Em algumas oportunidades recentes - durante congressos e trabalhos de consultoria - estive conversando com colegas e clientes sobre alguns tópicos interessantes de nossa área apaixonante de interesse comum - a Segurança da Informação.
Os tópicos relacionados à Segurança vem se multiplicando e especializando muito nos últimos anos, incluindo tópicos relacionados à Segurança de Rede, Segurança de Sistemas Operacionais e Bancos de Dados, Desenvolvimento de Aplicações Seguras, Testes de Penetração, Auditorias de Segurança, Análise de Códigos Maliciosos, Resposta a Incidentes, Forense Computacional e suas evoluções (Memória e Rede).
A Segurança da Informação está a cada dia se tornando um tópico mais popular e tem ganhando muito espaço na mídia (inclusive não especializada). Vemos crescer de forma contínua e significante a maturidade em segurança dentro de instituições públicas, privadas e academicas.
Os tópicos relacionados à Segurança vem se multiplicando e especializando muito nos últimos anos, incluindo tópicos relacionados à Segurança de Rede, Segurança de Sistemas Operacionais e Bancos de Dados, Desenvolvimento de Aplicações Seguras, Testes de Penetração, Auditorias de Segurança, Análise de Códigos Maliciosos, Resposta a Incidentes, Forense Computacional e suas evoluções (Memória e Rede).
A Segurança da Informação está a cada dia se tornando um tópico mais popular e tem ganhando muito espaço na mídia (inclusive não especializada). Vemos crescer de forma contínua e significante a maturidade em segurança dentro de instituições públicas, privadas e academicas.
O interesse corporativo pelo tema tem atraído e convergido interesses, ações e ferramentas de áreas como Governança, Risco, Compliance, Auditoria e Jurídico. Além disto, por se tratar de uma área do conhecimento muito nova,a segurança vem recebendo contribuições teóricas de disciplinas tão variadas quanto a engenharia, a economia e a psicologia.
Neste post pretendo fazer um breve resumo de sete conceitos que considero importantes, incluindo informações sobre seus principais autores e/ou defensores e links externos com mais informações sobre os assuntos:
Sobre a classificação de informações e controle a aplicações e dados críticos:
* Se você não sabe nada, 'permit-all' é a única opção;
* Se você sabe algo, 'default-permit' é o que você pode/deve fazer;
* Se você sabe tudo, somente aí o 'default-deny' se torna possível.
Conhecemos bem o o desafio que é se manter atualizado nos vários tópicos de interesse dentro deste Universo chamado "Segurança da Informação". Eu costumo reservar algumas horas semanais para ler livros/sites/blogs/feeds rss/para me atualizar na área.
Acredito que existem algumas discussões teóricas sobre o tema da Segurança da Informação que são muito interessantes e que influenciam a disciplina e o mercado em si - e elas certamente vão além do tradicional tripé de conceitos "Confidencialidade / Integridade / Disponibilidade" que estamos acostumados a debater por mais de 20 anos.
Neste post pretendo fazer um breve resumo de sete conceitos que considero importantes, incluindo informações sobre seus principais autores e/ou defensores e links externos com mais informações sobre os assuntos:
I - Bruce Schneier
[ CSO da British Telecom / criptoanalista / autor ("Applied Cryptography","Beyond Fear") ]
Conflitos de Escolha (Trade-Offs):
Conflitos de Escolha (Trade-Offs):
Schneier introduz em seu livro "Beyond Fear" a existência de "trade-offs" quando são avaliadas e aplicadas medidas de segurança. A questão muda de "estamos seguros?" para "vale a pena estarmos seguros?".
Outro conceito frequentemente citado por Schneier em "Beyond Fear" é a utilização de contra-medidas que só oferecem uma (falsa) sensação de segurança. Ele chama isto de "Securiy Theater" e demonstra o distanciamento entre o risco percebido e o risco real.
Dan Geer defende que a segurança seja uma das profissões que exigem um maior desafio intelectual no planeta. Segundo ele, o conhecimento basilar em segurança chegou a um ponto em que novos profissionais e/ou estudiosos não conseguirão ser generalistas verdadeiramente competentes - e por isto a unica opção que eles possuem é a especialização cada vez maior.
Sobre a classificação de informações e controle a aplicações e dados críticos:
* Se você não sabe nada, 'permit-all' é a única opção;
* Se você sabe algo, 'default-permit' é o que você pode/deve fazer;
* Se você sabe tudo, somente aí o 'default-deny' se torna possível.
III - Richard Bejtlich [ CSO da General Eletric, autor ("The Tao Of Network Security Monitoring" e "Real Digital Forensics") ]
A expressão "Advanced Persistent Threat" é muito relevante para qualquer profissional envolvido em Segurança da Informação. Tratam-se de ataques contínuos utilizando amplos recursos (tempo e dinheiro), e que são altamente sofisticados e claramente direcionados. Neste tipo de situação, as defesas tradicionais e genéricas são inúteis.
Este campo de estudo foi proposto depois de observações feitas por Ross Anderson indicando que incentivos incorretamente alinhados e assimetria de informações explicam a falha de sistemas de segurança mais comumente do que fatores técnicos. A abordagem utilizando a economia pretende prover uma forma mais efetiva de analisar diretamente problemas relacionadas à segurança da informação como privacidade, spam e phishing.
Psicologia aplicada à Segurança:
Segurança como sentimento versus segurança como realidade - e outros tópicos.
Segurança como sentimento versus segurança como realidade - e outros tópicos.
V - Gene Spafford
"O único sistema verdadeiramente seguro é aquele que está desligado, dentro de um bloco de concreto e guardado em uma sala com guardas armados, e ainda assim eu tenho minhas dúvidas"
Bem interessantes os tópicos e links. Obrigado por compartilhar!!
ReplyDeleteJorge Benevides
Excelente o post. Parabéns Sandro!
ReplyDeleteAcompanho sempre seu blog via bloglines e achei este post bem legal, vou divulgar entre os meus colegas de trabalho e faculdade! valeu!
ReplyDeleteJorge
Bom artigo Sandro, uma bela leitura sem dúvida alguma. Parabéns e continuação do bom trabalho.
ReplyDeleteAbraço
Senhores, obrigado pelos comentários e elogios!
ReplyDeleteS.S.
Muito obrigado pelos assuntos e links. Estava em dúvida no tema da minha dissertação e agora já resolvi. Vou falar sobre APT! =)
ReplyDelete