A Miopia do CSO por Jordan Bonagura

62
Jordan M. Bonagura [email protected] Twitter- jbonagura SegInfo - 2011, Rio de Janeiro

description

A Miopia do CSO por Jordan Bonagura

Transcript of A Miopia do CSO por Jordan Bonagura

Page 1: A Miopia do CSO por Jordan Bonagura

Jordan M. Bonagura

[email protected]

Twitter- jbonagura

SegInfo - 2011, Rio de Janeiro

Page 2: A Miopia do CSO por Jordan Bonagura

Quem sou eu

Pesquisador Independente em Segurança

Fundador do Projeto Stay Safe

Membro do Projeto GNSS – INPE

Membro Diretor do Cloud Security Alliance – Brasil

Membro da Comissão de Crimes de Alta Tecnologia da OAB

Docente na área de Segurança da Informação

Organizador da Vale Security Conference

Page 3: A Miopia do CSO por Jordan Bonagura

Agenda

Valor da Informação;

Problemática;

Novo Modelo OSI;

Exemplos;

Impactos e

Necessidades

Page 4: A Miopia do CSO por Jordan Bonagura

Valor da Informação Quanto vale as informações da sua empresa?

Page 5: A Miopia do CSO por Jordan Bonagura

Valor da Informação E se você não mais tiver essas informações...

Page 6: A Miopia do CSO por Jordan Bonagura

Uma fatia do mercado?

Se estas informações estiverem nas mãos de seus concorrentes.

Valor da Informação

Page 7: A Miopia do CSO por Jordan Bonagura

É a sua fatia do mercado...

Valor da Informação Então porque não cuidar?

Page 8: A Miopia do CSO por Jordan Bonagura

“Mas, nós cuidamos...”

* Os softwares e equipamentos aqui demonstrados são meramente ilustrativos...

Mecanismos Físicos

Mecanismos Lógicos

Serviços

Fechaduras IDS / IPS Políticas - Normas

Kits LockPick Hackers/Crackers Usuários

O MSN não está estava logando.... #novidade

Page 9: A Miopia do CSO por Jordan Bonagura

“Temos até um CSO...”

Page 10: A Miopia do CSO por Jordan Bonagura

Então, resolvido ? Infelizmente não....

Page 11: A Miopia do CSO por Jordan Bonagura

O Processo construtivo pelo qual

as empresas passam no momento

de criar e estruturar suas

políticas.

Problemática

Page 12: A Miopia do CSO por Jordan Bonagura
Page 13: A Miopia do CSO por Jordan Bonagura
Page 14: A Miopia do CSO por Jordan Bonagura
Page 15: A Miopia do CSO por Jordan Bonagura

Alguma semelhança entre as

imagens anteriores?

Problemática

Page 16: A Miopia do CSO por Jordan Bonagura

Processo Construtivo

Page 17: A Miopia do CSO por Jordan Bonagura

Processo Construtivo Portanto, processo construtivo #FAIL

Page 18: A Miopia do CSO por Jordan Bonagura

Vamos analisar...

Page 19: A Miopia do CSO por Jordan Bonagura

NOVIDADE: Os terceiros (Crackers) / Concorrentes não fazem parte

do SEU plano!!!

Visão “inbox” X “outbox”

Page 20: A Miopia do CSO por Jordan Bonagura

Pseudo Segurança

O nosso matador!!!

Page 21: A Miopia do CSO por Jordan Bonagura

Problemática

Processo Construtivo

Visão “Inbox”

Pseudo Segurança

Page 22: A Miopia do CSO por Jordan Bonagura

Novo Modelo OSI ?

Falha Humana

Aplicação

Apresentação

Sessão

Transporte

Rede

Enlace

Física

Page 23: A Miopia do CSO por Jordan Bonagura

Por razões óbvias as URL’s e nomes foram omitidos,

preservando assim a imagem das instituições.

Page 24: A Miopia do CSO por Jordan Bonagura

Casos Práticos

Page 25: A Miopia do CSO por Jordan Bonagura

Exemplos Restaurantes Corporativos

Instituição Financeira

Nada como começar com um:

“HELLO WORLD!”

Page 26: A Miopia do CSO por Jordan Bonagura

Exemplos Restaurantes Corporativos

Saúde

Page 27: A Miopia do CSO por Jordan Bonagura

Exemplos

Saúde

Page 28: A Miopia do CSO por Jordan Bonagura

Exemplos

Saúde

Page 29: A Miopia do CSO por Jordan Bonagura

Exemplos Restaurantes Corporativos

Instituição Financeira

Google site:com.br filetype:txt

banco

Page 30: A Miopia do CSO por Jordan Bonagura

Exemplos Restaurantes Corporativos

Instituição Financeira

Page 31: A Miopia do CSO por Jordan Bonagura

Exemplos Restaurantes Corporativos

Restaurantes Empresariais

Diretamente na Internet... Vai dar Samba!

#piada_nerd

Page 32: A Miopia do CSO por Jordan Bonagura

Exemplos

Restaurantes Empresariais

Page 33: A Miopia do CSO por Jordan Bonagura

Exemplos

Restaurantes Empresariais

Criptografia? Não precisa....

Page 34: A Miopia do CSO por Jordan Bonagura

Exemplos

Construtora

Editora

Page 35: A Miopia do CSO por Jordan Bonagura

Exemplos Universidade

Page 36: A Miopia do CSO por Jordan Bonagura

Exemplos Jornalismo - Comunicação

Page 37: A Miopia do CSO por Jordan Bonagura

Exemplos Jornalismo - Comunicação

W.A.F.

Page 38: A Miopia do CSO por Jordan Bonagura

Exemplos Agronegócio

Mais fácil...

Page 39: A Miopia do CSO por Jordan Bonagura

Exemplos

Agronegócio

Escolher SQL ou sh?

Page 40: A Miopia do CSO por Jordan Bonagura

Exemplos

Agronegócio

Ok, sh

Page 41: A Miopia do CSO por Jordan Bonagura

Exemplos Franquias

Criptografia?

Page 42: A Miopia do CSO por Jordan Bonagura

Exemplos Franquias

E se ...

Page 43: A Miopia do CSO por Jordan Bonagura

Exemplos Franquias

...

Page 44: A Miopia do CSO por Jordan Bonagura

Exemplos

Franquias

Page 45: A Miopia do CSO por Jordan Bonagura

Franquias

Page 46: A Miopia do CSO por Jordan Bonagura

Exemplos

Page 47: A Miopia do CSO por Jordan Bonagura

Exemplos

Page 48: A Miopia do CSO por Jordan Bonagura

Exemplos

Page 49: A Miopia do CSO por Jordan Bonagura

Exemplos

Page 50: A Miopia do CSO por Jordan Bonagura

Exemplos

Page 51: A Miopia do CSO por Jordan Bonagura

Exemplos

Open Proxy? Só??

Page 52: A Miopia do CSO por Jordan Bonagura

Norma da Empresa:

Proibido entrar com notebook

“Celular” pode normalmente.

Exemplos

Page 53: A Miopia do CSO por Jordan Bonagura

Exemplos

Page 54: A Miopia do CSO por Jordan Bonagura

Exemplos

Page 55: A Miopia do CSO por Jordan Bonagura

Impactos

Conhecimentos Técnicos

Riscos Corporativos

Falhas acessíveis para qualquer usuário pois exige pequeno grau de

conhecimento técnico;

Escalação de Privilégio;

Possibilidades de alterações de conteúdo (denigrir imagem);

Alterações de informações, podendo gerar prejuízos financeiros.

Page 56: A Miopia do CSO por Jordan Bonagura

Calma! Nem tudo está perdido...

Page 57: A Miopia do CSO por Jordan Bonagura

É mais fácil encontrar vulnerabilidades quando não se está no dia a dia da empresa.

Pessoas que não vivenciem.

Page 58: A Miopia do CSO por Jordan Bonagura

Necessidades

Melhor integração Hackers com CSOs;

Visão outbox no desenvolvimento de políticas de segurança;

Canais de Report mais específicos e claros.

Pentest!!!

Page 59: A Miopia do CSO por Jordan Bonagura

E as SUAS informações? Estão Seguras?

Page 60: A Miopia do CSO por Jordan Bonagura

Vale Security Conference 03 e 04 de Setembro

São José dos Campos - SP

www.valesecconf.com.br

Page 61: A Miopia do CSO por Jordan Bonagura

Jordan M. Bonagura

[email protected] www.staysafe.com.br

Twitter - jbonagura

Page 62: A Miopia do CSO por Jordan Bonagura

Jordan M. Bonagura

[email protected] www.staysafe.com.br

Twitter - jbonagura