Mostrando postagens com marcador Fraude. Mostrar todas as postagens
Mostrando postagens com marcador Fraude. Mostrar todas as postagens

quinta-feira, 2 de outubro de 2014

Equipamento falso pode roubar informações.

Você já pensou que quando compra um equipamento desconhecido ele pode vir com problemas de segurança?

DARPA anunciou a implantação do ASOM tecnologia que será utilizada para inspecionar equipamentos críticos para detectar microeletrônica falsificada.

A presença de microeletrônica falsificados em  cibersegurança  equipamento é considerado um problema crítico para o governo dos Estados Unidos, no setor militar da qualificação hardware  tem assumido uma importância crucial para a estratégia de segurança cibernética nacional.

A DARPA dos EUA apoia o desenvolvimento da Confiabilidade de Circuitos Integrados (IRIS) Programa de Integridade e para impedir a difusão da microeletrônica falsificados em sistemas militares dos EUA. O programa IRIS começou em melhorar qualificação hardware na indústria militar, o escopo é a identificação de qualquer anomalia no IC presente em equipamentos críticos.

O post oficial publicado pela DARPA destaca o enorme crescimento do mercado de IC em todo o mundo nas últimas décadas, em 2013, o valor de importação de circuitos integrados foi 231.000 milhões dólares americanos, um aumento de 20 por cento em relação ao ano anterior. A maioria da microeletrônica em  cibersegurança  equipamento é hoje fabricado no  Extremo Oriente para reduzir os custos, mas em vários casos, os especialistas em segurança têm levantado dúvidas na integridade dos componentes de circuito.

Pesquisadores com SRI International, um performer IRIS, anunciaram que forneceram tecnologia avançada Scanning microscópio óptico (ASOM) à Naval Surface Warfare Center (NSWC) em Crane, Indiana.

Tecnologia ASOM DARPA 2

O governo dos EUA criou ao longo dos anos, inúmeras ferramentas forenses para análise de microeletrônica fornecidos por parceiros militares. O equipamento de laboratório usado por peritos sob a integridade e confiabilidade de Circuitos Integrados programa (IRIS) permite que os engenheiros para examinar os componentes de circuitos presentes em qualquer tipo de dispositivos utilizados em outros setores críticos militar e sofisticados.

A tecnologia ASOM permite a inspeção de circuitos integrados (CI) com impressionante precisão verificando-as com um feixe de laser infravermelho estreito. A tecnologia ASOM poderia ser usado por policiais para inspecionar equipamentos sob investigação, permitindo a detecção de microeletrônica falsificados. O ASOM é capaz de detectar circuitos microelectrónicos em níveis nanômetros, revelando informações sobre a construção de chips, bem como a função implementado pelos circuitos de o componente a nível de transistor.

"A Digitalização avançada Optical Microscope-uma das muitas IRIS desenvolvidas tecnologias que oferece recursos de segurança de hardware e de garantia de fiabilidade importantes", disse Kerry Bernstein , DARPA gerente do programa. "Estas ferramentas são otimizados para apoiar a missão de garantir a confiança na microeletrônica nos laboratórios do Departamento de Defesa, como NSWC Crane."

Como explicado no post publicado pela DARPA , a demanda militar para circuitos integrados (IC) é uma pequena parte do mercado global, neraly  um por cento, por esta razão DoD tem capacidade de influenciar a produção global limitada.

"Sem a capacidade de influenciar e regular o off-shore fabricação de IC, há um risco de que as peças adquiridas para os sistemas do DoD pode não atender às especificações indicada para desempenho e confiabilidade ", disse Bernstein. "Este risco aumenta consideravelmente com a proliferação de falsificação IC no mercado."

A tecnologia ASOM é considerada um sucesso para a agência, devido às suas capacidades de controlo que permitem aos engenheiros para realizar testes não destrutivos e identificar componentes falsificados, essenciais para a concepção de armas do país e outros sistemas críticos.

Pierluigi Paga nini

( S egurança Assuntos  - DARPA,  ASOM

terça-feira, 30 de setembro de 2014

O fim do SHA-1 , algorítmo foi quebrado por ataque de colisão.

O algoritmo de hash SHA-1 de criptografia tem sido conhecido vulneráveis ​​, ataques de colisão contra ele são muito acessíveis e ataques vai ficar mais barato em breve.

Muitos sites hoje estão usando certificados digitais assinados usando algoritmos baseados no algoritmo de hash chamado SHA-1. Algoritmos de hash são usados ​​para garantir a integridade do certificado nos processos de assinatura, um algoritmo falho poderia permitir que um invasor para forjar  certificados fraudulentos .
Nos últimos ataques de colisão contra o algoritmo de hash MD5 permitidos atores de ameaças para obter  fraudulentas certificados , especialistas em segurança querem evitar problemas semelhantes para SHA-1.
Principais fornecedores estão trabalhando para eliminar progressivamente o suporte para o algoritmo de hash SHA-1 que é vulnerável a  ataques de colisão que será em breve possível, em 2012, os especialistas demonstraram como quebra SHA1 está se tornando viável , em novembro de 2013, a Microsoft anunciou que vai eliminar gradualmente SHA1 certificados após 2016.
". ataques de colisão contra SHA-1 são muito acessíveis para nós considerá-lo seguro para o PKI web pública. Só podemos esperar que os ataques vai ficar mais barato. ", Afirma o Google em uma declaração oficial sobre o tema. Uso do SHA-1 na Internet tornou-se obsoleta desde 2011, quando o CA / Browser Fórum, um grupo da indústria de browsers principais web e autoridades de certificação (CAs) que trabalham em conjunto para estabelecer os requisitos básicos de segurança para certificados SSL , publicaram seus requisitos básicos para SSL . Estes requisitos recomendados que todos CAs transição longe de SHA-1 o mais rápido possível, e seguiu eventos semelhantes em outras indústrias e setores, comoNIST depreciativo SHA-1 para uso do governo em 2010.
Para se ter uma idéia do impacto da depreciação do SHA-1, vamos analisar os dados fornecidos pelo pulso SSL que confirma que apenas 14,8% usam sites de certificados SHA256 em setembro 2014 .
Sha-1 difusão Settembre 2014
"Um ataque de colisão é, portanto, bem dentro dos limites daquilo que um sindicato do crime organizado pode praticamente orçamento até 2018, e um projeto de pesquisa da universidade até 2021", disse o especialista Bruce Schneier.
A decisão da Microsoft é compartilhado com outros gigantes de TI, como o Mozilla eGoogle , o popular motor de busca, por exemplo, irá penalizar sites que usam certificados SHA1 que vencem ao longo de 2016 e depois.
Autoridades Certificadoras (ACs) e administradores de sites têm de atualizar seuscertificados digitais de assinatura para usar algoritmos diferentes de SHA-1, alternativas válidas poderia ser SHA-256, SHA-384 ou SHA-512.
"Sites com certificados de entidade final que expiram entre 1 de Janeiro de 2016 e 31 de dezembro de 2016 (inclusive), e que incluem uma assinatura baseada em SHA-1 como parte da cadeia de certificação, será tratado como" seguro, mas com pequenos erros " . Sites com certificados de entidade final que expiram em ou após 1 de Janeiro de 2017, e que incluem uma assinatura baseada em SHA-1 como parte da cadeia de certificação, será tratado como "afirmativamente inseguro". Sub recursos de tal domínio será tratada como "conteúdo misto ativo". O display visual atual para "afirmativamente inseguro" é um bloqueio com um X vermelho, e um tratamento vermelha texto tachado no esquema de URL. ", Diz o post no blog publicado pelo Google intitulado"Aos poucos sunsetting SHA-1 ".
Mozilla alinhou a sua posição sobre a aceitação de certificados de SHA-1 com base, a empresa não deve ser emitidos após 1 de janeiro de 2016 ou de confiança após 1 de Janeiro de 2017 A seção 8 da  Manutenção CA Certificate da MozillaPolic y estados:
"Consideramos os seguintes algoritmos e tamanhos de chaves para seraceitável e apoiada em produtos Mozilla: SHA-1 (até um ataque de colisão prática contra SHA-1 certificados é iminente) ... " NIST Orientaçãorecomendou que SHA-1 certificados não deve ser confiável além 2014 No entanto, ainda existem muitos sites que estão usando certificados SSL com assinaturas SHA-1 com base, por isso, estamos de acordo com as posições de Microsoft e  Google que SHA-1 certificados não devem ser emitidos após 1 de janeiro de 2016 ou após confiável 1 de Janeiro de 2017, em particular, CAs não deve ser a emissão de novas SHA-1 certificados de SSL e assinatura de código, e deve ser a migração de seus clientes fora de SHA-1 certificados intermediários e de entidade final. Se a CA ainda precisa emitir certificados de SHA-1, por razões de compatibilidade, em seguida, os SHA-1 certificados devem expirar antes de janeiro de 2017 Mais informações estão disponíveis na lista de práticas CA potencialmente problemáticas da Mozilla ".
Para estar alinhada com sugestões fornecidas pelo NIST e TI gigantes eu recomendo que você:
  • Inventário seus certificados digitais existentes, em ambientes complexos, essa tarefa pode ser feito automaticamente, usando ferramentas específicas que fazem a varredura de toda a rede da empresa.
  • Substitua certificados SHA1 que expiram após 2015; Uma boa política poderia ser para começar a partir dos sites mais valiosos para o negócio da empresa e aqueles website usando certificados que expiram após 2016.
  • Avaliar essas plataformas de servidor que pode não ser capaz de suportar SHA256, ou superior, certificados (por exemplo, Windows Server 2003). Estes sistemas podem exigir uma atualização ou uma atividade de correção.

segunda-feira, 22 de setembro de 2014

O Fórum GAMP , discute o futuro da indústria farmaceutica , logo após os casos de recall dos medicamentos da TEUTO.

Reunidos em São Paulo os principais ãção.da indústria farmaceutica , discutem os temas masi importantes para a indústria no país. O primeiro dia foi dedicado a serialização dos medicamentos.

Para quem ainda não sabe os medicamentos vão ser identificados embalagem a embalagem com um número de série único , então agora será possível identificar um medicamento de forma unitário e não pelo lote , isto vai trazer mais segurança pois ficará mais fácil verificar validade , transporte , armazenagem e falsificação.

O debate foi intenso e muito produtivo , com a presença da ANVISA , dos órgãos de classe, profissionais de automação , farmaceuticos e de tecnologia da informação.

Que venha o próximo dia , o evento vai até o dia 24 .

Guilherme Neves

terça-feira, 16 de setembro de 2014

Caso Wikipedia

Caso Wikipedia


Enviei este artigo a vários jornais , mas a morte de Eduardo Campos desviou as atenções , segue o motivo pelo qual o responsável foi descoberto.

Apesar das alegações da Presidência da república de que os dados foram apagados e que os registros não existem para identificar os usuários responsáveis pela adulteração dos perfis da Wikipédia , verificamos na legislação e normas da mesma que este fato não procede.


Autenticidade – garantir a identidade do usário que faz acesso .
Não repúdio – garantir que o usuário autenticado não tem como negar o acesso.




Preventivos: inibem tentativas de violação da política de segurança e incluem dispositivos como: controle de acesso reforçado, encriptação e autenticação;


O roteador utilizado é provido pela Brasil Telecom e intelignet.com.br , que é obrigada a manter os registros de acesso.


Foram utilizadas as portas 80 padrão de internet e 443 porta utilizada para conexão segura.
dial-up-200-184-15-10.intelignet.com.br (200.184.15.10) [1000 ports]
Discovered open port 80/tcp on 200.184.15.10
Discovered open port 443/tcp on 200.184.15.10


O sistema de autenticação funciona da seguinte forma.


Quando um computador é ligado , solicita o endereço IP a um servidor de endereços chamado DHCP , neste momento a máquina recebe o endereço e fica guardado no log do sistema operacional , a hora que a máquina fez a solicitação , o endereço recebido e o endereço físico da placa de rede (MAC).
Quando o usuário entra , ele digita usuário e senha , ou utiliza o seu certificado digital para ter acesso à rede. O servidor de autenticação então verifica a existência do usuário , a senha , verifica os direitos do usuário e dá o acesso , fica registrado no log de segurança a máquina , a hora , o sistema operacional , o usuário que solicitou o acesso.
Para acessar a internet o usuário utiliza um servidor Proxy, que recebe a solicitação de acesso a uma determinada página , carrega a página localmente no servidor e dá o acesso ao usuário , registrando , a página , a hora , o usuário e uma cópia da página acessada.
Para sair em entrar informações da internet as solicitações do proxy , são executadas por um servidor de segurança chamado Firewall , que verifica se a págian pode ser acessada por aquele usuário e permite ou não o acesso. Todas as solicitações ficam armazenadas em  um log do sistema , tanto as que tiveram sucesso como aquelas que foram negadas.
Todos estes dados são copiados diariamente em um sistema de Backup (cópia de segurança) e guardados , a boa prática diz que deve-se ter todos os dados do ano guardados , e devem ser armazenados dados pelo período legal , segundo a lei de acesso à informação.
Dito isto existe sim um grande número de registros e é trivial para um administrador de rede ou perito em investigação digital recuperar estes dados.

EM 2026, CIBERSEGURANÇA DEIXOU DE SER UM PROBLEMA TÉCNICO A transição da defesa tática para a liderança estratégica em infraestruturas crít...