EPSEC
Home Empresa Produtos-Serviços Parceiros Notícias Eventos Fale-conosco

Economia e segurança

Crescimento econômico favorece os investimentos em segurança da informação. Por Denny Roger.

Ao que tudo indica, teremos um 2010 muito favorável em relação aos investimentos em segurança da informação. Com o crescimento da economia brasileira – em 2% entre outubro e dezembro de 2009 – as projeções para o Produto Interno Bruto (PIB) em 2010 convergem para 6%. Isso significa que o aquecimento do mercado e a volta dos investimentos em segurança da informação devem puxar as melhorias nos processos que apresentam um alto grau de integração e sofisticação tecnológica. Mas há pelo menos cinco pontos que prometem agitar as discussões sobre segurança da informação em 2010.

Lei de crimes digitais

É provável que as discussões sobre a lei que coíbe os crimes na internet continuem quentes em 2010. Estou comentando isso porque, para entendermos como um vírus de computador realmente funciona, precisamos disseminá-lo em um ambiente controlado. Isso, segundo a lei contra crimes na internet, é tipificado como um crime, afetando diretamente os pesquisadores que trabalham no desenvolvimento de “vacinas” e na engenharia reversa dos vírus de computador.

Não podemos esquecer que o Brasil está atrasado em relação às leis que tratam sobre os crimes na web. Atualmente, a polícia não consegue avançar no combate às infrações eletrônicas porque as informações necessárias para uma investigação chegam atrasadas à polícia. Podem durar meses até que as provas sejam coletadas.

Acesso remoto seguro ou inseguro?

O executivo está conectado, remotamente, ao ambiente computacional da sua empresa. O filho desse executivo, um nativo digital que conhece técnicas de invasão, utiliza o computador da empresa para “fuçar” na intranet. Ele encontra uma área restrita relacionada ao departamento de recursos humanos.

A curiosidade desse jovem faz com que busque alguma vulnerabilidade na intranet – na aplicação – para ter acesso total à folha de pagamento. Após poucos minutos “fuçando” na aplicação ele descobre uma brecha de segurança que permite consultar toda a relação de salários e benefícios dos funcionários da organização. E tudo isso usando o próprio computador da empresa que está conectado através de um acesso remoto (VPN). Essa é uma história real que acontece com a grande maioria das empresas.

O executivo fora da lei

Diversos executivos, preocupados com o que os seus funcionários estão fazendo na internet e com o vazamento de informações confidenciais, monitoram – indevidamente – os e-mails pessoais e os programas de mensagens instantâneas. Algumas opções rotuladas como DLP (Data Loss Prevention) ainda estão fora da realidade econômica de diversas empresas.

Em outras palavras, o alto custo não justifica o investimento. Porém, algumas soluções ligadas à área forense computacional e outras mais baratas relacionadas à utilização de programas espiões estão sendo instaladas no ambiente computacional corporativo.

Com um custo mais acessível, essas tecnologias permitem monitorar através de palavras-chaves (em qualquer meio eletrônico: documentos, planilhas, blogs, Twitter, e-mails etc), mensagens trocadas através dos programas de mensagens instantâneas e até mesmo a realização de uma cópia de todas as informações armazenadas nos pen drives pessoais dos funcionários. Este tipo de técnica já permitiu que executivos identificassem quais funcionários estavam participando de um esquema de propina. Mas essa ação pode ser considerada invasão de privacidade porque o colaborador não assinou um termo declarando estar ciente que estará sendo monitorado.

A família espiã

Em janeiro de 2009, publicamos na coluna “Mente Hacker” o artigo “A família hacker”. Cada vez mais, pais, filhos, namorados ciumentos, amantes etc, estão instalando programas espiões para monitorar o computador de alguém da família. Estes programas permitem monitorar o conteúdo que está sendo divulgado ou lido nos sites de relacionamento, e-mails, programas de mensagens instantâneas etc.

Também é possível identificar os arquivos acessados e as páginas visitadas na internet. A facilidade de compra e o preço acessível estão permitindo um aumento das vendas dos programas espiões. Um detalhe interessante é que não precisamos ter um conhecimento técnico avançado para utilizar estes programas espiões. É simples de instalar e muito fácil de usar. A família espiã estará mais ativa do que nunca em 2010.

Investimentos em segurança nem sempre evitam as invasões

A decisão dos gerentes de TI de disponibilizarem a maior parte do orçamento para a compra de dispositivos de segurança que protegem a camada de rede, por exemplo, firewall, antivírus e anti-spam, é um equivoco que poderá gerar grandes perdas financeiras para as empresas. Isso ocorre porque as principais técnicas de invasão estão relacionadas a vulnerabilidades na camada de aplicação – que recebe quase nenhum investimento. Entre outras palavras, o orçamento está sendo gasto com a proteção/tecnologia errada.

É necessário evoluir as discussões sobre segurança no processo de desenvolvimento de software e na adoção de sistemas conhecidos como Web Application Firewall. Os gestores de TI devem determinar objetivos/controles de segurança para o processo de desenvolvimento de software (intranet, extranet, sistemas de venda, CRM, ERP etc), atendendo às necessidades do negócio, permitindo que a organização assuma projetos de alto risco.

Denny Roger é diretor da EPSEC e presidente da Associação Brasileira de Segurança da Informação (Abrasinfo), membro do Comitê Brasileiro sobre as normas de gestão de segurança da informação (série 27000), membro do International Association of Emergency Managers (IAEM), especialista em análise de risco, projetos de redes seguras e perícia forense. E-mail: denny@epsec.com.br, Twitter: http://twitter.com/dennyroger, Blog: http://blog.dennyroger.com.br/.

Fonte: http://idgnow.uol.com.br/seguranca/mente_hacker/idgcoluna.2010-02-08.9062322471/


 
 
Aprovação da lei de crimes digitais depende de acordo político
Júlio Semeghini, deputado federal, indica que o melhor seria unir parte do que veio do Senado e parte do que veio da Câmara.
 
[leia mais]
 
EPSEC comemora seu segundo ano de vida
A EPSEC estará comemorando seu segundo ano de vida. Esta comemoração marca não apenas um ciclo completo de grandes resultados no mercado de segurança da informação, mas simboliza também a força inovadora de uma empresa que acompanha as constantes transformações do mercado.
 
[leia mais]
 
CEO da EPSEC é presença confirmada na 19ª Edição Congresso CNASI – Latinoamericano
O executivo irá apresentar a palestra “Avaliação do nível de maturidade do Sistema de Gestão da Segurança da Informação (SGSI) das empresas brasileiras”, onde os congressistas poderão conhecer alguns dos resultados dos projetos de Governança da Segurança da Informação desenvolvidos no Brasil.
 
[leia mais]
 
Serviços de gestão de segurança são os que mais crescerão no país
O levantamento aponta que 50% das empresas entrevistadas afirmaram que irão investir em serviços de gestão de segurança nos próximos anos, parcela que foi de 48% no que diz respeito aos aportes em serviços de gestão de dados móveis e de 41% em relação aos serviços gerenciados de storage.
 
[leia mais]
 
Faculdade Estácio de Sá debaterá sobre a carreira na área de segurança da informação
Marcado para amanhã (12/08), em Florianópolis, palestra da EPSEC apresentará as técnicas utilizadas no Cybercrime e a carreira na área de segurança da informação.
 
[leia mais]
 
Mais de 20 profissionais participam do curso de SGSI da EPSEC
Em mais uma participação no Congresso Latino-Americano de Auditoria de TI, Segurança da Informação e Governança, a EPSEC cumpriu seu objetivo de apresentar aos participantes como é possível criar um SGSI.
 
[leia mais]
 
Investir em tecnologias modernas e baratas é bom, mas traz riscos
Compras são baseadas nas funcionalidades. Mas o correto é identificar que ferramenta atende às metodologias de segurança da organização.
 
[leia mais]
 
V Fórum de Governança de TI termina com sucesso em Santa Catarina
EPSEC foi destaque durante o evento apresentando o Futuro da Governança da Segurança da Informação.
 
[leia mais]
 
EPSEC participa do V Fórum de Governança de TI
O evento ocorrerá na próxima quarta-feira (28/07) e reunirá especialistas em Governança, Gerenciamento de Projetos e Segurança da Informação.
 
[leia mais]
 
EPSEC comemora crescimento sustentável
O EP75 prossegue sua trilha de crescimento com novos os projetos internacionais e o rápido crescimento no Brasil.
 
[leia mais]
 
EPSEC irá a Angola e regionalizará o curso de Governança da Segurança da Informação
Com o início da primeira turma agendada para Setembro, a EPSEC, sediada no Brasil, tem a ambição em tornar-se polo de conhecimento em Segurança da Informação em Angola.
 
[leia mais]
 
EPSEC promove curso no Congresso Latino-Americano de Auditoria de TI, Segurança da Informação e Governança
Um dos destaques do evento, que acontece entre os dias 03 à 05 de Agosto, será o curso sobre o “Sistema de Gestão da Segurança da Informação” ministrado pelo sócio fundador da EPSEC, Denny Roger.
 
[leia mais]
 
Governança da Segurança da Informação é tema de curso em Brasília
A EPSEC realizará o treinamento entre os dias 28 à 30 de julho, com carga horária de 24 horas distribuídos nos 3 dias. O curso “Governança da Segurança da Informação”, visa direcionar a elaboração e implementação de um Sistema de Gestão da Segurança da Informação (SGSI).
 
[leia mais]
 
EPSEC participa do CNASI Courses & Training
O CNASI, tradicional evento para profissionais das áreas de Auditoria de TI, Segurança da Informação e Governança, inova em sua forma de transmitir conhecimento e antecipa ao mercado, em maneira totalmente inédita, cursos de 8 horas cada, os temas de maior destaque no CNASI – Congresso Latinoamericano de Auditoria de TI, Segurança da Informação e Governança, nas edições de São Paulo, Rio de Janeiro e Brasília. Equipe da EPSEC já está confirmada para ministrar o curso sobre Sistema de Gestão da Segurança da Informação.
 
[leia mais]
 
Fórum sobre de Governança de TI termina com avanços para a Segurança da Informação
Terminou nesta quinta-feira (24/06) o V Fórum SUCESU-SC de Governança de TI, da qual participaram CIOs e executivos representando os Estados de Santa Catarina, Rio Grande do Sul, Paraná e São Paulo. O encontro contou com uma palestra da EPSEC, em conjunto com a TrueIT, apresentando os avanços da Governança da Segurança da Informação.
 
[leia mais]
 1  2  3   >>
blog
twitter
 
     EPSEC - Governança da Segurança da Informação
     (11) 2339-6426 - (11) 2339-6427 | info@epsec.com.br | Rua Jandiatuba, 143, conjunto 503 - Morumbi - São Paulo/SP - CEP 05716-150