterações na Wikipedia. A ferramenta chamada Wikipedia Scanner ficou muito comentada após a divulgação de que, foi encontrado alterações questionáveis por empresas como Wal-Mart, CIA e Diebold. Para pesquisar as alterações você pode informar o nome e localização [...]]]></description>
			<content:encoded><![CDATA[<p>Um futuro estudante do California Institute of Technology chamado Virgil Griffith desenvolveu uma ferramenta que procura por alterações na Wikipedia.</p>
<p>A ferramenta chamada <a href="http://wikiscanner.virgil.gr/"><strong>Wikipedia Scanner</strong></a> ficou muito comentada após a divulgação de que, foi encontrado <a href="http://idgnow.uol.com.br/internet/2007/08/16/idgnoticia.2007-08-16.1307781657/"><strong>alterações questionáveis por empresas como Wal-Mart, CIA e Diebold</strong></a>.</p>
<p>Para pesquisar as alterações você pode informar o nome e localização da organização ou escolher entre as opções já cadastradas no site.</p>
<p><a href='http://wagnerelias.com/wp-content/uploads/2007/08/wikiscanner.PNG' title='Wikipedia Scanner'><img src='http://wagnerelias.com/wp-content/uploads/2007/08/wikiscanner.PNG' alt='Wikipedia Scanner' /></a></p>
<p>As alterações são atribuídas por IP da organização, ou seja, se um funcionário de uma organização escrever qualquer bobagem o IP da organização é que vai estar na alteração. Além das reclamações sobre a qualidade/veracidade das informações incluídas na wikipedia, agora você corre o risco de ter o nome da sua empresa associado a informações de caráter duvidoso.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/08/21/wikipedia-e-um-risco/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Information Gathering</title>
		<link>http://wagnerelias.com/2007/08/10/information-gathering/</link>
		<comments>http://wagnerelias.com/2007/08/10/information-gathering/#comments</comments>
		<pubDate>Fri, 10 Aug 2007 13:54:12 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/08/10/information-gathering/</guid>
		<description><![CDATA[Lendo um paper da Black Hat 2007, intitulado Tactical Exploitation conheci uma ferramenta da Paterva que pode ser interessante para levantar informações sobre qualquer pessoa, site, DNS, entre outras informações... A ferramenta chamada Evolution faz um search em vários serviços na internet.]]></description>
			<content:encoded><![CDATA[<p>Lendo um paper da Black Hat 2007, intitulado <a href="http://metasploit.com/confs/blackhat2007/tactical_paper.pdf"><strong>Tactical Exploitation</strong></a> conheci uma ferramenta da Paterva que pode ser interessante para levantar informações sobre qualquer pessoa, site, DNS, entre outras informações...</p>
<p><a href='http://wagnerelias.com/wp-content/uploads/2007/08/information-gathering.jpg' title='Coleta de Informações'><img src='http://wagnerelias.com/wp-content/uploads/2007/08/information-gathering.jpg' alt='Coleta de Informações' /></a></p>
<p>A ferramenta chamada <a href="http://www.paterva.com/evolution-classic.html"><strong>Evolution</strong></a> faz um search em vários serviços na internet. </p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/08/10/information-gathering/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Storage Encryption</title>
		<link>http://wagnerelias.com/2007/08/06/storage-encryption/</link>
		<comments>http://wagnerelias.com/2007/08/06/storage-encryption/#comments</comments>
		<pubDate>Mon, 06 Aug 2007 12:07:08 +0000</pubDate>
		<dc:creator>Elias Wagner</dc:creator>
				<category><![CDATA[Diversos]]></category>
		<category><![CDATA[Risk Assessment]]></category>

		<guid isPermaLink="false">http://wagnerelias.com/2007/08/06/storage-encryption/</guid>
		<description><![CDATA[O NIST acaba de disponibilizar um DRAFT do SP800-111 Guide to Storage Encryption Technologies for End User Devices. O documento fala sobre um dos controles de EndPoint Security, a encriptação de dados de dispositivos como Pendrive e Laptop. O documento está organizado em quatro capítulos: 1 - Introduction; 2 - Storage Security Overview; 3 - [...]]]></description>
			<content:encoded><![CDATA[<p>O NIST acaba de disponibilizar um DRAFT do <a href="http://csrc.nist.gov/publications/drafts/SP800-111/Draft-SP800-111.pdf"><strong>SP800-111 Guide to Storage Encryption Technologies for End User Devices</strong></a>. O documento fala sobre um dos controles de EndPoint Security, a encriptação de dados de dispositivos como Pendrive e Laptop.</p>
<p><a href='http://wagnerelias.com/wp-content/uploads/2007/08/nist.JPG' title='Storage Encryption'><img src='http://wagnerelias.com/wp-content/uploads/2007/08/nist.JPG' alt='Storage Encryption' /></a></p>
<p>O documento está organizado em quatro capítulos:</p>
<p>1 - Introduction;<br />
2 - Storage Security Overview;<br />
3 - Storage Encryption Technologies; e<br />
4 - Storage Encryption Technology Planning and Implementation.</p>
<p>Leitua indispensável para quem gerencia, utiliza dispositivos móveis.</p>
]]></content:encoded>
			<wfw:commentRss>http://wagnerelias.com/2007/08/06/storage-encryption/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

